View a markdown version of this page

AWS Transit Gateway 中的政策資料表概念 - Amazon VPC

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS Transit Gateway 中的政策資料表概念

本主題說明傳輸閘道政策表和政策型路由 (PBR) 的重要概念。

政策資料表和政策規則

政策資料表包含一組排序的規則。每個規則指定:

  • 比對條件 — 用於分類流量的封包屬性 (來源 IP CIDR、目的地 IP CIDR、來源連接埠、目的地連接埠和通訊協定)。

  • 目標路由表 — 用於轉送符合規則條件之流量的傳輸閘道路由表。

當流量到達與政策資料表相關聯的附件時,傳輸閘道會依序評估每個規則,並套用第一個相符規則的目標路由表。如果沒有相符的規則,則會捨棄封包 (隱含拒絕)。

傳輸閘道附件可以與政策資料表或路由表建立關聯,但不能同時與兩者建立關聯。根據預設,所有附件都會與預設路由表相關聯。

規則評估順序

政策資料表中的規則會以遞增數字順序進行評估,從規則編號 1 開始。套用符合傳入流量的第一個規則。配對後不會評估後續規則。由於評估會在第一次比對時停止,因此規則順序很重要:

  • 將更具體的規則 (窄 IP 範圍、特定連接埠) 放在較低的規則編號。

  • 將更廣泛的規則或全部截獲規則放在較高的規則編號。

我們建議您在規則編號之間保留間隙 (例如 100、110、120),而不是使用連續值,以便稍後無需重新編號即可插入規則。

系統和客戶政策資料表項目

政策資料表支援兩種類型的項目:客戶受管和系統受管。了解這兩種類型對於預測流量的評估和路由方式至關重要。

客戶管理的項目

客戶受管項目是您定義的規則,可根據封包屬性路由流量。您可以使用 CreateTransitGatewayPolicyTableEntry API 或 AWS 管理主控台建立這些項目。

每個客戶受管項目指定:

  • 規則編號 — 決定評估順序。規則會以遞增順序評估。套用編號最低的比對規則。

  • 比對條件 — 來源 CIDR、目的地 CIDR、通訊協定、來源連接埠和目的地連接埠的組合。所有欄位都是選擇性的。省略的欄位預設為任何 (*)。

  • 目標路由表 — 轉送相符流量的傳輸閘道路由表。

如果沒有符合的客戶受管規則,也沒有符合的系統受管規則,則會捨棄流量 (隱含拒絕)。

範例 — 您有兩個連接到傳輸閘道VPCs:生產 VPC 和開發 VPC。您想要10.0.0.0/16透過安全檢查路由表路由目的地為 的 HTTP 流量,而所有其他流量則使用預設路由表。

客戶受管項目範例
規則編號 來源 CIDR 目的地 CIDR 通訊協定 來源連接埠 目的地連接埠 目標路由表
10 0.0.0.0/0 10.0.0.0/16 TCP 1024-65535 80 tgw-rtb-inspection
20 0.0.0.0/0 0.0.0.0/0 全部 全部 全部 tgw-rtb-default

在此組態中,至 的 HTTP 流量10.0.0.0/16符合規則 10,並透過檢查路由表路由。所有其他流量都符合規則 20,並使用預設路由表。

系統管理的項目

系統管理的項目由 自動建立和維護 AWS ,以支援內部路由函數,例如 AWS Cloud WAN AWS動態路由和網路區段隔離。您無法建立、修改或刪除系統管理的項目。當您使用 AWS Cloud WAN 等功能,在傳輸gateway-to-Cloud WAN 對等互連附件上需要區段層級流量隔離時,系統管理的項目會顯示在您的政策表中。

系統管理的項目如何影響您的流量:

  • 優先順序 — 在客戶受管項目之前,一律會評估系統受管項目。如果系統受管項目符合傳入流量,則無論您已設定的任何客戶受管規則,都會套用該項目。

  • 可見性 — 系統管理的項目會顯示在 GetTransitGatewayPolicyTableEntries API 回應和主控台中,其中其規則編號顯示為 *。

  • 不需要任何動作 - 這些項目完全由 管理 AWS ,不需要您進行組態。

範例 — 您使用 AWS Cloud WAN 搭配兩個路由區段,即 production and development。 AWS 會自動在與傳輸gateway-to-Cloud WAN 對等互連附件相關聯的政策資料表上建立系統管理的項目,以確保流量保持在其指派的區段內。如果您也將客戶受管規則新增至相同的政策資料表,則系統受管分割規則會先生效。您的客戶受管規則僅適用於不符合系統受管項目的流量。

項目類型的比較
建立者 規則編號 已評估 可以修改
AWS (例如,傳輸gateway-to-Cloud WAN 對等互連附件) * 首先,在所有客戶項目之前 否
您 1–50,000 在系統項目之後,以遞增規則編號順序排列 是

這兩個項目類型都會由 一起傳回,GetTransitGatewayPolicyTableEntries並在 管理主控台中 AWS 一起顯示。

政策資料表評估的運作方式

當流量進入與政策資料表相關聯的傳輸閘道連接時,評估會繼續進行,如下所示:

  1. 首先評估系統管理的項目。如果系統管理的項目符合流量,則會套用該項目並停止評估。

  2. 接著會以遞增的規則編號順序評估客戶受管項目。第一個相符的規則會套用並停止評估。

  3. 隱含拒絕 - 如果沒有符合的項目,則會捨棄流量。

最佳實務

  • 在規則編號之間保留間隙。使用 10 或 100 的增量 (例如 10、20、30 或 100、200、300),以便稍後無需重新編號現有項目即可插入新規則。

  • 將最具體的規則放在第一位。將較窄的比對條件放在較低的規則編號,以便在更廣泛的全部截獲規則之前對其進行評估。數字較小的廣泛規則會將更具體的規則影子為較高的數字。

  • 一律包含全部擷取規則。由於流量會在沒有規則相符時遭到捨棄,因此如果您想要不相符的流量到達路由表,而不是無提示捨棄,請在高規則編號處新增預設規則。

  • 在連接埠範圍之前設定通訊協定。通訊協定選擇會決定連接埠範圍欄位是否處於作用中狀態。只有 TCP (6) 和 UDP () 才支援連接埠範圍17。對於 ICMPv4 (1)、GRE (47) 或任何 (*),連接埠範圍會自動設定為任何 ()*。

  • 系統受管項目的帳戶。如果您的政策資料表包含系統受管項目 (例如,來自 AWS Cloud WAN),則客戶受管規則僅適用於不符合系統受管項目的流量。使用 檢閱所有項目GetTransitGatewayPolicyTableEntries,以確認預期的評估順序。

  • 使用 API 驗證您的組態。進行變更後,請使用 GetTransitGatewayPolicyTableEntries 來檢視兩個項目類型中的所有項目,並確認規則編號和相符條件正確無誤,再路由即時流量。