本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
示例:将流量引导到中的安全设备 Amazon Transit Gateway
以下示例将流量从特定的内部子网引导到防火墙 VPC 进行检查,同时直接路由所有其他流量。
场景
请考虑以下要求。
-
来自
10.1.10.0/24(敏感工作负载子网)的流量在转发之前必须通过 VPC 中的防火墙。 -
所有其他流量使用标准路由表进行转发。
策略表配置
使用以下条目配置策略表。
| 规则 # | 参赛类型 | 源 CIDR 区块 | 目标 CIDR 区块 | 协议 | 源端口范围 | 目标端口范围 | 目标路由表 |
|---|---|---|---|---|---|---|---|
| 100 | 客户自主管理型 | 10.1.10.0/24 |
Any | Any | Any | Any | tgw-rtb-firewall |
| 200 | 客户自主管理型 | Any | Any | Any | Any | Any | tgw-rtb-default |
工作原理
流量评估如下。
-
来自的流量
10.1.10.0/24到达与策略表关联的中转网关附件。 -
中转网关首先评估规则 100。源 CIDR 匹配
10.1.10.0/24,因此使用路由表tgw-rtb-firewall转发流量。 -
路由表
tgw-rtb-firewall包含向防火墙 VPC 附件发送流量的路由。 -
防火墙检查流量并将其转发回传输网关。
-
返回时,中转网关使用基于目的地的查询,在与防火墙 VPC 附件关联的路由表上重新评估向前路由的流量。
所有其他流量(不是来自10.1.10.0/24)都与规则 100 不匹配,属于规则 200,规则 200 使用默认路由表进行转发,无需检查。
Amazon CLI 创建此配置的命令
使用以下命令创建策略表、添加规则,并将该表与源 VPC 附件关联。
# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE