기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
예: AWS Transit Gateway에서 보안 어플라이언스로 트래픽 조정
다음 예시에서는 검사를 위해 특정 내부 서브넷에서 방화벽 VPC로 트래픽을 조향하는 동시에 다른 모든 트래픽을 직접 라우팅합니다.
시나리오
다음 요구 사항을 고려하세요.
-
10.1.10.0/24(민감한 워크로드 서브넷)의 트래픽은 전달하기 전에 VPC의 방화벽을 통과해야 합니다. -
다른 모든 트래픽은 표준 라우팅 테이블을 사용하여 전달합니다.
정책 테이블 구성
다음 항목으로 정책 테이블을 구성합니다.
| 규칙 # | 항목 유형 | 소스 CIDR 블록 | 대상 CIDR 블록 | 프로토콜 | 소스 포트 범위 | 대상 포트 범위 | 대상 라우팅 테이블 |
|---|---|---|---|---|---|---|---|
| 100 | 고객 관리형 | 10.1.10.0/24 |
임의 | 임의 | 임의 | 임의 | tgw-rtb-firewall |
| 200 | 고객 관리형 | 임의 | 임의 | 임의 | 임의 | 임의 | tgw-rtb-default |
작동 방식
트래픽은 다음과 같이 평가됩니다.
-
의 트래픽은 정책 테이블과 연결된 전송 게이트웨이 연결에
10.1.10.0/24도착합니다. -
전송 게이트웨이는 먼저 규칙 100을 평가합니다. 소스 CIDR은와 일치
10.1.10.0/24하므로 트래픽은 라우팅 테이블을 사용하여 전달됩니다tgw-rtb-firewall. -
라우팅 테이블에
tgw-rtb-firewall는 방화벽 VPC 연결로 트래픽을 전송하는 경로가 포함되어 있습니다. -
방화벽은 트래픽을 검사하고 전송 게이트웨이로 다시 전달합니다.
-
반환 시 전송 게이트웨이는 방화벽 VPC 연결과 연결된 라우팅 테이블에서 대상 기반 조회를 사용하여 이후 라우팅에 대한 트래픽을 재평가합니다.
다른 모든 트래픽(의 트래픽 아님10.1.10.0/24)은 규칙 100과 일치하지 않으며 검사 없이 기본 라우팅 테이블을 사용하여 전달합니다.
AWS CLI 이 구성을 생성하는 명령
다음 명령을 사용하여 정책 테이블을 생성하고, 규칙을 추가하고, 테이블을 소스 VPC 연결과 연결합니다.
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE