

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 示例：将流量引导到中的安全设备 Amazon Transit Gateway
<a name="tgw-policy-tables-example"></a>

以下示例将流量从特定的内部子网引导到防火墙 VPC 进行检查，同时直接路由所有其他流量。

**场景**  
请考虑以下要求。
+ 来自`10.1.10.0/24`（敏感工作负载子网）的流量在转发之前必须通过 VPC 中的防火墙。
+ 所有其他流量使用标准路由表进行转发。

**策略表配置**  
使用以下条目配置策略表。


**策略表配置**  

| 规则 \# | 参赛类型 | 源 CIDR 区块 | 目标 CIDR 区块 | 协议 | 源端口范围 | 目标端口范围 | 目标路由表 | 
| --- | --- | --- | --- | --- | --- | --- | --- | 
| 100 | 客户自主管理型 | 10.1.10.0/24 | Any | Any | Any | Any | tgw-rtb-firewall | 
| 200 | 客户自主管理型 | Any | Any | Any | Any | Any | tgw-rtb-default | 

**工作原理**  
流量评估如下。
+ 来自的流量`10.1.10.0/24`到达与策略表关联的中转网关附件。
+ 中转网关首先评估规则 100。源 CIDR 匹配`10.1.10.0/24`，因此使用路由表`tgw-rtb-firewall`转发流量。
+ 路由表`tgw-rtb-firewall`包含向防火墙 VPC 附件发送流量的路由。
+ 防火墙检查流量并将其转发回传输网关。
+ 返回时，中转网关使用基于目的地的查询，在与防火墙 VPC 附件关联的路由表上重新评估向前路由的流量。

所有其他流量（不是来自`10.1.10.0/24`）都与规则 100 不匹配，属于规则 200，规则 200 使用默认路由表进行转发，无需检查。

**Amazon CLI 创建此配置的命令**  
使用以下命令创建策略表、添加规则，并将该表与源 VPC 附件关联。

```
# Create the policy table
aws ec2 create-transit-gateway-policy-table \
    --transit-gateway-id tgw-0bc994abffEXAMPLE

# Add rule 100: steer sensitive traffic to firewall route table
aws ec2 create-transit-gateway-policy-table-entry \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --policy-rule-number 100 \
    --policy-rule '{"SourceCidrBlock": "10.1.10.0/24"}' \
    --target-route-table-id tgw-rtb-firewall

# Add rule 200: catch-all for remaining traffic
aws ec2 create-transit-gateway-policy-table-entry \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --policy-rule-number 200 \
    --policy-rule '{}' \
    --target-route-table-id tgw-rtb-default

# Associate policy table with the source VPC attachment
aws ec2 associate-transit-gateway-policy-table \
    --transit-gateway-policy-table-id tgw-ptb-0ca78a549EXAMPLE \
    --transit-gateway-attachment-id tgw-attach-0def6EXAMPLE
```