View a markdown version of this page

示例:将流量引导到中的安全设备 Amazon Transit Gateway - Amazon VPC
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

示例:将流量引导到中的安全设备 Amazon Transit Gateway

以下示例将流量从特定的内部子网引导到防火墙 VPC 进行检查,同时直接路由所有其他流量。

场景

请考虑以下要求。

  • 来自10.1.10.0/24(敏感工作负载子网)的流量在转发之前必须通过 VPC 中的防火墙。

  • 所有其他流量使用标准路由表进行转发。

策略表配置

使用以下条目配置策略表。

策略表配置
规则 # 参赛类型 源 CIDR 区块 目标 CIDR 区块 协议 源端口范围 目标端口范围 目标路由表
100 客户自主管理型 10.1.10.0/24 Any Any Any Any tgw-rtb-firewall
200 客户自主管理型 Any Any Any Any Any tgw-rtb-default
工作原理

流量评估如下。

  • 来自的流量10.1.10.0/24到达与策略表关联的中转网关附件。

  • 中转网关首先评估规则 100。源 CIDR 匹配10.1.10.0/24,因此使用路由表tgw-rtb-firewall转发流量。

  • 路由表tgw-rtb-firewall包含向防火墙 VPC 附件发送流量的路由。

  • 防火墙检查流量并将其转发回传输网关。

  • 返回时,中转网关使用基于目的地的查询,在与防火墙 VPC 附件关联的路由表上重新评估向前路由的流量。

所有其他流量(不是来自10.1.10.0/24)都与规则 100 不匹配,属于规则 200,规则 200 使用默认路由表进行转发,无需检查。

Amazon CLI 创建此配置的命令

使用以下命令创建策略表、添加规则,并将该表与源 VPC 附件关联。

# Create the policy table aws ec2 create-transit-gateway-policy-table \ --transit-gateway-id tgw-0bc994abffEXAMPLE # Add rule 100: steer sensitive traffic to firewall route table aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 100 \ --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \ --target-route-table-id tgw-rtb-firewall # Add rule 200: catch-all for remaining traffic aws ec2 create-transit-gateway-policy-table-entry \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --policy-rule-number 200 \ --policy-rule '{}' \ --target-route-table-id tgw-rtb-default # Associate policy table with the source VPC attachment aws ec2 associate-transit-gateway-policy-table \ --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \ --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE