0Pricing
AWS Security Academy · Lektion

Internet-, NAT- und Egress-Gateways

Steuern Sie, wie Subnetze in beide Richtungen das Internet erreichen.

Internet-, NAT- und Egress-Gateways ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Konnektivität steuern

Subnetze werden abhängig davon öffentlich oder privat, welche Gateways ihr Datenverkehr erreichen kann. AWS stellt mehrere Gateway-Typen bereit, die jeweils eine andere Richtung des Internetzugriffs steuern. Wenn Sie diese verstehen, können Sie genau die Konnektivität erlauben, die jede Schicht benötigt – und nichts darüber hinaus.

Das Internet-Gateway

Ein Internet-Gateway (IGW) ist eine horizontal skalierte, hochverfügbare Komponente, die eine bidirektionale Kommunikation zwischen einer VPC und dem Internet ermöglicht. Ein Subnetz mit einer Route zum IGW ist öffentlich. Damit Ressourcen über das Internet erreichbar sind, benötigen sie außerdem eine öffentliche IP-Adresse oder eine Elastic IP.

Das NAT-Gateway

Ein NAT-Gateway (Network Address Translation) ermöglicht Ressourcen in privaten Subnetzen ausgehende Verbindungen ins Internet, etwa für Aktualisierungen oder API-Aufrufe, während eingehende, von außen initiierte Verbindungen blockiert werden. Es befindet sich in einem öffentlichen Subnetz und ermöglicht privaten Instanzen den Internetzugriff, ohne sie aus dem Internet erreichbar zu machen.

Nur ausgehend

Das NAT-Gateway ist der Schlüssel zum Muster „privat, aber verbunden“: Instanzen können Patches abrufen und externe APIs aufrufen, sind aus dem Internet jedoch nicht erreichbar. Dieser einseitige Egress entspricht genau dem Bedarf von Anwendungs- und Datenschichten und schafft ein Gleichgewicht zwischen Funktionalität und Isolation.

Hohe Verfügbarkeit von NAT

Ein NAT-Gateway befindet sich in einer einzelnen AZ. Stellen Sie für mehr Ausfallsicherheit ein NAT-Gateway pro Availability Zone bereit und leiten Sie die privaten Subnetze jeder AZ an ihr lokales NAT weiter. Dadurch vermeiden Sie einen Single Point of Failure, und der Datenverkehr bleibt innerhalb der AZ, was Zuverlässigkeit und Kosten verbessert.

Das Egress-only-Gateway

Für IPv6 ist das Egress-only-Internet-Gateway das Gegenstück zu NAT. Es erlaubt ausgehenden IPv6-Datenverkehr von privaten Ressourcen und verhindert gleichzeitig, dass das Internet eingehende IPv6-Verbindungen initiiert. IPv6-Adressen sind global routbar. Daher bietet dieses Gateway den ausgehenden Schutz, den NAT für IPv4 bereitstellt.

VPC-Endpunkte vermeiden das Internet

Verwenden Sie VPC-Endpunkte, um AWS-Services ohne Internetpfad zu erreichen. Gateway-Endpunkte (für S3 und DynamoDB) und Interface-Endpunkte (PrivateLink) ermöglichen es privaten Instanzen, AWS-APIs über das AWS-Netzwerk aufzurufen. So bleibt der Datenverkehr privat, und für den ausschließlich auf AWS gerichteten Egress ist möglicherweise kein NAT-Gateway erforderlich.

Die Egress-Angriffsfläche reduzieren

Jeder ausgehende Pfad kann als potenzieller Exfiltrationsweg dienen. Bevorzugen Sie für AWS-Services VPC-Endpunkte gegenüber NAT-zu-Internet und kombinieren Sie NAT mit einer domänenbasierten Filterung durch AWS Network Firewall, wenn ein umfassender Internet-Egress erforderlich ist. Egress zu minimieren und zu prüfen, ist ein grundlegendes Prinzip der Absicherung.

Das richtige Gateway auswählen

Ordnen Sie das Gateway dem jeweiligen Bedarf zu: IGW für den öffentlichen bidirektionalen Internetzugriff; NAT für privaten IPv4-Zugriff ausschließlich nach außen; egress-only IGW für privaten IPv6-Zugriff ausschließlich nach außen; VPC endpoints für den privaten Zugriff auf AWS-Services. Die richtige Auswahl ist ein häufiges Prüfungsszenario.

Kosten und Sicherheit gemeinsam betrachten

Für NAT-Gateways fallen Gebühren pro Stunde und für die Datenverarbeitung an. Wenn Sie AWS-Datenverkehr stattdessen über endpoints leiten, können Sie gleichzeitig Kosten senken und die Sicherheit verbessern. Das sicherste Design ist oft auch das schlankere: weniger Internet-Exposure und weniger Kosten für die Übertragung von Datenverkehr über NAT.

Alles zusammenführen

Gateways bestimmen die Konnektivität Ihrer VPC. Verwenden Sie ein IGW nur für die kleinstmögliche öffentliche Schicht, NAT oder ein egress-only IGW für sicheren ausgehenden Zugriff privater Schichten und VPC endpoints, damit AWS-Datenverkehr vollständig aus dem Internet herausgehalten wird. Diese kontrollierte Konnektivität ist ein zentraler Bestandteil einer sicheren VPC.

Schnelltest

Wählen Sie das richtige Gateway aus.

Zusammenfassung

Ein Internet-Gateway ermöglicht öffentlichen Subnetzen bidirektionalen Internetzugriff. Ein NAT-Gateway ermöglicht privaten IPv4-Subnetzen Zugriff ausschließlich nach außen. Ein egress-only Internet-Gateway bietet dasselbe für IPv6. Stellen Sie NAT zur Ausfallsicherheit pro AZ bereit. Verwenden Sie VPC endpoints (gateway und interface/PrivateLink), um privat auf AWS-Services zuzugreifen und dadurch sowohl die Angriffsfläche für ausgehenden Datenverkehr als auch NAT-Kosten zu reduzieren.

Häufig gestellte Fragen

Ist die Lektion „Internet-, NAT- und Egress-Gateways“ kostenlos?

Ja — der vollständige Text von „Internet-, NAT- und Egress-Gateways“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Internet-, NAT- und Egress-Gateways“?

Steuern Sie, wie Subnetze in beide Richtungen das Internet erreichen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Internet-, NAT- und Egress-Gateways“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Design öffentlicher und privater Subnetze
  2. Internet-, NAT- und Egress-Gateways
  3. Routingtabellen als Sicherheitskontrollen
  4. VPC Peering und Transit Gateway absichern
← Zurück zu AWS Security Academy