Routingtabellen als Sicherheitskontrollen
Nutzen Sie Routing, um sensible Subnetze von vornherein isoliert zu halten.
Routingtabellen als Sicherheitskontrollen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Routing ist Sicherheit
Eine route table ist eine Sammlung von Regeln, die festlegt, wohin Netzwerkdatenverkehr aus einem Subnetz geleitet wird. Route Tables dienen nicht nur der Konnektivität, sondern sind auch ein Sicherheitsmechanismus: Indem Sie steuern, welche Ziele ein Subnetz erreichen kann, legen Sie fest, was überhaupt möglich ist, bevor eine Firewall-Regel geprüft wird.
So funktionieren Routen
Jede Route ordnet einem destination CIDR ein target zu, beispielsweise einem Internet-Gateway, NAT-Gateway, einer Peering-Verbindung oder einem Transit-Gateway. AWS verwendet für jedes Paket die spezifischste passende Route. Die lokale Route für den VPC-CIDR-Block ist immer vorhanden und kann nicht entfernt werden.
Öffentliche und private Subnetze definieren
Ob ein Subnetz öffentlich oder privat ist, hängt davon ab, ob eine Route zum Internet-Gateway vorhanden ist. Wenn Sie diese Route entfernen, wird das Subnetz sofort privat. Deshalb bestimmen Route Tables und nicht die Subnetzeinstellungen, wie stark ein Subnetz dem Internet ausgesetzt ist.
Subnetzzuordnungen
Jedes Subnetz ist genau einer Route Table zugeordnet, während eine Route Table für viele Subnetze verwendet werden kann. Subnetze ohne explizite Zuordnung verwenden die main route table der VPC. Wenn Sie öffentliche und private Subnetze getrennten Route Tables zuordnen, bleiben ihre Zugriffsregeln klar und überprüfbar.
Sensible Subnetze isolieren
Um ein Datensubnetz zu isolieren, weisen Sie ihm eine Route Table zu, die überhaupt keine Internet- oder NAT-Route enthält, sondern nur die lokale VPC-Route. Ein solches Subnetz kann innerhalb der VPC kommunizieren, hat aber in keine Richtung einen Pfad zum Internet. Dadurch wird die Isolation strukturell erzwungen und nicht allein durch Firewall-Regeln.
Routing zu Endpoints
Wenn Sie einen gateway VPC endpoint für S3 oder DynamoDB erstellen, fügt AWS den Endpoint-Routen in den relevanten Route Tables hinzu. Dadurch wird der Datenverkehr zu diesem AWS-Service über den privaten Endpoint statt über das Internet geleitet – eine Routing-Änderung, die privaten Zugriff ermöglicht und absichert.
Datenverkehr über Inspektion leiten
Route Tables können Datenverkehr dazu zwingen, vor dem Verlassen der VPC eine Inspection Appliance oder AWS Network Firewall zu durchlaufen. Wenn Sie den ausgehenden Datenverkehr zu einem Firewall-Endpoint statt direkt zu NAT leiten, wird garantiert jedes ausgehende Paket überprüft. Routing legt somit fest, wo Sicherheitsprüfungen stattfinden.
Peering- und Transit-Routen
Um eine andere VPC zu erreichen, muss eine Route auf eine Peering-Verbindung oder ein Transit-Gateway verweisen. Wenn diese Route fehlt, bleiben die Netzwerke getrennt. Zu weit gefasste Routen können unbeabsichtigt Pfade zwischen Umgebungen öffnen. Deshalb sollten Route-Einträge so spezifisch sein wie die Konnektivität, die Sie tatsächlich benötigen.
Das Risiko zu weit gefasster Routen
Eine zu freizügige Route – etwa eine Route von 0.0.0.0/0 zu einem Internet-Gateway in einer eigentlich privaten Schicht – macht diese Schicht unbemerkt öffentlich. Die Überprüfung von Route Tables auf unerwartete Internet- oder VPC-übergreifende Routen ist ein wichtiger Bestandteil der Absicherung einer VPC.
Route Tables in der Defense-in-Depth-Strategie
Kombinieren Sie Routing mit NACLs und Security Groups: Route Tables bestimmen, welche Pfade vorhanden sind, während NACLs und Security Groups bestimmen, welcher Datenverkehr auf diesen Pfaden zulässig ist. Ein Ziel ohne Route ist unabhängig von Firewall-Regeln nicht erreichbar. Damit bildet Routing die äußerste Ebene der Netzwerksteuerung.
Zusammenfassung
Betrachten Sie Route Tables als bewusst definierte Sicherheitsgrenze. Verwenden Sie sie, um öffentliche und private Bereiche festzulegen, sensible Subnetze zu isolieren, Datenverkehr über Inspektionen zu leiten und den VPC-übergreifenden Zugriff zu steuern. Die Überprüfung der Routen auf unbeabsichtigte Pfade ist ebenso wichtig wie die Überprüfung der Firewall-Regeln.
Schnelltest
Wenden Sie die Sicherheitsprinzipien von Route Tables an.
Zusammenfassung
Route Tables ordnen Ziel-CIDRs Targets zu und verwenden die spezifischste Übereinstimmung; die lokale VPC-Route ist immer vorhanden. Sie definieren öffentliche und private Bereiche über die Internet-Gateway-Route, isolieren sensible Subnetze (nur lokale Route), leiten Datenverkehr zu VPC endpoints oder Inspection Firewalls und steuern den VPC-übergreifenden Zugriff über Peering- oder Transit-Routen. Prüfen Sie sie auf unbeabsichtigte Internet- oder VPC-übergreifende Pfade.
Häufig gestellte Fragen
Ist die Lektion „Routingtabellen als Sicherheitskontrollen“ kostenlos?
Ja — der vollständige Text von „Routingtabellen als Sicherheitskontrollen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Routingtabellen als Sicherheitskontrollen“?
Nutzen Sie Routing, um sensible Subnetze von vornherein isoliert zu halten. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Routingtabellen als Sicherheitskontrollen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Design öffentlicher und privater Subnetze
- Internet-, NAT- und Egress-Gateways
- Routingtabellen als Sicherheitskontrollen
- VPC Peering und Transit Gateway absichern