本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
範例:將流量導向 AWS Transit Gateway 中的安全設備
下列範例將流量從特定內部子網路引導至防火牆 VPC 進行檢查,同時直接路由所有其他流量。
案例
請考慮下列要求。
-
來自
10.1.10.0/24(敏感工作負載子網路) 的流量必須在轉送之前通過 VPC 中的防火牆。 -
所有其他流量會使用標準路由表轉送。
政策資料表組態
使用下列項目設定政策資料表。
| 規則 # | 項目類型 | 來源 CIDR 區塊 | 目的地 CIDR 區塊 | 通訊協定 | 來源連接埠範圍 | 目的地連接埠範圍 | 目標路由表 |
|---|---|---|---|---|---|---|---|
| 100 | 客戶自管 | 10.1.10.0/24 |
任何 | 任何 | 任何 | 任何 | tgw-rtb-firewall |
| 200 | 客戶自管 | 任何 | 任何 | 任何 | 任何 | 任何 | tgw-rtb-default |
運作方式
流量的評估方式如下。
-
來自 的流量會
10.1.10.0/24抵達與政策資料表相關聯的傳輸閘道附件。 -
傳輸閘道會先評估規則 100。來源 CIDR 符合
10.1.10.0/24,因此流量會使用路由表 轉送tgw-rtb-firewall。 -
路由表
tgw-rtb-firewall包含將流量傳送至防火牆 VPC 附件的路由。 -
防火牆會檢查流量,並將其轉送回傳輸閘道。
-
傳回時,傳輸閘道會使用與防火牆 VPC 連接相關聯的路由表上的目的地型查詢,重新評估後續路由的流量。
所有其他流量 (不是來自 10.1.10.0/24) 不符合規則 100,並經過規則 200,這會使用預設路由表轉送它,無需檢查。
AWS CLI 命令來建立此組態
使用下列命令來建立政策資料表、新增規則,並將資料表與來源 VPC 連接建立關聯。
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE