Internet-, NAT- og egress-gateways
Styr, hvordan subnets får adgang til internettet i hver retning.
Internet-, NAT- og egress-gateways er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Kontrol af forbindelser
Undernet bliver offentlige eller private afhængigt af, hvilke gateways deres trafik kan nå. AWS tilbyder flere gatewaytyper, der hver styrer en bestemt retning for internetadgang. Når du forstår dem, kan du tillade præcis de forbindelser, hvert lag har brug for, og ikke mere.
Internetgatewayen
En internetgateway (IGW) er en horisontalt skaleret komponent med høj tilgængelighed, der tillader tovejskommunikation mellem en VPC og internettet. Et undernet med en rute til IGW'en er offentligt. Ressourcer skal også have en offentlig IP eller Elastic IP for at kunne nås fra internettet gennem den.
NAT-gatewayen
En NAT-gateway (Network Address Translation) lader ressourcer i private undernet oprette udgående forbindelser til internettet, f.eks. for opdateringer eller API-kald, samtidig med at den blokerer indgående forbindelser, der initieres udefra. Den befinder sig i et offentligt undernet og giver private instanser internetadgang uden at gøre dem tilgængelige fra internettet.
Kun udgående
NAT-gatewayen er nøglen til mønsteret med privat, men forbundet adgang: Instanser kan hente rettelser og kalde eksterne API'er, men kan ikke nås fra internettet. Denne ensrettede udgående trafik er præcis det, applikations- og datalag normalt har brug for, fordi den afvejer funktionalitet og isolering.
Høj tilgængelighed for NAT
En NAT-gateway findes i én AZ. For at opnå robusthed skal du implementere én NAT-gateway pr. Availability Zone og dirigere hvert AZ's private undernet til deres lokale NAT. Det undgår et enkelt fejlpunkt og holder trafikken inden for AZ'en, hvilket forbedrer både pålideligheden og omkostningerne.
Gateway kun til udgående trafik
For IPv6 er alternativet til NAT den internetgateway, der kun tillader udgående trafik. Den tillader udgående IPv6-trafik fra private ressourcer, samtidig med at den forhindrer internettet i at starte indgående IPv6-forbindelser. IPv6-adresser kan routes globalt, så denne gateway giver den beskyttelse med kun udgående trafik, som NAT giver for IPv4.
VPC-endpoints undgår internettet
Hvis du vil nå AWS-tjenester uden nogen internetsti, skal du bruge VPC-endpoints. Gateway-endpoints (til S3 og DynamoDB) og interface-endpoints (PrivateLink) lader private instanser kalde AWS-API'er over AWS-netværket. Det holder trafikken privat og kan fjerne behovet for en NAT-gateway ved udgående trafik, der kun går til AWS.
Reduktion af den udgående angrebsflade
Alle udgående stier kan potentielt bruges til dataeksfiltration. Foretræk VPC-endpoints frem for NAT til internettet for AWS-tjenester, og kombiner NAT med AWS Network Firewall-domænefiltrering, når der er behov for bred udgående internettrafik. Minimering og inspektion af udgående trafik er et centralt princip for sikring.
Vælg den rigtige gateway
Match gatewayen med behovet: IGW til offentlig, tovejsinternetadgang; NAT til privat IPv4-adgang kun udgående; egress-only IGW til privat IPv6-adgang kun udgående; VPC endpoints til privat adgang til AWS-tjenester. Det er en hyppig eksamenssituation at vælge korrekt.
Omkostninger og sikkerhed samlet
NAT-gateways medfører timebaserede omkostninger og omkostninger for databehandling, så det kan både reducere omkostningerne og forbedre sikkerheden at sende AWS-trafik gennem endpoints i stedet. Det sikreste design er ofte også det mest effektive: mindre eksponering mod internettet og færre penge brugt på at sende trafik gennem NAT.
At samle trådene
Gateways former din VPC-forbindelse. Brug kun en IGW til det mindst mulige offentlige lag, NAT eller egress-only IGW til at give private lag sikker udgående adgang, og VPC endpoints til at holde AWS-trafik helt væk fra internettet. Denne kontrollerede forbindelse er central for en sikker VPC.
Hurtigt tjek
Vælg den rigtige gateway.
Opsummering
En internetgateway giver offentlige undernet tovejsadgang til internettet; en NAT-gateway giver private IPv4-undernet adgang kun udgående; en egress-only internetgateway gør det samme for IPv6. Implementer NAT pr. AZ for modstandsdygtighed. Brug VPC endpoints (gateway og interface/PrivateLink) til privat adgang til AWS-tjenester, så både den udgående eksponeringsflade og NAT-omkostningerne reduceres.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Internet-, NAT- og egress-gateways” gratis?
Ja — hele teksten til “Internet-, NAT- og egress-gateways” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Internet-, NAT- og egress-gateways”?
Styr, hvordan subnets får adgang til internettet i hver retning. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Internet-, NAT- og egress-gateways”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Design af offentlige og private subnets
- Internet-, NAT- og egress-gateways
- Routetabeller som sikkerhedskontroller
- Sikring af VPC Peering og Transit Gateway