Cloud & IT Cert Prep · Oppitunti

Internet-, NAT- ja egress-yhdyskäytävät

Hallitse, miten aliverkot käyttävät internetiä kumpaankin suuntaan.

Oppitunti 2/413 vaihetta

Internet-, NAT- ja egress-yhdyskäytävät on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Yhteyksien hallinta

Subnetit muuttuvat julkisiksi tai yksityisiksi sen perusteella, mihin gatewayihin niiden liikenne voi päästä. AWS tarjoaa useita gateway-tyyppejä, joista kukin hallitsee internet-yhteyksien eri suuntaa. Kun ymmärrätte niiden toimintaa, voitte sallia kullekin tasolle täsmälleen sen tarvitsemat yhteydet, mutta ette enempää.

Internet Gateway

internet gateway (IGW) on vaakasuunnassa skaalautuva ja erittäin käytettävä komponentti, joka mahdollistaa kaksisuuntaisen viestinnän VPC:n ja internetin välillä. Subnet, jolla on reitti IGW:hen, on julkinen. Resurssit tarvitsevat lisäksi julkisen IP-osoitteen tai Elastic IP:n, jotta niihin voidaan muodostaa yhteys internetistä sen kautta.

NAT Gateway

NAT (Network Address Translation) gateway antaa yksityisen subnetin resursseille mahdollisuuden muodostaa lähteviä yhteyksiä internetiin esimerkiksi päivityksiä tai API-kutsuja varten, mutta estää ulkopuolelta aloitettavat saapuvat yhteydet. Se sijaitsee julkisessa subnetissa ja antaa yksityisille instansseille internet-yhteyden tekemättä niistä internetistä tavoitettavia.

Vain lähtevä liikenne

NAT gateway on private-but-connected-mallin avain: instanssit voivat noutaa korjauspäivityksiä ja kutsua ulkoisia API-rajapintoja, mutta niihin ei voi muodostaa yhteyttä internetistä. Tämä yksisuuntainen ulospääsy on juuri se, mitä sovellus- ja datatasot yleensä tarvitsevat, sillä se tasapainottaa toiminnallisuuden ja eristyksen.

NAT:n korkea käytettävyys

NAT gateway sijaitsee yhdessä AZ:ssa. Vikasietoisuuden takaamiseksi ottakaa käyttöön yksi NAT gateway kutakin Availability Zonea kohti ja reitittäkää kunkin AZ:n yksityiset subnetit sen paikalliseen NAT gatewayhin. Näin vältätte yksittäisen vikapisteen ja pidätte liikenteen AZ:n sisällä, mikä parantaa sekä luotettavuutta että kustannustehokkuutta.

Vain lähtevän liikenteen gateway

IPv6-liikenteessä NAT:n vastine on egress-only internet gateway. Se sallii yksityisten resurssien lähtevän IPv6-liikenteen ja estää internetiä aloittamasta saapuvia IPv6-yhteyksiä. IPv6-osoitteet ovat maailmanlaajuisesti reititettäviä, joten tämä gateway tarjoaa IPv4:n NAT:n kaltaisen vain lähtevän liikenteen suojauksen.

VPC-endpointit välttävät internetin

Voitte käyttää VPC endpoints -päätepisteitä AWS-palveluihin ilman internet-reittiä. Gateway endpoints (S3:lle ja DynamoDB:lle) ja interface endpoints (PrivateLink) antavat yksityisille instansseille mahdollisuuden kutsua AWS:n API-rajapintoja AWS-verkon kautta. Näin liikenne pysyy yksityisenä ja AWS-palveluihin rajoittuvassa ulospääsyssä ei välttämättä tarvita NAT gatewayta.

Ulospääsyn hyökkäyspinta-alan pienentäminen

Jokainen lähtevä reitti voi toimia tietojen luvattoman siirron reittinä. Suosikaa AWS-palveluissa VPC endpoints over NAT-to-internet -ratkaisua ja yhdistäkää NAT AWS Network Firewallin toimialuesuodatukseen, kun laaja internet-ulospääsy on tarpeen. Ulospääsyn minimointi ja tarkastaminen ovat keskeisiä suojausperiaatteita.

Oikean gatewayn valitseminen

Yhdistä yhdyskäytävä tarpeeseen: IGW julkista kaksisuuntaista internet-yhteyttä varten; NAT yksityiseen IPv4-liikenteeseen, joka lähtee ulospäin mutta ei vastaanota yhteyksiä; egress-only IGW yksityiseen IPv6-liikenteeseen, joka lähtee ulospäin mutta ei vastaanota yhteyksiä; VPC endpoints yksityiseen AWS-palveluiden käyttöön. Oikean vaihtoehdon valitseminen on yleinen koetilanne.

Kustannukset ja tietoturva yhdessä

NAT-yhdyskäytävistä veloitetaan tunti- ja tietojenkäsittelymaksuja, joten AWS-liikenteen reitittäminen endpoints-päätepisteiden kautta voi pienentää kustannuksia ja parantaa tietoturvaa samanaikaisesti. Tietoturvallisin ratkaisu on usein myös kevyempi: internetille altistuminen vähenee ja liikenteen siirtämiseen NAT:n kautta kuluu vähemmän rahaa.

Kokonaisuuden yhdistäminen

Yhdyskäytävät määrittävät VPC:n yhteydet. Käyttäkää IGW:tä vain mahdollisimman suppeassa julkisessa kerroksessa, NAT:ia tai egress-only IGW:tä yksityisten kerrosten turvalliseen ulospäin suuntautuvaan yhteyteen ja VPC endpoints -päätepisteitä, jotta AWS-liikenne pysyy kokonaan internetin ulkopuolella. Tämä hallittu yhteyksien käyttö on turvallisen VPC:n perusta.

Pikatarkistus

Valitkaa oikea yhdyskäytävä.

Kertaus

internet gateway tarjoaa julkisille aliverkoille kaksisuuntaisen internet-yhteyden; NAT gateway tarjoaa yksityisille IPv4-aliverkoille vain ulospäin suuntautuvan yhteyden; egress-only internet gateway tekee saman IPv6:lle. Sijoittakaa NAT per AZ -periaatteella vikasietoisuuden varmistamiseksi. Käyttäkää VPC endpoints (gateway and interface/PrivateLink) -päätepisteitä AWS-palveluiden yksityiseen käyttöön, jolloin sekä ulospäin suuntautuva altistuminen että NAT-kustannukset pienenevät.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Internet-, NAT- ja egress-yhdyskäytävät” ilmainen?

Kyllä – oppitunnin ”Internet-, NAT- ja egress-yhdyskäytävät” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Internet-, NAT- ja egress-yhdyskäytävät”?

Hallitse, miten aliverkot käyttävät internetiä kumpaankin suuntaan. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Internet-, NAT- ja egress-yhdyskäytävät”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Julkisten ja yksityisten aliverkkojen suunnittelu
  2. Internet-, NAT- ja egress-yhdyskäytävät
  3. Reititystaulut tietoturvakontrolleina
  4. VPC Peeringin ja Transit Gatewayn suojaaminen
← Takaisin: Cloud & IT Cert Prep