翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
例: AWS Transit Gateway のセキュリティアプライアンスへのトラフィックのステアリング
次の の例では、特定の内部サブネットからファイアウォール VPC にトラフィックを誘導して検査を行い、他のすべてのトラフィックを直接ルーティングします。
シナリオ
以下の要件を考慮してください。
-
10.1.10.0/24(機密性の高いワークロードサブネット) からのトラフィックは、転送前に VPC 内のファイアウォールを通過する必要があります。 -
他のすべてのトラフィックは、標準ルートテーブルを使用して転送されます。
ポリシーテーブルの設定
次のエントリを使用してポリシーテーブルを設定します。
| ルール番号 | エントリタイプ | ソース CIDR ブロック | 送信先 CIDR ブロック | プロトコル | ソースポート範囲 | 送信先ポート範囲 | ターゲットルートテーブル |
|---|---|---|---|---|---|---|---|
| 100 | カスタマーマネージド | 10.1.10.0/24 |
いずれか | すべて | すべて | すべて | tgw-rtb-firewall |
| 200 | カスタマーマネージド | いずれか | すべて | すべて | すべて | すべて | tgw-rtb-default |
仕組み
トラフィックは次のように評価されます。
-
からのトラフィックは、ポリシーテーブルに関連付けられた Transit Gateway アタッチメント
10.1.10.0/24に到着します。 -
トランジットゲートウェイは最初にルール 100 を評価します。ソース CIDR は と一致するため
10.1.10.0/24、トラフィックはルートテーブル を使用して転送されますtgw-rtb-firewall。 -
ルートテーブル
tgw-rtb-firewallには、ファイアウォール VPC アタッチメントにトラフィックを送信するルートが含まれています。 -
ファイアウォールはトラフィックを検査し、トランジットゲートウェイに転送します。
-
トランジットゲートウェイは、ファイアウォール VPC アタッチメントに関連付けられたルートテーブルの宛先ベースのルックアップを使用して、転送ルーティングのトラフィックを再評価します。
他のすべてのトラフィック ( からのトラフィックではない10.1.10.0/24) はルール 100 と一致しず、ルール 200 にフォールスルーされ、検査なしでデフォルトのルートテーブルを使用して転送されます。
AWS CLI この設定を作成するための コマンド
次のコマンドを使用して、ポリシーテーブルを作成し、ルールを追加し、テーブルをソース VPC アタッチメントに関連付けます。
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE