Internet, NAT et passerelles de sortie
Contrôlez la manière dont les sous-réseaux accèdent à Internet dans chaque direction.
Internet, NAT et passerelles de sortie est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Contrôler la connectivité
Les sous-réseaux deviennent publics ou privés selon les passerelles que leur trafic peut atteindre. AWS fournit plusieurs types de passerelles, chacune contrôlant une direction différente de l'accès à Internet. Les comprendre vous permet d'autoriser exactement la connectivité nécessaire à chaque niveau, et rien de plus.
La passerelle Internet
Une passerelle Internet (IGW) est un composant à mise à l'échelle horizontale et hautement disponible qui permet les communications bidirectionnelles entre un VPC et Internet. Un sous-réseau disposant d'une route vers l'IGW est public. Les ressources doivent également disposer d'une adresse IP publique ou d'une adresse IP Elastic pour être accessibles depuis Internet par son intermédiaire.
La passerelle NAT
Une passerelle NAT (traduction d'adresses réseau) permet aux ressources d'un sous-réseau privé d'établir des connexions sortantes vers Internet, pour les mises à jour ou les appels d'API, tout en bloquant les connexions entrantes initiées depuis l'extérieur. Elle se trouve dans un sous-réseau public et fournit un accès Internet aux instances privées sans les rendre accessibles depuis Internet.
Sorties uniquement
La passerelle NAT est la clé du modèle privé mais connecté : les instances peuvent récupérer des correctifs et appeler des API externes, mais elles ne peuvent pas être atteintes depuis Internet. Cette sortie à sens unique correspond exactement aux besoins habituels des niveaux applicatif et de données, en conciliant fonctionnalités et isolation.
Haute disponibilité de NAT
Une passerelle NAT réside dans une seule AZ. Pour renforcer la résilience, déployez une passerelle NAT par zone de disponibilité et acheminez les sous-réseaux privés de chaque AZ vers leur NAT local. Vous évitez ainsi un point de défaillance unique et gardez le trafic dans l'AZ, ce qui améliore à la fois la fiabilité et les coûts.
La passerelle sortante uniquement
Pour l'IPv6, l'équivalent de NAT est la passerelle Internet sortante uniquement. Elle autorise le trafic IPv6 sortant provenant des ressources privées tout en empêchant Internet d'initier des connexions IPv6 entrantes. Les adresses IPv6 sont acheminables à l'échelle mondiale : cette passerelle fournit donc la protection sortante uniquement que NAT offre pour IPv4.
Les points de terminaison VPC évitent Internet
Pour accéder aux services AWS sans aucun chemin Internet, utilisez des points de terminaison VPC. Les points de terminaison de passerelle (pour S3 et DynamoDB) et les points de terminaison d'interface (PrivateLink) permettent aux instances privées d'appeler les API AWS via le réseau AWS. Le trafic reste ainsi privé et il peut ne plus être nécessaire d'utiliser une passerelle NAT pour les sorties destinées uniquement à AWS.
Réduire la surface de sortie
Chaque chemin sortant peut servir à exfiltrer des données. Préférez les points de terminaison VPC au trafic NAT vers Internet pour les services AWS, et associez NAT à un filtrage des domaines par AWS Network Firewall lorsqu'une sortie Internet étendue est nécessaire. Réduire et inspecter le trafic sortant est un principe essentiel de renforcement.
Choisir la bonne passerelle
Associez la passerelle au besoin : IGW pour un accès Internet public bidirectionnel ; NAT pour un accès sortant uniquement en IPv4 privée ; IGW egress-only pour un accès sortant uniquement en IPv6 privée ; les points de terminaison VPC pour accéder en privé aux services AWS. Faire le bon choix est un cas fréquent à l’examen.
Coût et sécurité réunis
Les passerelles NAT entraînent des frais horaires et des frais de traitement des données. Utiliser plutôt des points de terminaison pour le trafic AWS peut donc réduire les coûts tout en améliorant la sécurité. La conception la plus sécurisée est souvent aussi la plus légère : moins d’exposition à Internet et moins d’argent dépensé pour faire transiter le trafic par NAT.
Pour tout mettre en pratique
Les passerelles déterminent la connectivité de votre VPC. Utilisez un IGW uniquement pour la couche publique minimale, NAT ou un IGW egress-only pour fournir aux couches privées un accès sortant sécurisé, et des points de terminaison VPC pour que le trafic AWS n’emprunte jamais Internet. Cette connectivité contrôlée est essentielle à la sécurité d’un VPC.
Vérification rapide
Choisissez la bonne passerelle.
Récapitulatif
Une passerelle Internet fournit aux sous-réseaux publics un accès Internet bidirectionnel ; une passerelle NAT fournit aux sous-réseaux IPv4 privés un accès sortant uniquement ; une passerelle Internet egress-only fait de même pour IPv6. Déployez NAT par AZ pour assurer la résilience. Utilisez des points de terminaison VPC (passerelle et interface/PrivateLink) pour accéder aux services AWS en privé, en réduisant à la fois la surface de sortie et les coûts liés à NAT.
Apprends Cloud & IT Cert Prep avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 150
- Leçons
- 600
Questions Fréquemment Posées
La leçon « Internet, NAT et passerelles de sortie » est-elle gratuite ?
Oui — le texte complet de « Internet, NAT et passerelles de sortie » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Internet, NAT et passerelles de sortie » ?
Contrôlez la manière dont les sous-réseaux accèdent à Internet dans chaque direction. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Internet, NAT et passerelles de sortie » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Conception de sous-réseaux publics et privés
- Internet, NAT et passerelles de sortie
- Les tables de routage comme contrôles de sécurité
- Sécuriser l'appairage de VPC et Transit Gateway