View a markdown version of this page

範例:將流量導向 AWS Transit Gateway 中的安全設備 - Amazon VPC

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

範例:將流量導向 AWS Transit Gateway 中的安全設備

下列範例將流量從特定內部子網路引導至防火牆 VPC 進行檢查,同時直接路由所有其他流量。

案例

請考慮下列要求。

  • 來自 10.1.10.0/24(敏感工作負載子網路) 的流量必須在轉送之前通過 VPC 中的防火牆。

  • 所有其他流量會使用標準路由表轉送。

政策資料表組態

使用下列項目設定政策資料表。

政策資料表組態
規則 # 項目類型 來源 CIDR 區塊 目的地 CIDR 區塊 通訊協定 來源連接埠範圍 目的地連接埠範圍 目標路由表
100 客戶自管 10.1.10.0/24 任何 任何 任何 任何 tgw-rtb-firewall
200 客戶自管 任何 任何 任何 任何 任何 tgw-rtb-default
運作方式

流量的評估方式如下。

  • 來自 的流量會10.1.10.0/24抵達與政策資料表相關聯的傳輸閘道附件。

  • 傳輸閘道會先評估規則 100。來源 CIDR 符合 10.1.10.0/24,因此流量會使用路由表 轉送tgw-rtb-firewall。

  • 路由表tgw-rtb-firewall包含將流量傳送至防火牆 VPC 附件的路由。

  • 防火牆會檢查流量,並將其轉送回傳輸閘道。

  • 傳回時,傳輸閘道會使用與防火牆 VPC 連接相關聯的路由表上的目的地型查詢,重新評估後續路由的流量。

所有其他流量 (不是來自 10.1.10.0/24) 不符合規則 100,並經過規則 200,這會使用預設路由表轉送它,無需檢查。

AWS CLI 命令來建立此組態

使用下列命令來建立政策資料表、新增規則,並將資料表與來源 VPC 連接建立關聯。

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE