View a markdown version of this page

AWS Transit Gateway의 정책 테이블 개념 - Amazon VPC

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Transit Gateway의 정책 테이블 개념

이 주제에서는 전송 게이트웨이 정책 테이블 및 정책 기반 라우팅(PBR)의 주요 개념을 설명합니다.

정책 테이블 및 정책 규칙

정책 테이블에는 순서가 지정된 규칙 세트가 포함되어 있습니다. 각 규칙은 다음을 지정합니다.

  • 일치 기준 - 트래픽을 분류하는 데 사용되는 패킷 속성(소스 IP CIDR, 대상 IP CIDR, 소스 포트, 대상 포트 및 프로토콜).

  • 대상 라우팅 테이블 - 규칙 기준과 일치하는 트래픽을 전달하는 데 사용되는 전송 게이트웨이 라우팅 테이블입니다.

트래픽이 정책 테이블과 연결된 연결에 도착하면 전송 게이트웨이는 각 규칙을 순서대로 평가하고 일치하는 첫 번째 규칙의 대상 라우팅 테이블을 적용합니다. 일치하는 규칙이 없으면 패킷이 삭제됩니다(암시적 거부).

전송 게이트웨이 연결은 정책 테이블 또는 라우팅 테이블과 연결할 수 있지만 둘 다와 연결할 수는 없습니다. 기본적으로 모든 연결은 기본 라우팅 테이블과 연결됩니다.

규칙 평가 순서

정책 테이블의 규칙은 규칙 번호 1부터 시작하여 오름차순으로 평가됩니다. 수신 트래픽과 일치하는 첫 번째 규칙이 적용됩니다. 매치 후에는 후속 규칙이 평가되지 않습니다. 첫 번째 일치 시 평가가 중지되므로 규칙 순서가 중요합니다.

  • 더 낮은 규칙 번호에 더 구체적인 규칙(좁은 IP 범위, 특정 포트)을 배치합니다.

  • 더 넓은 규칙 또는 catch-all 규칙을 더 높은 규칙 번호에 배치합니다.

나중에 번호를 다시 매기지 않고 규칙을 삽입할 수 있도록 연속 값을 사용하는 대신 규칙 번호(예: 100, 110, 120) 사이에 간격을 두는 것이 좋습니다.

시스템 및 고객 정책 테이블 항목

정책 테이블은 고객 관리형시스템 관리형이라는 두 가지 유형의 항목을 지원합니다. 두 유형을 모두 이해하는 것은 트래픽 평가 및 라우팅 방식을 예측하는 데 중요합니다.

고객 관리형 항목

고객 관리형 항목은 패킷 속성을 기반으로 트래픽을 라우팅하도록 정의하는 규칙입니다. CreateTransitGatewayPolicyTableEntry API 또는 AWS Management Console을 사용하여 이러한 항목을 생성합니다.

각 고객 관리형 항목은 다음을 지정합니다.

  • 규칙 번호 - 평가 순서를 결정합니다. 규칙은 오름차순으로 평가됩니다. 번호가 가장 낮은 일치 규칙이 적용됩니다.

  • 일치 조건 - 소스 CIDR, 대상 CIDR, 프로토콜, 소스 포트 및 대상 포트의 조합입니다. 모든 필드는 선택 사항입니다. 생략된 필드는 기본적으로 모두()로 설정됩니다*.

  • 대상 라우팅 테이블 - 일치하는 트래픽이 전달되는 전송 게이트웨이 라우팅 테이블입니다.

고객 관리형 규칙이 일치하지 않고 시스템 관리형 규칙이 일치하지 않으면 트래픽이 삭제됩니다(암시적 거부).

- 전송 게이트웨이에 연결된 두 개의 VPCs가 있습니다. 하나는 프로덕션 VPC이고 다른 하나는 개발 VPC입니다. 보안 검사 라우팅 테이블을 10.0.0.0/16 통해 로 향하는 HTTP 트래픽을 라우팅하고 다른 모든 트래픽은 기본 라우팅 테이블을 사용합니다.

고객 관리형 항목의 예
규칙 번호 소스 CIDR 대상 CIDR 프로토콜 원본 포트 대상 포트 대상 라우팅 테이블
10 0.0.0.0/0 10.0.0.0/16 TCP 1024-65535 80 tgw-rtb-inspection
20 0.0.0.0/0 0.0.0.0/0 모두 모두 모두 tgw-rtb-default

이 구성에서에 대한 HTTP 트래픽은 규칙 10과 10.0.0.0/16 일치하며 검사 라우팅 테이블을 통해 라우팅됩니다. 다른 모든 트래픽은 규칙 20과 일치하며 기본 라우팅 테이블을 사용합니다.

시스템 관리형 항목

시스템 관리형 항목은 AWS Cloud WAN 동적 라우팅 및 네트워크 세그먼트 격리와 같은 AWS내부 라우팅 기능을 지원하기 AWS 위해에서 자동으로 생성되고 유지됩니다. 시스템 관리형 항목은 생성, 수정 또는 삭제할 수 없습니다. 전송 gateway-to-Cloud WAN 피어링 연결에서 세그먼트 수준 트래픽 격리가 필요한 AWS Cloud WAN과 같은 기능을 사용하면 시스템 관리형 항목이 정책 테이블에 표시됩니다.

시스템 관리형 항목이 트래픽에 미치는 영향:

  • 우선순위 - 시스템 관리형 항목은 고객 관리형 항목보다 먼저 항상 평가됩니다. 시스템 관리형 항목이 수신 트래픽과 일치하는 경우 구성한 고객 관리형 규칙에 관계없이 적용됩니다.

  • 가시성 - 시스템 관리형 항목은 GetTransitGatewayPolicyTableEntries API 응답과 규칙 번호가 로 표시되는 콘솔에 표시됩니다*.

  • 별도의 조치가 필요하지 않음 - 이러한 항목은 전적으로에서 관리 AWS 되며 사용자가 구성할 필요가 없습니다.

- 두 개의 라우팅 세그먼트와 함께 AWS Cloud WAN을 사용합니다. 프로덕션 및 개발.는 전송 gateway-to-Cloud WAN 피어링 연결과 연결된 정책 테이블에 시스템 관리형 항목을 AWS 자동으로 생성하여 트래픽이 할당된 세그먼트 내에 유지되도록 합니다. 동일한 정책 테이블에 고객 관리형 규칙도 추가하면 시스템 관리형 분할 규칙이 먼저 적용됩니다. 고객 관리형 규칙은 시스템 관리형 항목과 일치하지 않는 트래픽에만 적용됩니다.

항목 유형 비교
생성자 규칙 번호 평가됨 수정할 수 있음
AWS (예: 전송 gateway-to-Cloud WAN 피어링 연결) * 먼저 모든 고객 항목보다 먼저 아니요
사용자 1~50,000 시스템 항목 이후 규칙 번호 오름차순

두 항목 유형 모두에서 함께 반환GetTransitGatewayPolicyTableEntries되고 Management Console에 AWS 함께 표시됩니다.

정책 테이블 평가 작동 방식

트래픽이 정책 테이블과 연결된 전송 게이트웨이 연결로 들어오면 평가는 다음과 같이 진행됩니다.

  1. 시스템 관리형 항목이 먼저 평가됩니다. 시스템 관리형 항목이 트래픽과 일치하면 해당 항목이 적용되고 평가가 중지됩니다.

  2. 고객 관리형 항목은 다음으로 오름차순 규칙 번호 순서로 평가됩니다. 첫 번째 일치 규칙이 적용되고 평가가 중지됩니다.

  3. 암시적 거부 - 일치하는 항목이 없으면 트래픽이 삭제됩니다.

모범 사례

  • 규칙 번호 사이에 간격을 둡니다. 기존 항목의 번호를 다시 매기지 않고 나중에 새 규칙을 삽입할 수 있도록 10 또는 100 증분(예: 10, 20, 30 또는 100, 200, 300)을 사용합니다.

  • 가장 구체적인 규칙을 먼저 입력합니다. 더 좁은 일치 조건은 더 넓은 catch-all 규칙보다 먼저 평가되도록 더 낮은 규칙 번호에 배치합니다. 낮은 수의 광범위한 규칙은 높은 수의 보다 구체적인 규칙을 섀도우로 만듭니다.

  • 항상 catch-all 규칙을 포함합니다. 규칙이 일치하지 않으면 트래픽이 삭제되므로 일치하지 않는 트래픽이 자동으로 삭제되지 않고 라우팅 테이블에 도달하도록 하려면 높은 규칙 번호로 기본 규칙을 추가합니다.

  • 포트 범위 앞에 프로토콜을 구성합니다. 프로토콜 선택에 따라 포트 범위 필드가 활성 상태인지 여부가 결정됩니다. 포트 범위는 TCP(6) 및 UDP()에서만 지원됩니다17. ICMPv4(1), GRE(47) 또는 Any(*)의 경우 포트 범위는 자동으로 Any()로 설정됩니다*.

  • 시스템 관리형 항목의 계정입니다. 정책 테이블에 시스템 관리형 항목(예: AWS Cloud WAN)이 포함된 경우 고객 관리형 규칙은 시스템 관리형 항목과 일치하지 않는 트래픽에만 적용됩니다. GetTransitGatewayPolicyTableEntries를 사용하여 모든 항목을 검토하여 예상 평가 순서를 확인합니다.

  • API를 사용하여 구성을 확인합니다. 변경한 후 GetTransitGatewayPolicyTableEntries를 사용하여 두 항목 유형의 모든 항목을 보고 라이브 트래픽을 라우팅하기 전에 규칙 번호와 일치 조건이 올바른지 확인합니다.