Passerelle Internet et tables de routage
Associez une passerelle Internet pour permettre l’accès sortant à Internet et configurez les tables de routage des sous-réseaux publics.
Passerelle Internet et tables de routage est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Internet Gateway : la porte du VPC vers Internet
Un Internet Gateway (IGW) est un composant de VPC à mise à l’échelle horizontale, redondant et hautement disponible, qui permet la communication entre votre VPC et Internet. Il effectue la traduction d’adresses réseau (NAT) pour les instances possédant des adresses IPv4 publiques : il traduit leur IP privée en leur adresse IP Elastic ou en leur IP publique attribuée automatiquement pour le trafic sortant, puis inverse la traduction pour le trafic entrant. Un seul IGW par VPC ; attacher un IGW à votre VPC ne donne pas automatiquement aux instances accès à Internet — vous devez également mettre à jour les tables de routage et vérifier que les instances possèdent des IP publiques.
# Create and attach an internet gateway
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-12345678 \
--vpc-id vpc-12345678Tables de routage : direction du trafic
Une table de routage est un ensemble de règles (routes) qui déterminent où le trafic réseau provenant d’un subnet ou d’une Gateway est dirigé. Chaque VPC possède une table de routage principale que tous les subnets utilisent par défaut, sauf si vous associez explicitement une autre table de routage à un subnet. Les routes comportent une destination (bloc CIDR) et une cible (local, Internet Gateway, NAT Gateway, connexion d’appairage, etc.). Lorsque plusieurs routes correspondent à la destination d’un paquet, la route la plus spécifique (correspondance avec le préfixe le plus long) est prioritaire.
# Create a route table for public subnets
aws ec2 create-route-table \
--vpc-id vpc-12345678 \
--tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'Rendre un subnet public
Un subnet est public si la table de routage qui lui est associée contient une route pour 0.0.0.0/0 (tout le trafic Internet) pointant vers un Internet Gateway. Les trois étapes pour rendre un subnet public sont les suivantes : (1) créer une table de routage personnalisée avec une route 0.0.0.0/0 → IGW ; (2) associer la table de routage au subnet ; et (3) activer l’attribution automatique d’IPv4 publiques sur le subnet afin que les instances qui y sont lancées reçoivent automatiquement une IP publique. Ces trois étapes réunies créent un subnet public fonctionnel.
# Add internet route to the public route table
aws ec2 create-route \
--route-table-id rtb-12345678 \
--destination-cidr-block 0.0.0.0/0 \
--gateway-id igw-12345678
# Associate the route table with a public subnet
aws ec2 associate-route-table \
--route-table-id rtb-12345678 \
--subnet-id subnet-public-1a
# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
--subnet-id subnet-public-1a \
--map-public-ip-on-launchLa route locale
Chaque table de routage inclut automatiquement une route locale (par exemple, 10.0.0.0/16 → local) qui permet la communication entre toutes les ressources du VPC. Cette route ne peut être ni supprimée ni modifiée. Elle garantit que les instances de n’importe quel subnet du VPC peuvent communiquer entre elles à l’aide d’adresses IP privées, sans passer par une Gateway. La route locale est toujours prioritaire sur les routes personnalisées pour le trafic destiné à la plage CIDR du VPC.
# Describe the routes in a route table
aws ec2 describe-route-tables \
--route-table-ids rtb-12345678 \
--query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0', GatewayId: 'igw-12345678'}Priorité des routes et correspondance avec le préfixe le plus long
Lorsqu’un paquet peut correspondre à plusieurs routes d’une table de routage, AWS sélectionne la route ayant le préfixe le plus spécifique (le préfixe correspondant le plus long). Exemple : si vous avez une route 10.0.0.0/8 → appairage et une route 10.1.0.0/16 → VPN, un paquet destiné à 10.1.0.5 correspond aux deux routes, mais la route /16 est plus spécifique (préfixe plus long) et elle est prioritaire. Si les routes ont la même longueur de préfixe, les types de Gateway les plus spécifiques sont prioritaires : local > VGW propagé > statique. Il est important de comprendre ce mécanisme lors de la conception de réseaux complexes avec appairage, VPN et DX associés.
IPv6 et Gateways réservées à Internet
Les VPC prennent en charge les blocs CIDR IPv6 (bloc /56 fourni par Amazon) en plus d’IPv4. Pour l’accès IPv6 à Internet, l’IGW gère à la fois IPv4 et IPv6. Pour une sortie IPv6 uniquement (qui autorise les instances à établir des connexions IPv6 sortantes tout en bloquant les connexions entrantes), utilisez une Egress-Only Internet Gateway — son fonctionnement est similaire à celui d’une NAT Gateway pour les subnets privés IPv4, mais elle est spécifiquement destinée à IPv6. Ajoutez la route ::/0 → eigw-xxxxxxxx aux subnets privés pour activer l’accès IPv6 sortant sans exposer les instances aux connexions IPv6 entrantes.
# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
--vpc-id vpc-12345678
# Add IPv6 route in private subnet route table
aws ec2 create-route \
--route-table-id rtb-private \
--destination-ipv6-cidr-block '::/0' \
--egress-only-internet-gateway-id eigw-12345678Tables de routage de Gateway
Les tables de routage de Gateway sont des tables de routage associées directement à un Internet Gateway ou à un Virtual Private Gateway (et non à un subnet). Elles permettent le routage entrant — l’inspection du trafic entrant dans le VPC depuis Internet avant qu’il n’atteigne les instances EC2. Cette configuration est utilisée pour les dispositifs de sécurité en ligne (IDS/IPS, appliances virtuelles de pare-feu) qui doivent voir tout le trafic entrant : configurez la table de routage de l’IGW pour envoyer le trafic entrant vers un point de terminaison Gateway Load Balancer, qui le distribue aux appliances de sécurité ; après inspection, celles-ci le transmettent à l’instance EC2 de destination.
Propagation des routes avec VPN/DX
Lorsque vous connectez un réseau sur site via un VPN ou Direct Connect, les routes sur site peuvent être propagées automatiquement vers les tables de routage de votre VPC grâce à la propagation des routes. Activez la propagation sur la table de routage du Virtual Private Gateway (VGW), et toutes les routes annoncées par votre routeur sur site via BGP apparaîtront automatiquement dans la table de routage — aucune saisie manuelle de route n’est nécessaire. Cette fonctionnalité est particulièrement utile dans les environnements dynamiques où les subnets sur site changent. Pour les connexions VPN statiques, ajoutez manuellement les routes CIDR sur site.
# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
--route-table-id rtb-12345678 \
--gateway-id vgw-12345678Bonne pratique : plusieurs tables de routage
La bonne pratique consiste à créer des tables de routage distinctes pour chaque niveau : une pour les subnets publics (avec une route IGW), une pour les subnets privés d’application (avec une route NAT Gateway) et une pour les subnets privés de données (sans route Internet — points de terminaison VPC uniquement). Ainsi, les instances du niveau de données ne peuvent pas atteindre Internet accidentellement, même si un groupe de sécurité mal configuré autorise le trafic sortant : la table de routage ne contient tout simplement aucun chemin vers l’extérieur. La séparation des tables de routage facilite également l’audit des schémas d’accès réseau pour chaque niveau.
Routes des points de terminaison VPC
Lorsque vous créez un point de terminaison VPC Gateway S3 ou DynamoDB, AWS ajoute automatiquement une route aux tables de routage spécifiées, avec comme destination la liste de préfixes gérée par le service et comme cible le point de terminaison VPC. Cette route garantit que le trafic vers S3 ou DynamoDB provenant de ces subnets passe par le réseau privé d’AWS plutôt que par Internet. Les points de terminaison Gateway sont gratuits et peuvent réduire considérablement les coûts de NAT Gateway si vos instances génèrent un trafic S3 important. Ajoutez toujours des points de terminaison Gateway S3 et DynamoDB aux tables de routage des subnets privés dans les VPC de production.
# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
--vpc-id vpc-12345678 \
--service-name com.amazonaws.us-east-1.s3 \
--route-table-ids rtb-private-app rtb-private-dataRoutes de trou noir pour l’ingénierie du trafic
Une route de trou noir est une route dont la cible est inaccessible ; elle est utilisée délibérément pour supprimer le trafic. AWS crée des routes de trou noir lorsque la cible d’une route (par exemple, une connexion VPN ou une association Transit Gateway) est supprimée alors que la route subsiste. Vous pouvez également créer délibérément des routes de trou noir pour bloquer certaines plages d’adresses IP depuis votre VPC. Il s’agit d’un mécanisme de contrôle du trafic au niveau du réseau, distinct des groupes de sécurité et des NACL. Dans AWS, les routes de trou noir sont visibles dans la console lorsqu’un point de terminaison ou une Gateway référencé par une route devient indisponible.
Vérification rapide
Testez votre compréhension des concepts AWS Solutions Architect (SAA-C03) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : un Internet Gateway permet la communication entre un VPC et Internet et doit être attaché au VPC et référencé dans la table de routage d’un subnet avec une route 0.0.0.0/0 ; les tables de routage contrôlent la direction du trafic à l’aide de couples destination-cible, avec une priorité fondée sur la correspondance avec le préfixe le plus long ; et des tables de routage distinctes pour chaque niveau de subnet imposent une isolation du trafic par l’architecture. Nous allons ensuite étudier les NAT Gateways pour l’accès Internet des subnets privés.
Questions Fréquemment Posées
La leçon « Passerelle Internet et tables de routage » est-elle gratuite ?
Oui — le texte complet de « Passerelle Internet et tables de routage » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Passerelle Internet et tables de routage » ?
Associez une passerelle Internet pour permettre l’accès sortant à Internet et configurez les tables de routage des sous-réseaux publics. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Passerelle Internet et tables de routage » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Architecture VPC et blocs CIDR
- Passerelle Internet et tables de routage
- Passerelle NAT et sous-réseaux privés
- ACL réseau ou groupes de sécurité