Les tables de routage comme contrôles de sécurité
Utilisez le routage pour isoler par conception les sous-réseaux sensibles.
Les tables de routage comme contrôles de sécurité est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Le routage est une question de sécurité
Une table de routage est un ensemble de règles qui déterminent où diriger le trafic réseau provenant d’un sous-réseau. Au-delà de la connectivité, les tables de routage constituent un contrôle de sécurité : en contrôlant les destinations qu’un sous-réseau peut atteindre, vous déterminez ce qui est possible avant même qu’une règle de pare-feu soit consultée.
Fonctionnement des routes
Chaque route associe un CIDR de destination à une cible, telle qu’une passerelle Internet, une passerelle NAT, une connexion d’appairage ou une passerelle de transit. AWS utilise la route correspondante la plus spécifique pour chaque paquet. La route locale correspondant au CIDR du VPC est toujours présente et ne peut pas être supprimée.
Définir les réseaux publics et privés
C’est la présence ou l’absence d’une route vers la passerelle Internet qui détermine si un sous-réseau est public ou privé. Supprimer cette route rend immédiatement le sous-réseau privé. C’est pourquoi les tables de routage, et non les paramètres du sous-réseau, déterminent réellement l’exposition à Internet.
Associations de sous-réseaux
Chaque sous-réseau est associé à une seule table de routage, même si une table de routage peut servir de nombreux sous-réseaux. Les sous-réseaux dépourvus d’association explicite utilisent la table de routage principale du VPC. Placer les sous-réseaux publics et privés dans des tables de routage distinctes rend leurs règles d’accès claires et vérifiables.
Isoler les sous-réseaux sensibles
Pour isoler un sous-réseau de données, attribuez-lui une table de routage sans aucune route Internet ni NAT, à l’exception de la route locale du VPC. Un tel sous-réseau peut communiquer au sein du VPC, mais n’a aucune voie vers Internet, dans un sens comme dans l’autre. L’isolation est ainsi imposée par la structure plutôt que par les seules règles de pare-feu.
Routage vers les points de terminaison
Lorsque vous créez un point de terminaison VPC de type passerelle pour S3 ou DynamoDB, AWS ajoute une route vers le point de terminaison dans les tables de routage concernées. Le trafic destiné à ce service AWS passe ainsi par le point de terminaison privé plutôt que par Internet : cette modification du routage permet et sécurise à la fois l’accès privé.
Faire passer le trafic par une inspection
Les tables de routage peuvent forcer le trafic à passer par une appliance d’inspection ou AWS Network Firewall avant de quitter le VPC. En acheminant la sortie d’un sous-réseau vers un point de terminaison de pare-feu plutôt que directement vers NAT, vous garantissez l’inspection de chaque paquet sortant. Le routage impose ainsi l’emplacement des contrôles de sécurité.
Routes d’appairage et de transit
Pour atteindre un autre VPC, une route doit pointer vers une connexion d’appairage ou une passerelle de transit. L’absence de cette route maintient les réseaux séparés. Des routes trop larges peuvent ouvrir involontairement des chemins entre les environnements ; les entrées de routage doivent donc être aussi spécifiques que la connectivité réellement souhaitée.
Le risque des routes trop larges
Une route trop permissive, comme l’envoi de 0.0.0.0/0 vers une passerelle Internet dans une couche qui devrait être privée, rend cette couche publique à votre insu. Auditer les tables de routage à la recherche de routes Internet ou inter-VPC inattendues est une étape importante pour sécuriser un VPC.
Les tables de routage dans la défense en profondeur
Combinez le routage avec les NACL et les groupes de sécurité : les tables de routage déterminent quels chemins existent, tandis que les NACL et les groupes de sécurité déterminent quel trafic est autorisé sur ces chemins. Une destination sans route est inaccessible, quelles que soient les règles de pare-feu ; le routage constitue donc la couche externe du contrôle réseau.
Résumé
Considérez les tables de routage comme une frontière de sécurité définie intentionnellement. Utilisez-les pour distinguer le public du privé, isoler les sous-réseaux sensibles, faire passer le trafic par une inspection et contrôler l’accès inter-VPC. Vérifier l’absence de chemins involontaires dans les routes est aussi important que vérifier les règles de pare-feu.
Vérification rapide
Appliquez le raisonnement de sécurité lié aux tables de routage.
Récapitulatif
Les tables de routage associent les CIDR de destination à des cibles et utilisent la correspondance la plus spécifique ; la route locale du VPC est toujours présente. Elles définissent le caractère public ou privé au moyen de la route vers la passerelle Internet, isolent les sous-réseaux sensibles (route locale uniquement), dirigent le trafic vers des points de terminaison VPC ou des pare-feu d’inspection, et contrôlent l’accès inter-VPC grâce aux routes d’appairage ou de transit. Auditez-les pour détecter les chemins Internet ou inter-VPC involontaires.
Questions Fréquemment Posées
La leçon « Les tables de routage comme contrôles de sécurité » est-elle gratuite ?
Oui — le texte complet de « Les tables de routage comme contrôles de sécurité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Les tables de routage comme contrôles de sécurité » ?
Utilisez le routage pour isoler par conception les sous-réseaux sensibles. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Les tables de routage comme contrôles de sécurité » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Conception de sous-réseaux publics et privés
- Internet, NAT et passerelles de sortie
- Les tables de routage comme contrôles de sécurité
- Sécuriser l'appairage de VPC et Transit Gateway