Internet Gateway ja reititystaulut
Liitätte Internet Gatewayn lähtevän internetyhteyden mahdollistamiseksi ja määritätte julkisten aliverkkojen reititystaulut.
Internet Gateway ja reititystaulut on ilmainen AWS Solutions Architect-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu AWS Solutions Architect-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.
Internet Gateway: VPC:n ovi internetiin
Internet Gateway (IGW) on vaakasuunnassa skaalautuva, vikasietoinen ja erittäin käytettävä VPC-komponentti, joka mahdollistaa viestinnän VPC:n ja internetin välillä. Se suorittaa Network Address Translation (NAT) -käännöksen julkisia IPv4-osoitteita käyttäville instansseille: lähtevässä liikenteessä se muuntaa niiden yksityisen IP-osoitteen Elastic IP -osoitteeksi tai automaattisesti määritetyksi julkiseksi IP-osoitteeksi ja saapuvassa liikenteessä tekee käännöksen päinvastoin. VPC:ssä voi olla yksi IGW. IGW:n liittäminen VPC:hen ei automaattisesti anna instansseille internet-yhteyttä—teidän on myös päivitettävä reititystaulut ja varmistettava, että instansseilla on julkiset IP-osoitteet.
# Create and attach an internet gateway
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-12345678 \
--vpc-id vpc-12345678Reititystaulut: liikenteen suunta
Reititystaulu on joukko sääntöjä (reittejä), jotka määrittävät, minne aliverkosta tai yhdyskäytävästä tuleva verkkoliikenne ohjataan. Jokaisella VPC:llä on pääreititystaulu, jota kaikki aliverkot käyttävät oletuksena, ellei tiettyä aliverkkoa yhdistetä nimenomaisesti toiseen reititystauluun. Reiteillä on kohde (CIDR-lohko) ja kohdeosoitin (local, internet gateway, NAT gateway, peering-yhteys tai muu vastaava). Kun useampi reitti vastaa paketin kohdetta, täsmällisin reitti (pisimmän etuliitteen täsmäytys) voittaa.
# Create a route table for public subnets
aws ec2 create-route-table \
--vpc-id vpc-12345678 \
--tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'Aliverkon tekeminen julkiseksi
Aliverkko on julkinen, jos siihen liitetyssä reititystaulussa on reitti 0.0.0.0/0 (kaikki internet-liikenne), joka osoittaa Internet Gatewayhin. Aliverkon tekemiseen julkiseksi tarvitaan kolme vaihetta: (1) luokaa mukautettu reititystaulu, jossa on reitti 0.0.0.0/0 → IGW; (2) liittäkää reititystaulu aliverkkoon; ja (3) ottakaa aliverkossa käyttöön julkisen IPv4-osoitteen automaattinen määritys, jotta siihen käynnistettävät instanssit saavat automaattisesti julkisen IP-osoitteen. Kaikki kolme vaihetta yhdessä muodostavat toimivan julkisen aliverkon.
# Add internet route to the public route table
aws ec2 create-route \
--route-table-id rtb-12345678 \
--destination-cidr-block 0.0.0.0/0 \
--gateway-id igw-12345678
# Associate the route table with a public subnet
aws ec2 associate-route-table \
--route-table-id rtb-12345678 \
--subnet-id subnet-public-1a
# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
--subnet-id subnet-public-1a \
--map-public-ip-on-launchLocal-reitti
Jokainen reititystaulu sisältää automaattisesti local-reitin (esimerkiksi 10.0.0.0/16 → local), joka mahdollistaa viestinnän kaikkien VPC:n resurssien välillä. Tätä reittiä ei voi poistaa eikä muokata. Sen ansiosta minkä tahansa VPC:n aliverkon instanssit voivat viestiä keskenään yksityisiä IP-osoitteita käyttäen ilman yhdyskäytävää. Local-reitti voittaa aina mukautetut reitit, kun liikenteen kohde on VPC:n CIDR-alueen sisällä.
# Describe the routes in a route table
aws ec2 describe-route-tables \
--route-table-ids rtb-12345678 \
--query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0', GatewayId: 'igw-12345678'}Reittien prioriteetti ja pisimmän etuliitteen täsmäytys
Kun paketti voi vastata useita reititystaulun reittejä, AWS valitsee reitin, jolla on täsmällisin etuliite (pisin vastaava etuliite). Esimerkiksi jos käytettävissä ovat reitit 10.0.0.0/8 → peering ja 10.1.0.0/16 → VPN, kohteeseen 10.1.0.5 menevä paketti vastaa molempia, mutta /16-reitti on täsmällisempi (sen etuliite on pidempi) ja voittaa. Jos reiteillä on sama etuliitteen pituus, täsmällisemmät yhdyskäytävätyypit ovat etusijalla: local > VGW propagated > static. Tämän ymmärtäminen on tärkeää suunniteltaessa monimutkaisia verkkoja, joihin on liitetty peering-, VPN- ja DX-yhteyksiä.
IPv6 ja vain internet-liikenteeseen tarkoitetut yhdyskäytävät
VPC:t tukevat IPv6-CIDR-lohkoja (Amazonin tarjoama /56) IPv4:n rinnalla. IPv6-internet-yhteydessä IGW käsittelee sekä IPv4- että IPv6-liikennettä. Käyttäkää Egress-Only Internet Gateway -yhdyskäytävää vain IPv6:n lähtevään liikenteeseen (se sallii instanssien aloittaa lähteviä IPv6-yhteyksiä mutta estää saapuvat yhteydet). Se vastaa toiminnaltaan IPv4:n yksityisten aliverkkojen NAT gatewayta, mutta on tarkoitettu nimenomaan IPv6:lle. Lisätkää yksityisiin aliverkkoihin reitti ::/0 → eigw-xxxxxxxx, jotta IPv6-liikenne voi lähteä ilman, että instanssit altistuvat saapuville IPv6-yhteyksille.
# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
--vpc-id vpc-12345678
# Add IPv6 route in private subnet route table
aws ec2 create-route \
--route-table-id rtb-private \
--destination-ipv6-cidr-block '::/0' \
--egress-only-internet-gateway-id eigw-12345678Yhdyskäytävien reititystaulut
Yhdyskäytävien reititystaulut ovat suoraan Internet Gatewayhin tai Virtual Private Gatewayhin liitettyjä reititystauluja (eivät aliverkkoon liitettyjä). Niiden avulla voidaan toteuttaa saapuvan liikenteen reititys ja tarkastaa internetistä VPC:hen tuleva liikenne ennen kuin se saavuttaa EC2-instanssit. Tätä käytetään verkon sisäisissä tietoturvalaitteissa (IDS/IPS, virtuaaliset palomuurilaitteet), joiden on nähtävä kaikki saapuva liikenne: määrittäkää IGW:n reititystaulu lähettämään saapuva liikenne Gateway Load Balancer -endpointiin, joka jakaa sen tietoturvalaitteille. Tarkastuksen jälkeen laitteet välittävät liikenteen kohteena olevalle EC2-instanssille.
Reittien levitys VPN-/DX-yhteyksillä
Kun paikallinen verkko yhdistetään VPN:n tai Direct Connectin avulla, paikallisen verkon reitit voidaan levittää automaattisesti VPC:n reititystauluihin reittien levityksen avulla. Ottakaa levitys käyttöön Virtual Private Gatewaylle (VGW) tarkoitetussa reititystaulussa, jolloin kaikki paikallisen verkon reitittimen BGP:n kautta ilmoittamat reitit ilmestyvät reititystauluun automaattisesti—manuaalisia reittimerkintöjä ei tarvita. Tämä on erityisen hyödyllistä dynaamisissa ympäristöissä, joissa paikallisen verkon aliverkot muuttuvat. Staattisissa VPN-yhteyksissä paikallisen verkon CIDR-reitit lisätään manuaalisesti.
# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
--route-table-id rtb-12345678 \
--gateway-id vgw-12345678Useiden reititystaulujen suositeltu käytäntö
Suositeltu käytäntö on luoda kullekin tasolle erillinen reititystaulu: yksi julkisille aliverkoille (sisältää IGW-reitin), yksi yksityisille sovellusaliverkoille (sisältää NAT gateway -reitin) ja yksi yksityisille data-aliverkoille (ei internet-reittiä—vain VPC endpointit). Näin datatason instanssit eivät voi vahingossa käyttää internetiä, vaikka väärin määritetty security group sallisi lähtevän liikenteen—reititystaulussa ei yksinkertaisesti ole reittiä ulos. Reititystaulujen erottelu helpottaa myös verkkoyhteyksien tarkastamista tasokohtaisesti.
VPC endpoint -reitit
Kun luotte S3- tai DynamoDB Gateway VPC Endpointin, AWS lisää määritettyihin reititystauluihin automaattisesti reitin, jonka kohteena on palvelun hallinnoitu prefix list ja kohdeosoittimena VPC endpoint. Tämä reitti varmistaa, että liikenne näistä aliverkoista S3:een tai DynamoDB:hen kulkee AWS:n yksityisen verkon kautta eikä internetin kautta. Gateway endpointit ovat maksuttomia ja voivat pienentää NAT gateway -kustannuksia merkittävästi, jos instanssit tuottavat paljon S3-liikennettä. Lisätkää tuotannon VPC:iden yksityisten aliverkkojen reititystauluihin aina S3- ja DynamoDB gateway endpointit.
# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
--vpc-id vpc-12345678 \
--service-name com.amazonaws.us-east-1.s3 \
--route-table-ids rtb-private-app rtb-private-dataBlackhole-reitit liikenteen ohjausta varten
Blackhole-reitti on reitti, jonka kohdeosoitin ei ole tavoitettavissa. Sitä käytetään tarkoituksella liikenteen pudottamiseen. AWS luo blackhole-reittejä, kun reitin kohde (esimerkiksi VPN-yhteys tai Transit Gateway -liitäntä) poistetaan mutta reitti jää jäljelle. Voitte myös luoda blackhole-reittejä tarkoituksella estämään tiettyjä IP-alueita VPC:n sisällä. Tämä on verkkotason liikenteenhallintamekanismi, joka eroaa security groupeista ja NACL:eista. AWS:ssä blackhole-reitit näkyvät konsolissa, kun reitissä viitattu endpoint tai yhdyskäytävä ei ole käytettävissä.
Pikatarkistus
Testatkaa ymmärrystänne tämän oppitunnin AWS Solutions Architect (SAA-C03) -aiheista.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte, että Internet Gateway mahdollistaa VPC:n ja internetin välisen viestinnän, ja se on liitettävä VPC:hen sekä määritettävä aliverkon reititystaulussa 0.0.0.0/0-reitin kohteeksi, reititystaulut ohjaavat liikennettä kohde–kohdeosoitin-parien avulla ja käyttävät prioriteettina pisimmän etuliitteen täsmäytystä ja että erilliset reititystaulut kullekin aliverkkotasolle eristävät liikennettä arkkitehtuurin avulla. Seuraavaksi käsittelemme NAT gateway -yhdyskäytäviä yksityisten aliverkkojen internet-yhteyksiä varten.
Opi AWS Solutions Architect tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Internet Gateway ja reititystaulut” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa AWS Solutions Architect-oppimispolun 3 oppituntia, myös oppitunnin “Internet Gateway ja reititystaulut”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. AWS Solutions Architect-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Internet Gateway ja reititystaulut”?
Liitätte Internet Gatewayn lähtevän internetyhteyden mahdollistamiseksi ja määritätte julkisten aliverkkojen reititystaulut. Harjoittelet AWS Solutions Architect-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Solutions Architect-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Solutions Architect-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Internet Gateway ja reititystaulut”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Solutions Architect-oppitunnilla?
Kyllä. Jokainen AWS Solutions Architect-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- VPC-arkkitehtuuri ja CIDR-lohkot
- Internet Gateway ja reititystaulut
- NAT Gateway ja yksityiset aliverkot
- Network ACL:t ja Security Groupit