Internet-Gateway und Routingtabellen
Binden Sie ein Internet-Gateway ein, um ausgehenden Internetzugriff zu ermöglichen, und konfigurieren Sie Routingtabellen für öffentliche Subnetze.
Internet-Gateway und Routingtabellen ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Internet Gateway: Die Tür des VPCs zum Internet
Ein Internet Gateway (IGW) ist eine horizontal skalierte, redundante und hochverfügbare VPC-Komponente, die die Kommunikation zwischen Ihrem VPC und dem Internet ermöglicht. Für Instances mit öffentlichen IPv4-Adressen führt es eine Network Address Translation (NAT) durch: Bei ausgehendem Datenverkehr wird ihre private IP-Adresse in ihre Elastic IP oder automatisch zugewiesene öffentliche IP-Adresse übersetzt; bei eingehendem Datenverkehr wird die Übersetzung rückgängig gemacht. Pro VPC ist ein IGW möglich. Das Anhängen eines IGW an Ihr VPC gewährt den Instances nicht automatisch Internetzugriff – Sie müssen außerdem die Routing-Tabellen aktualisieren und sicherstellen, dass die Instances über öffentliche IP-Adressen verfügen.
# Create and attach an internet gateway
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-12345678 \
--vpc-id vpc-12345678Routing-Tabellen: Die Richtung des Datenverkehrs
Eine Routing-Tabelle ist eine Sammlung von Regeln (Routen), die festlegen, wohin Netzwerkdatenverkehr aus einem Subnetz oder Gateway weitergeleitet wird. Jedes VPC verfügt über eine Hauptrouting-Tabelle, die standardmäßig von allen Subnetzen verwendet wird, sofern Sie ein Subnetz nicht ausdrücklich einer anderen Routing-Tabelle zuordnen. Routen haben ein Ziel (CIDR-Block) und ein Target (local, Internet Gateway, NAT Gateway, Peering-Verbindung usw.). Wenn mehrere Routen zum Ziel eines Pakets passen, wird die spezifischste Route verwendet (Longest-Prefix-Match).
# Create a route table for public subnets
aws ec2 create-route-table \
--vpc-id vpc-12345678 \
--tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'Ein Subnetz öffentlich machen
Ein Subnetz ist öffentlich, wenn die ihm zugeordnete Routing-Tabelle eine Route für 0.0.0.0/0 (den gesamten Internetverkehr) enthält, die auf ein Internet Gateway verweist. Um ein Subnetz öffentlich zu machen, sind drei Schritte erforderlich: (1) Erstellen Sie eine benutzerdefinierte Routing-Tabelle mit einer Route 0.0.0.0/0 → IGW; (2) ordnen Sie die Routing-Tabelle dem Subnetz zu; und (3) aktivieren Sie die automatische Zuweisung öffentlicher IPv4-Adressen für das Subnetz, damit darin gestartete Instances automatisch eine öffentliche IP-Adresse erhalten. Erst alle drei Schritte zusammen ergeben ein funktionsfähiges öffentliches Subnetz.
# Add internet route to the public route table
aws ec2 create-route \
--route-table-id rtb-12345678 \
--destination-cidr-block 0.0.0.0/0 \
--gateway-id igw-12345678
# Associate the route table with a public subnet
aws ec2 associate-route-table \
--route-table-id rtb-12345678 \
--subnet-id subnet-public-1a
# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
--subnet-id subnet-public-1a \
--map-public-ip-on-launchDie lokale Route
Jede Routing-Tabelle enthält automatisch eine lokale Route (z. B. 10.0.0.0/16 → local), die die Kommunikation zwischen allen Ressourcen innerhalb des VPCs ermöglicht. Diese Route kann weder gelöscht noch geändert werden. Sie stellt sicher, dass Instances in jedem Subnetz des VPCs über private IP-Adressen miteinander kommunizieren können, ohne ein Gateway zu durchlaufen. Für Datenverkehr, der für den CIDR-Bereich des VPCs bestimmt ist, hat die lokale Route immer Vorrang vor benutzerdefinierten Routen.
# Describe the routes in a route table
aws ec2 describe-route-tables \
--route-table-ids rtb-12345678 \
--query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0', GatewayId: 'igw-12345678'}Routenpriorität und Longest-Prefix-Match
Wenn ein Paket mehreren Routen in einer Routing-Tabelle entsprechen kann, wählt AWS die Route mit dem spezifischsten Präfix (dem längsten übereinstimmenden Präfix). Beispiel: Wenn Sie Routen für 10.0.0.0/8 → Peering und 10.1.0.0/16 → VPN haben, entsprechen beide Routen einem Paket für 10.1.0.5. Die /16-Route ist jedoch spezifischer (längeres Präfix) und hat Vorrang. Bei gleicher Präfixlänge haben spezifischere Gateway-Typen Vorrang: local > VGW propagated > static. Das Verständnis dieses Prinzips ist beim Entwurf komplexer Netzwerke mit Peering-, VPN- und DX-Verbindungen wichtig.
IPv6 und reine Internet-Gateways
VPCs unterstützen neben IPv4 auch IPv6-CIDR-Blöcke (von Amazon bereitgestelltes /56). Für den IPv6-Internetzugriff verarbeitet das IGW sowohl IPv4 als auch IPv6. Für ausschließlich ausgehenden IPv6-Datenverkehr (Instances dürfen ausgehende IPv6-Verbindungen initiieren, eingehender Datenverkehr wird jedoch blockiert) verwenden Sie ein Egress-Only Internet Gateway. Es funktioniert ähnlich wie ein NAT Gateway für private IPv4-Subnetze, ist jedoch speziell für IPv6 vorgesehen. Fügen Sie privaten Subnetzen eine Route ::/0 → eigw-xxxxxxxx hinzu, um ausgehenden IPv6-Zugriff zu ermöglichen, ohne die Instances eingehenden IPv6-Verbindungen auszusetzen.
# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
--vpc-id vpc-12345678
# Add IPv6 route in private subnet route table
aws ec2 create-route \
--route-table-id rtb-private \
--destination-ipv6-cidr-block '::/0' \
--egress-only-internet-gateway-id eigw-12345678Gateway-Routing-Tabellen
Gateway-Routing-Tabellen sind Routing-Tabellen, die direkt einem Internet Gateway oder Virtual Private Gateway zugeordnet sind (nicht einem Subnetz). Sie ermöglichen das Ingress-Routing – die Untersuchung des Datenverkehrs, der aus dem Internet in das VPC gelangt, bevor er EC2-Instances erreicht. Dies wird für Inline-Sicherheits-Appliances (IDS/IPS, virtuelle Firewall-Appliances) verwendet, die den gesamten eingehenden Datenverkehr sehen müssen: Konfigurieren Sie die IGW-Routing-Tabelle so, dass sie eingehenden Datenverkehr an einen Gateway Load Balancer Endpoint sendet. Dieser verteilt ihn auf Sicherheits-Appliances, die ihn nach der Untersuchung an die Ziel-EC2-Instance weiterleiten.
Routenweitergabe mit VPN/DX
Wenn Sie ein lokales Netzwerk über VPN oder Direct Connect verbinden, können die Routen des lokalen Netzwerks über die Routenweitergabe automatisch in Ihre VPC-Routing-Tabellen übernommen werden. Aktivieren Sie die Weitergabe in der Routing-Tabelle für das Virtual Private Gateway (VGW). Danach erscheinen alle Routen, die Ihr lokaler Router über BGP bekannt gibt, automatisch in der Routing-Tabelle – eine manuelle Eingabe ist nicht erforderlich. Das ist besonders nützlich in dynamischen Umgebungen, in denen sich die Subnetze des lokalen Netzwerks ändern. Bei statischen VPN-Verbindungen fügen Sie die CIDR-Routen des lokalen Netzwerks manuell hinzu.
# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
--route-table-id rtb-12345678 \
--gateway-id vgw-12345678Bewährte Vorgehensweise für mehrere Routing-Tabellen
Als bewährte Vorgehensweise sollten Sie für jede Ebene separate Routing-Tabellen erstellen: eine für öffentliche Subnetze (mit IGW-Route), eine für private Anwendungs-Subnetze (mit NAT-Gateway-Route) und eine für private Daten-Subnetze (ohne Internet-Route – nur VPC-Endpunkte). Dadurch wird sichergestellt, dass Instances der Datenebene nicht versehentlich das Internet erreichen können, selbst wenn eine falsch konfigurierte Security Group ausgehenden Datenverkehr zulässt – die Routing-Tabelle enthält schlicht keinen Ausgangspfad. Durch die Trennung der Routing-Tabellen lassen sich Netzwerkzugriffsmuster je Ebene außerdem leichter prüfen.
Routen für VPC-Endpunkte
Wenn Sie einen S3- oder DynamoDB-Gateway-VPC-Endpunkt erstellen, fügt AWS den angegebenen Routing-Tabellen automatisch eine Route hinzu. Als Ziel verwendet diese Route die verwaltete Präfixliste des Services, als Target den VPC-Endpunkt. Dadurch wird sichergestellt, dass Datenverkehr von diesen Subnetzen zu S3 oder DynamoDB über das private AWS-Netzwerk statt über das Internet geleitet wird. Gateway-Endpunkte sind kostenlos und können die Kosten für NAT Gateways deutlich senken, wenn Ihre Instances viel S3-Datenverkehr erzeugen. Fügen Sie in Produktions-VPCs den Routing-Tabellen privater Subnetze immer S3- und DynamoDB-Gateway-Endpunkte hinzu.
# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
--vpc-id vpc-12345678 \
--service-name com.amazonaws.us-east-1.s3 \
--route-table-ids rtb-private-app rtb-private-dataBlackhole-Routen für Traffic Engineering
Eine Blackhole-Route ist eine Route, deren Target nicht erreichbar ist und die absichtlich zum Verwerfen von Datenverkehr verwendet wird. AWS erstellt Blackhole-Routen, wenn das Target einer Route (z. B. eine VPN-Verbindung oder eine Transit-Gateway-Verbindung) gelöscht wird, die Route aber bestehen bleibt. Sie können auch absichtlich Blackhole-Routen erstellen, um bestimmte IP-Bereiche innerhalb Ihres VPCs zu blockieren. Dies ist ein Mechanismus zur Steuerung des Datenverkehrs auf Netzwerkebene und unterscheidet sich von Security Groups und NACLs. In AWS sind Blackhole-Routen in der Konsole sichtbar, wenn ein von einer Route referenzierter Endpunkt oder ein Gateway nicht mehr verfügbar ist.
Kurze Überprüfung
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Ein Internet Gateway ermöglicht die Kommunikation eines VPCs mit dem Internet und muss an das VPC angehängt sowie in der Routing-Tabelle eines Subnetzes über eine 0.0.0.0/0-Route referenziert werden; Routing-Tabellen steuern die Richtung des Datenverkehrs mithilfe von Ziel-Target-Paaren mit Priorität nach dem Longest-Prefix-Match; und separate Routing-Tabellen pro Subnetzebene erzwingen durch die Architektur eine Isolation des Datenverkehrs. Als Nächstes behandeln wir NAT Gateways für den Internetzugriff privater Subnetze.
Häufig gestellte Fragen
Ist die Lektion „Internet-Gateway und Routingtabellen“ kostenlos?
Ja — der vollständige Text von „Internet-Gateway und Routingtabellen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Internet-Gateway und Routingtabellen“?
Binden Sie ein Internet-Gateway ein, um ausgehenden Internetzugriff zu ermöglichen, und konfigurieren Sie Routingtabellen für öffentliche Subnetze. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Internet-Gateway und Routingtabellen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- VPC-Architektur und CIDR-Blöcke
- Internet-Gateway und Routingtabellen
- NAT-Gateway und private Subnetze
- Network ACLs vs. Security Groups