Sécuriser l'appairage de VPC et Transit Gateway
Connectez les réseaux sans ouvrir de chemins imprévus.
Sécuriser l'appairage de VPC et Transit Gateway est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Connecter les réseaux en toute sécurité
Les charges de travail s’étendent souvent sur plusieurs VPC qui doivent communiquer. AWS propose deux moyens principaux de les connecter : l’appairage de VPC et la passerelle de transit. Chacun crée de nouveaux chemins entre les réseaux et doit donc être configuré avec soin afin de ne pas ouvrir plus d’accès que prévu.
Qu’est-ce que l’appairage de VPC ?
Une connexion d’appairage de VPC relie deux VPC afin que leurs ressources puissent communiquer au moyen d’adresses IP privées, comme si elles se trouvaient sur le même réseau. L’appairage est une relation de type un à un et utilise le réseau fédérateur AWS, jamais Internet public. Le trafic reste privé, mais vous contrôlez toujours l’accessibilité à l’aide des routes et des règles de sécurité.
L’appairage n’est pas transitif
Un point essentiel : l’appairage de VPC n’est pas transitif. Si le VPC A est appairé avec B et B avec C, A ne peut pas atteindre C en passant par B. Chaque paire nécessite sa propre connexion d’appairage. Cette absence de transitivité limite la prolifération accidentelle, mais rend les architectures comportant de nombreux VPC complexes à gérer avec le seul appairage.
Contrôler l’accès entre VPC appairés
Une connexion d’appairage n’accorde à elle seule aucun accès ; vous devez ajouter des routes des deux côtés et autoriser le trafic avec les groupes de sécurité et les NACL. N’ajoutez des routes que pour les CIDR précis qui doivent communiquer, et non pour l’ensemble du VPC, afin de limiter autant que possible l’ouverture inter-VPC.
Pourquoi utiliser une passerelle de transit ?
AWS Transit Gateway (TGW) est un concentrateur régional qui relie de nombreux VPC et réseaux sur site au moyen d’une seule passerelle. Au lieu d’un enchevêtrement de connexions d’appairage, chaque VPC se connecte une fois à TGW, qui assure le routage entre eux. Cette solution évolue bien mieux qu’un appairage en maillage complet dans les grands environnements.
Tables de routage de la passerelle de transit
Transit Gateway possède ses propres tables de routage, qui contrôlent les connexions pouvant atteindre les autres. En associant les connexions à des tables de routage TGW spécifiques et en ne propageant que certaines routes, vous pouvez segmenter le réseau, autoriser la communication entre certains VPC tout en isolant les autres, le tout de manière centralisée.
Segmentation et isolation
La segmentation par tables de routage TGW vous permet de créer des zones de sécurité : par exemple, les VPC de production et de développement sont connectés au même TGW, mais placés dans des domaines de routage distincts afin qu’ils ne puissent pas communiquer entre eux. Ce contrôle centralisé est plus simple que le maintien de l’isolation au travers de nombreuses connexions d’appairage individuelles.
Inspection avec Transit Gateway
Vous pouvez acheminer le trafic inter-VPC et sortant via un VPC d’inspection central connecté à TGW et exécutant AWS Network Firewall. Tout le trafic entre les segments passe par l’inspection, ce qui vous fournit un point de contrôle unique pour appliquer et journaliser les règles sur l’ensemble du réseau.
Éviter les chemins involontaires
Le principal risque lié à l’appairage comme à TGW est de créer une connectivité involontaire. Des routes trop larges ou une propagation imprudente des tables de routage peuvent permettre à des environnements qui devraient rester séparés de communiquer. Examinez régulièrement les tables de routage TGW et les routes d’appairage afin de confirmer que seuls les chemins prévus existent.
CIDR qui se chevauchent
L’appairage et TGW exigent tous deux des plages de CIDR sans chevauchement entre les VPC connectés, car le routage repose sur des adresses uniques. C’est une raison supplémentaire de planifier soigneusement l’espace d’adressage dès le départ ; des plages qui se chevauchent bloquent la connectivité et imposent ensuite des solutions de contournement complexes.
Choisir entre les deux
Utilisez l’appairage de VPC pour quelques VPC nécessitant des connexions simples, directes et peu coûteuses. Utilisez Transit Gateway lorsque vous avez de nombreux VPC, que vous avez besoin d’une segmentation et d’une inspection centralisées, ou que vous connectez des réseaux sur site via un VPN ou AWS Direct Connect. Dans tous les cas, contrôlez l’accès avec des routes précises et vérifiez qu’aucun chemin involontaire n’est ouvert.
Vérification rapide
Appliquez vos connaissances sur l’appairage et Transit Gateway.
Récapitulatif
L’appairage de VPC relie en privé deux VPC, mais il n’est pas transitif et nécessite des routes ainsi que des règles de sécurité des deux côtés. Transit Gateway est un concentrateur régional qui relie de nombreux VPC et réseaux sur site, avec ses propres tables de routage pour la segmentation et l’inspection centralisée via un VPC de pare-feu. Les deux solutions exigent des CIDR sans chevauchement ; auditez les routes pour empêcher les chemins inter-environnements involontaires.
Questions Fréquemment Posées
La leçon « Sécuriser l'appairage de VPC et Transit Gateway » est-elle gratuite ?
Oui — le texte complet de « Sécuriser l'appairage de VPC et Transit Gateway » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Sécuriser l'appairage de VPC et Transit Gateway » ?
Connectez les réseaux sans ouvrir de chemins imprévus. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Sécuriser l'appairage de VPC et Transit Gateway » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Conception de sous-réseaux publics et privés
- Internet, NAT et passerelles de sortie
- Les tables de routage comme contrôles de sécurité
- Sécuriser l'appairage de VPC et Transit Gateway