VPC Peering und Transit Gateway absichern
Verbinden Sie Netzwerke, ohne unbeabsichtigte Pfade zu öffnen.
VPC Peering und Transit Gateway absichern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Netzwerke sicher verbinden
Workloads erstrecken sich häufig über mehrere VPCs, die miteinander kommunizieren müssen. AWS bietet zwei wesentliche Möglichkeiten, sie zu verbinden: VPC peering und Transit Gateway. Beide schaffen neue Pfade zwischen Netzwerken und müssen daher sorgfältig konfiguriert werden, damit nicht mehr Zugriff als beabsichtigt entsteht.
Was VPC Peering ist
Eine VPC peering connection verbindet zwei VPCs, sodass Ressourcen über private IPs kommunizieren können, als befänden sie sich im selben Netzwerk. Peering ist eine Eins-zu-eins-Beziehung und verwendet das AWS-Backbone, niemals das öffentliche Internet. Der Datenverkehr bleibt privat, aber Sie steuern die Erreichbarkeit weiterhin über Routen und Sicherheitsregeln.
Peering ist nicht transitiv
Eine entscheidende Tatsache: VPC peering ist nicht transitiv. Wenn VPC A mit B und B mit C per Peering verbunden ist, kann A C nicht über B erreichen. Jedes Paar benötigt eine eigene Peering-Verbindung. Diese fehlende Transitivität begrenzt eine unbeabsichtigte Ausweitung, macht Mesh-Netzwerke mit vielen VPCs jedoch komplex, wenn sie ausschließlich über Peering verwaltet werden.
Zugriff über Peering kontrollieren
Eine Peering-Verbindung allein gewährt keinen Zugriff. Sie müssen auf beiden Seiten Routen hinzufügen und den Datenverkehr über Security Groups und NACLs zulassen. Fügen Sie nur Routen für die spezifischen CIDRs hinzu, die kommunizieren müssen, nicht für die gesamte VPC, damit die Verbindung zwischen den VPCs so eng wie möglich bleibt.
Warum Transit Gateway
AWS Transit Gateway (TGW) ist ein regionaler Hub, der viele VPCs und lokale Netzwerke über ein einziges Gateway verbindet. Statt eines unübersichtlichen Netzes von Peering-Verbindungen wird jede VPC einmal mit dem TGW verbunden, das anschließend zwischen ihnen routet. Für große Umgebungen lässt es sich deutlich besser skalieren als ein vollständiges Peering-Mesh.
Transit-Gateway-Route Tables
Transit Gateway verfügt über eigene Route Tables, die steuern, welche Attachments welche anderen erreichen können. Indem Sie Attachments bestimmten TGW-Route-Tables zuordnen und nur ausgewählte Routen propagieren, können Sie das Netzwerk zentral segmentieren und einigen VPCs die Kommunikation erlauben, während Sie andere isolieren.
Segmentierung und Isolation
Mit der Segmentierung über TGW-Route-Tables können Sie Sicherheitszonen aufbauen: Beispielsweise werden Produktions- und Entwicklungs-VPCs mit demselben TGW verbunden, aber in getrennten Routing-Domänen platziert, sodass sie einander nicht erreichen können. Diese zentrale Steuerung ist übersichtlicher, als die Isolation über viele einzelne Peering-Verbindungen hinweg zu verwalten.
Inspektion mit Transit Gateway
Sie können Inter-VPC- und ausgehenden Datenverkehr über eine zentrale Inspection-VPC leiten, die mit dem TGW verbunden ist und AWS Network Firewall ausführt. Der gesamte Datenverkehr zwischen den Segmenten durchläuft die Inspektion. Dadurch erhalten Sie einen einzigen Kontrollpunkt, an dem Sie Richtlinien für das gesamte Netzwerk durchsetzen und protokollieren können.
Unbeabsichtigte Pfade vermeiden
Das größte Risiko bei Peering und TGW besteht darin, unbeabsichtigte Konnektivität zu schaffen. Zu weit gefasste Routen oder eine unbedachte Routenpropagierung können Umgebungen miteinander verbinden, die getrennt bleiben sollten. Überprüfen Sie TGW-Route-Tables und Peering-Routen regelmäßig, um sicherzustellen, dass nur beabsichtigte Pfade vorhanden sind.
Überlappende CIDRs
Peering und TGW erfordern zwischen den verbundenen VPCs beide nicht überlappende CIDR-Bereiche, da Routing auf eindeutigen Adressen beruht. Deshalb sollte der Adressraum von Anfang an sorgfältig geplant werden: Überlappende Bereiche verhindern die Konnektivität und erzwingen später komplexe Umgehungslösungen.
Zwischen den Optionen wählen
Verwenden Sie VPC peering für wenige VPCs, die einfache, direkte und kostengünstige Verbindungen benötigen. Verwenden Sie Transit Gateway, wenn Sie viele VPCs haben, eine zentrale Segmentierung und Inspektion benötigen oder lokale Netzwerke über VPN oder AWS Direct Connect verbinden. Kontrollieren Sie in beiden Fällen die Erreichbarkeit mit eng gefassten Routen und stellen Sie sicher, dass keine unbeabsichtigten Pfade geöffnet werden.
Schnelltest
Wenden Sie Ihr Wissen zu Peering und Transit Gateway an.
Zusammenfassung
VPC peering verbindet zwei VPCs privat, ist jedoch nicht transitiv und benötigt auf beiden Seiten Routen sowie Sicherheitsregeln. Transit Gateway ist ein regionaler Hub, der viele VPCs und lokale Netzwerke verbindet. Es verfügt über eigene Route Tables für Segmentierung und zentrale Inspektion über eine Firewall-VPC. Beide Verfahren erfordern nicht überlappende CIDRs. Prüfen Sie die Routen, um unbeabsichtigte Pfade zwischen Umgebungen zu verhindern.
Lerne AWS Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „VPC Peering und Transit Gateway absichern“ kostenlos?
Ja — der vollständige Text von „VPC Peering und Transit Gateway absichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „VPC Peering und Transit Gateway absichern“?
Verbinden Sie Netzwerke, ohne unbeabsichtigte Pfade zu öffnen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „VPC Peering und Transit Gateway absichern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Design öffentlicher und privater Subnetze
- Internet-, NAT- und Egress-Gateways
- Routingtabellen als Sicherheitskontrollen
- VPC Peering und Transit Gateway absichern