

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS Transit Gateway 中的政策資料表概念
<a name="tgw-policy-tables-concepts"></a>

本主題說明傳輸閘道政策表和政策型路由 (PBR) 的重要概念。

## 政策資料表和政策規則
<a name="tgw-policy-tables-concepts-rules"></a>

**政策資料表**包含一組排序的規則。每個規則指定：
+ **比對條件** — 用於分類流量的封包屬性 （來源 IP CIDR、目的地 IP CIDR、來源連接埠、目的地連接埠和通訊協定）。
+ **目標路由表** — 用於轉送符合規則條件之流量的傳輸閘道路由表。

當流量到達與政策資料表相關聯的附件時，傳輸閘道會依序評估每個規則，並套用第一個相符規則的目標路由表。如果沒有相符的規則，則會捨棄封包 （隱含拒絕）。

傳輸閘道附件可以與**政策資料表**或**路由表**建立關聯，但不能同時與兩者建立關聯。根據預設，所有附件都會與預設路由表相關聯。

## 規則評估順序
<a name="tgw-policy-tables-concepts-order"></a>

政策資料表中的規則會以**遞增數字順序**進行評估，從規則編號 1 開始。套用符合傳入流量的第一個規則。配對後不會評估後續規則。由於評估會在第一次比對時停止，因此規則順序很重要：
+ 將更具體的規則 （窄 IP 範圍、特定連接埠） 放在較低的規則編號。
+ 將更廣泛的規則或全部截獲規則放在較高的規則編號。

我們建議您在規則編號之間保留間隙 （例如 100、110、120)，而不是使用連續值，以便稍後無需重新編號即可插入規則。

## 系統和客戶政策資料表項目
<a name="tgw-policy-tables-concepts-entry-types"></a>

政策資料表支援兩種類型的項目：**客戶受管**和**系統受管**。了解這兩種類型對於預測流量的評估和路由方式至關重要。

**客戶管理的項目**  
客戶受管項目是您定義的規則，可根據封包屬性路由流量。您可以使用 `CreateTransitGatewayPolicyTableEntry` API 或 AWS 管理主控台建立這些項目。

每個客戶受管項目指定：
+ **規則編號** — 決定評估順序。規則會以遞增順序評估。套用編號最低的比對規則。
+ **比對條件** — 來源 CIDR、目的地 CIDR、通訊協定、來源連接埠和目的地連接埠的組合。所有欄位都是選擇性的。省略的欄位預設為任何 (`*`)。
+ **目標路由表** — 轉送相符流量的傳輸閘道路由表。

如果沒有符合的客戶受管規則，也沒有符合的系統受管規則，則會捨棄流量 （隱含拒絕）。

**範例** — 您有兩個連接到傳輸閘道VPCs：生產 VPC 和開發 VPC。您想要`10.0.0.0/16`透過安全檢查路由表路由目的地為 的 HTTP 流量，而所有其他流量則使用預設路由表。


**客戶受管項目範例**  

| 規則編號 | 來源 CIDR | 目的地 CIDR | 通訊協定 | 來源連接埠 | 目的地連接埠 | 目標路由表 | 
| --- | --- | --- | --- | --- | --- | --- | 
| 10 | 0.0.0.0/0 | 10.0.0.0/16 | TCP | 1024-65535 | 80 | tgw-rtb-inspection | 
| 20 | 0.0.0.0/0 | 0.0.0.0/0 | 全部 | 全部 | 全部 | tgw-rtb-default | 

在此組態中，至 的 HTTP 流量`10.0.0.0/16`符合規則 10，並透過檢查路由表路由。所有其他流量都符合規則 20，並使用預設路由表。

**系統管理的項目**  
系統管理的項目由 自動建立和維護 AWS ，以支援內部路由函數，例如 AWS Cloud WAN AWS動態路由和網路區段隔離。您無法建立、修改或刪除系統管理的項目。當您使用 AWS Cloud WAN 等功能，在傳輸gateway-to-Cloud WAN 對等互連附件上需要區段層級流量隔離時，系統管理的項目會顯示在您的政策表中。

系統管理的項目如何影響您的流量：
+ **優先順序** — 在客戶受管項目之前，一律會評估系統受管項目。如果系統受管項目符合傳入流量，則無論您已設定的任何客戶受管規則，都會套用該項目。
+ **可見性** — 系統管理的項目會顯示在 `GetTransitGatewayPolicyTableEntries` API 回應和主控台中，其中其規則編號顯示為 `*`。
+ **不需要任何動作** - 這些項目完全由 管理 AWS ，不需要您進行組態。

**範例** — 您使用 AWS Cloud WAN 搭配兩個路由區段，即 production and development。 AWS 會自動在與傳輸gateway-to-Cloud WAN 對等互連附件相關聯的政策資料表上建立系統管理的項目，以確保流量保持在其指派的區段內。如果您也將客戶受管規則新增至相同的政策資料表，則系統受管分割規則會先生效。您的客戶受管規則僅適用於不符合系統受管項目的流量。


**項目類型的比較**  

| 建立者 | 規則編號 | 已評估 | 可以修改 | 
| --- | --- | --- | --- | 
| AWS （例如，傳輸gateway-to-Cloud WAN 對等互連附件） | \* | 首先，在所有客戶項目之前 | 否 | 
| 您 | 1–50，000 | 在系統項目之後，以遞增規則編號順序排列 | 是 | 

這兩個項目類型都會由 一起傳回，`GetTransitGatewayPolicyTableEntries`並在 管理主控台中 AWS 一起顯示。

## 政策資料表評估的運作方式
<a name="tgw-policy-tables-concepts-evaluation"></a>

當流量進入與政策資料表相關聯的傳輸閘道連接時，評估會繼續進行，如下所示：

1. 首先評估系統管理的項目。如果系統管理的項目符合流量，則會套用該項目並停止評估。

1. 接著會以遞增的規則編號順序評估客戶受管項目。第一個相符的規則會套用並停止評估。

1. 隱含拒絕 - 如果沒有符合的項目，則會捨棄流量。

## 最佳實務
<a name="tgw-policy-tables-concepts-best-practices"></a>
+ **在規則編號之間保留間隙。**使用 10 或 100 的增量 （例如 10、20、30 或 100、200、300)，以便稍後無需重新編號現有項目即可插入新規則。
+ **將最具體的規則放在第一位。**將較窄的比對條件放在較低的規則編號，以便在更廣泛的全部截獲規則之前對其進行評估。數字較小的廣泛規則會將更具體的規則影子為較高的數字。
+ **一律包含全部擷取規則。**由於流量會在沒有規則相符時遭到捨棄，因此如果您想要不相符的流量到達路由表，而不是無提示捨棄，請在高規則編號處新增預設規則。
+ **在連接埠範圍之前設定通訊協定。**通訊協定選擇會決定連接埠範圍欄位是否處於作用中狀態。只有 TCP (`6`) 和 UDP () 才支援連接埠範圍`17`。對於 ICMPv4 (`1`)、GRE (`47`) 或任何 (`*`)，連接埠範圍會自動設定為任何 ()`*`。
+ **系統受管項目的帳戶。**如果您的政策資料表包含系統受管項目 （例如，來自 AWS Cloud WAN)，則客戶受管規則僅適用於不符合系統受管項目的流量。使用 檢閱所有項目`GetTransitGatewayPolicyTableEntries`，以確認預期的評估順序。
+ **使用 API 驗證您的組態。**進行變更後，請使用 `GetTransitGatewayPolicyTableEntries` 來檢視兩個項目類型中的所有項目，並確認規則編號和相符條件正確無誤，再路由即時流量。