本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS Transit Gateway 中的政策資料表概念
本主題說明傳輸閘道政策表和政策型路由 (PBR) 的重要概念。
政策資料表和政策規則
政策資料表包含一組排序的規則。每個規則指定:
-
比對條件 — 用於分類流量的封包屬性 (來源 IP CIDR、目的地 IP CIDR、來源連接埠、目的地連接埠和通訊協定)。
-
目標路由表 — 用於轉送符合規則條件之流量的傳輸閘道路由表。
當流量到達與政策資料表相關聯的附件時,傳輸閘道會依序評估每個規則,並套用第一個相符規則的目標路由表。如果沒有相符的規則,則會捨棄封包 (隱含拒絕)。
傳輸閘道附件可以與政策資料表或路由表建立關聯,但不能同時與兩者建立關聯。根據預設,所有附件都會與預設路由表相關聯。
規則評估順序
政策資料表中的規則會以遞增數字順序進行評估,從規則編號 1 開始。套用符合傳入流量的第一個規則。配對後不會評估後續規則。由於評估會在第一次比對時停止,因此規則順序很重要:
-
將更具體的規則 (窄 IP 範圍、特定連接埠) 放在較低的規則編號。
-
將更廣泛的規則或全部截獲規則放在較高的規則編號。
我們建議您在規則編號之間保留間隙 (例如 100、110、120),而不是使用連續值,以便稍後無需重新編號即可插入規則。
系統和客戶政策資料表項目
政策資料表支援兩種類型的項目:客戶受管和系統受管。了解這兩種類型對於預測流量的評估和路由方式至關重要。
客戶管理的項目
客戶受管項目是您定義的規則,可根據封包屬性路由流量。您可以使用 CreateTransitGatewayPolicyTableEntry API 或 AWS 管理主控台建立這些項目。
每個客戶受管項目指定:
-
規則編號 — 決定評估順序。規則會以遞增順序評估。套用編號最低的比對規則。
-
比對條件 — 來源 CIDR、目的地 CIDR、通訊協定、來源連接埠和目的地連接埠的組合。所有欄位都是選擇性的。省略的欄位預設為任何 (
*)。 -
目標路由表 — 轉送相符流量的傳輸閘道路由表。
如果沒有符合的客戶受管規則,也沒有符合的系統受管規則,則會捨棄流量 (隱含拒絕)。
範例 — 您有兩個連接到傳輸閘道VPCs:生產 VPC 和開發 VPC。您想要10.0.0.0/16透過安全檢查路由表路由目的地為 的 HTTP 流量,而所有其他流量則使用預設路由表。
| 規則編號 | 來源 CIDR | 目的地 CIDR | 通訊協定 | 來源連接埠 | 目的地連接埠 | 目標路由表 |
|---|---|---|---|---|---|---|
| 10 | 0.0.0.0/0 |
10.0.0.0/16 |
TCP | 1024-65535 | 80 | tgw-rtb-inspection |
| 20 | 0.0.0.0/0 |
0.0.0.0/0 |
全部 | 全部 | 全部 | tgw-rtb-default |
在此組態中,至 的 HTTP 流量10.0.0.0/16符合規則 10,並透過檢查路由表路由。所有其他流量都符合規則 20,並使用預設路由表。
系統管理的項目
系統管理的項目由 自動建立和維護 AWS ,以支援內部路由函數,例如 AWS Cloud WAN AWS動態路由和網路區段隔離。您無法建立、修改或刪除系統管理的項目。當您使用 AWS Cloud WAN 等功能,在傳輸gateway-to-Cloud WAN 對等互連附件上需要區段層級流量隔離時,系統管理的項目會顯示在您的政策表中。
系統管理的項目如何影響您的流量:
-
優先順序 — 在客戶受管項目之前,一律會評估系統受管項目。如果系統受管項目符合傳入流量,則無論您已設定的任何客戶受管規則,都會套用該項目。
-
可見性 — 系統管理的項目會顯示在
GetTransitGatewayPolicyTableEntriesAPI 回應和主控台中,其中其規則編號顯示為*。 -
不需要任何動作 - 這些項目完全由 管理 AWS ,不需要您進行組態。
範例 — 您使用 AWS Cloud WAN 搭配兩個路由區段,即 production and development。 AWS 會自動在與傳輸gateway-to-Cloud WAN 對等互連附件相關聯的政策資料表上建立系統管理的項目,以確保流量保持在其指派的區段內。如果您也將客戶受管規則新增至相同的政策資料表,則系統受管分割規則會先生效。您的客戶受管規則僅適用於不符合系統受管項目的流量。
| 建立者 | 規則編號 | 已評估 | 可以修改 |
|---|---|---|---|
| AWS (例如,傳輸gateway-to-Cloud WAN 對等互連附件) | * |
首先,在所有客戶項目之前 | 否 |
| 您 | 1–50,000 | 在系統項目之後,以遞增規則編號順序排列 | 是 |
這兩個項目類型都會由 一起傳回,GetTransitGatewayPolicyTableEntries並在 管理主控台中 AWS 一起顯示。
政策資料表評估的運作方式
當流量進入與政策資料表相關聯的傳輸閘道連接時,評估會繼續進行,如下所示:
-
首先評估系統管理的項目。如果系統管理的項目符合流量,則會套用該項目並停止評估。
-
接著會以遞增的規則編號順序評估客戶受管項目。第一個相符的規則會套用並停止評估。
-
隱含拒絕 - 如果沒有符合的項目,則會捨棄流量。
最佳實務
-
在規則編號之間保留間隙。使用 10 或 100 的增量 (例如 10、20、30 或 100、200、300),以便稍後無需重新編號現有項目即可插入新規則。
-
將最具體的規則放在第一位。將較窄的比對條件放在較低的規則編號,以便在更廣泛的全部截獲規則之前對其進行評估。數字較小的廣泛規則會將更具體的規則影子為較高的數字。
-
一律包含全部擷取規則。由於流量會在沒有規則相符時遭到捨棄,因此如果您想要不相符的流量到達路由表,而不是無提示捨棄,請在高規則編號處新增預設規則。
-
在連接埠範圍之前設定通訊協定。通訊協定選擇會決定連接埠範圍欄位是否處於作用中狀態。只有 TCP (
6) 和 UDP () 才支援連接埠範圍17。對於 ICMPv4 (1)、GRE (47) 或任何 (*),連接埠範圍會自動設定為任何 ()*。 -
系統受管項目的帳戶。如果您的政策資料表包含系統受管項目 (例如,來自 AWS Cloud WAN),則客戶受管規則僅適用於不符合系統受管項目的流量。使用 檢閱所有項目
GetTransitGatewayPolicyTableEntries,以確認預期的評估順序。 -
使用 API 驗證您的組態。進行變更後,請使用
GetTransitGatewayPolicyTableEntries來檢視兩個項目類型中的所有項目,並確認規則編號和相符條件正確無誤,再路由即時流量。