本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
中的策略表概念 Amazon Transit Gateway
本主题描述了传输网关策略表和 Policy-Based路由 (PBR) 的关键概念。
策略表和策略规则
策略表包含一组有序的规则。每条规则都规定:
-
匹配标准 — 用于对流量进行分类的数据包属性(源 IP CIDR、目标 IP CIDR、源端口、目标端口和协议)。
-
目标路由表 — 用于转发符合规则条件的流量的公交网关路由表。
当流量到达与策略表关联的附件时,公交网关会按顺序评估每条规则,并应用第一个匹配规则的目标路由表。如果没有匹配的规则,则丢弃数据包(隐式拒绝)。
中转网关连接可以与策略表或路由表相关联,但不能同时与两者关联。默认情况下,所有附件都与默认路由表相关联。
路由评估顺序
策略表中的规则从规则编号 1 开始,按升序数字顺序进行评估。应用与传入流量匹配的第一条规则。比赛结束后不评估任何后续规则。由于评估会在第一场匹配时停止,因此规则顺序很重要:
-
在较低的规则编号下放置更具体的规则(缩小 IP 范围、特定端口)。
-
在更高的规则编号上设置更广泛或包罗万象的规则。
我们建议您在规则编号(例如 100、110、120)之间留出间隔,而不是使用连续值,这样您以后无需重新编号即可插入规则。
系统和客户策略表条目
策略表支持两种类型的条目:客户管理的条目和系统管理的条目。了解这两种类型对于预测如何评估和路由流量非常重要。
Customer-managed 条目
Customer-managed 条目是您为根据数据包属性路由流量而定义的规则。您可以使用 CreateTransitGatewayPolicyTableEntry API 或 Amazon 管理控制台创建这些条目。
每个由客户管理的条目都指定:
-
规则编号 — 确定评估顺序。规则按升序进行评估。应用编号最低的匹配规则。
-
匹配条件 — 源 CIDR、目标 CIDR、协议、源端口和目标端口的组合。所有字段都是可选字段。省略的字段默认为 Any (
*)。 -
目标路由表 — 匹配流量转发到的公交网关路由表。
如果没有匹配的客户管理规则,也没有匹配的系统管理规则,则流量将被丢弃(隐式拒绝)。
示例 — 您有两个 VPC 连接到传输网关:一个生产 VPC 和一个开发 VPC。您希望10.0.0.0/16通过安全检查路由表路由发往的 HTTP 流量,而所有其他流量使用默认路由表。
| 规则编号 | 来源 CIDR | 目标 CIDR | 协议 | 源端口 | 目标端口 | 目标路由表 |
|---|---|---|---|---|---|---|
| 10 | 0.0.0.0/0 |
10.0.0.0/16 |
TCP | 1024-65535 | 80 | tgw-rtb-inspection |
| 20 | 0.0.0.0/0 |
0.0.0.0/0 |
全部 | 全部 | 全部 | tgw-rtb-default |
在此配置中,到的 HTTP 流量10.0.0.0/16与规则 10 相匹配,并通过检查路由表路由。所有其他流量都符合规则 20 并使用默认路由表。
System-managed 条目
System-managed 条目由自动创建和维护 Amazon ,以支持 Amazon内部路由功能,例如 Amazon Cloud WAN 动态路由和网段隔离。您无法创建、修改或删除系统管理的条目。 System-managed 当您使用云广域网等需要对传输网关到 Amazon 云的广域网对等附件进行分段级流量隔离的功能时,条目会显示在策略表中。
系统管理的条目如何影响您的流量:
-
优先级 — 系统管理的条目总是先于客户管理的条目进行评估。如果系统管理的条目与传入流量相匹配,则无论您配置了何种客户管理规则,都将应用该条目。
-
可见性 — 系统管理的条目在
GetTransitGatewayPolicyTableEntriesAPI 响应和控制台中可见,其规则编号显示为*。 -
无需执行任何操作 ——这些条目完全由您管理 Amazon ,不需要您进行配置。
示例 — 您将 Amazon 云广域网与两个路由分段(生产和开发)一起使用。 Amazon 自动在策略表上创建与您的传输网关到云广域网对等连接附件关联的系统管理条目,以确保流量保持在其分配的分段内。如果您还将客户管理的规则添加到同一个策略表中,则系统管理的分段规则将首先生效。您的客户管理规则仅适用于与系统管理条目不匹配的流量。
| 创建者 | 规则编号 | 已评估 | 可以修改 |
|---|---|---|---|
| Amazon (例如,传输网关到云的 WAN 对等连接附件) | * |
首先,在所有客户输入之前 | 否 |
| You | 1—50,000 | 在系统条目之后,按规则编号升序排列 | 是 |
两种条目类型由管理控制台一起返回GetTransitGatewayPolicyTableEntries并一起显示在 Amazon
管理控制台中。
策略表评估的工作原理
当流量进入与策略表关联的中转网关附件时,评估将按如下方式进行:
-
System-managed 首先对参赛作品进行评估。如果系统管理的条目与流量相匹配,则应用该条目并停止评估。
-
Customer-managed 接下来按规则编号升序对条目进行评估。应用第一条匹配规则,停止评估。
-
隐式拒绝 — 如果没有匹配的条目,则流量将被丢弃。
最佳实践
-
在规则编号之间留出间隙。使用 10 或 100 的增量(例如,10、20、30 或 100、200、300),这样以后无需对现有条目重新编号即可插入新规则。
-
把最具体的规则放在首位。以较低的规则编号设置较窄的匹配条件,这样在更广泛的包罗万象的规则之前对其进行评估。较低数值的宽泛规则将掩盖较高数字时更具体的规则。
-
务必包括包罗万象的规则。因为如果没有匹配的规则,流量就会丢弃,因此,如果您希望不匹配的流量到达路由表,而不是静默丢弃,请在较高的规则编号处添加默认规则。
-
在端口范围之前配置协议。协议选择决定端口范围字段是否处于活动状态。只有 TCP (
6) 和 UDP () 支持端口范围。17对于 ICMPv4 (1)、GRE (47) 或任意 (*),端口范围自动设置为任意 ()。* -
记入系统管理的条目。如果您的策略表包含系统管理的条目(例如,来自 Amazon Cloud WAN),则您的客户管理规则仅适用于与系统管理条目不匹配的流量。使用查看所有条目
GetTransitGatewayPolicyTableEntries以确认您的预期评估订单。 -
使用 API 验证您的配置。进行更改后,使用
GetTransitGatewayPolicyTableEntries查看两种条目类型的所有条目,并在路由实时流量之前确认规则编号和匹配条件正确。