0Pricing
AWS Security Academy · Pelajaran

Gateway Internet, NAT, dan Egress

Kendalikan cara subnet terhubung ke internet di setiap arah.

Gateway Internet, NAT, dan Egress adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Mengendalikan Konektivitas

Subnet menjadi publik atau privat berdasarkan gateway mana yang dapat dijangkau lalu lintasnya. AWS menyediakan beberapa jenis gateway, yang masing-masing mengendalikan arah akses internet yang berbeda. Memahaminya memungkinkan Anda mengizinkan konektivitas yang benar-benar dibutuhkan setiap lapisan, tanpa memberikan akses lebih.

Gateway Internet

gateway internet (IGW) adalah komponen dengan penskalaan horizontal dan ketersediaan tinggi yang memungkinkan komunikasi dua arah antara VPC dan internet. Subnet dengan rute menuju IGW bersifat publik. Sumber daya juga memerlukan IP publik atau IP Elastis agar dapat dijangkau dari internet melaluinya.

Gateway NAT

gateway NAT (Network Address Translation) memungkinkan sumber daya di subnet privat membuat koneksi keluar ke internet, untuk pembaruan atau panggilan API, sekaligus memblokir koneksi masuk yang dimulai dari luar. Gateway ini berada di subnet publik dan memberikan akses internet kepada instans privat tanpa membuat instans tersebut dapat dijangkau dari internet.

Hanya Keluar

Gateway NAT adalah kunci pola privat tetapi tetap terhubung: instans dapat mengambil patch dan memanggil API eksternal, tetapi tidak dapat dijangkau dari internet. Jalan keluar satu arah ini tepat seperti yang biasanya dibutuhkan lapisan aplikasi dan data, dengan menyeimbangkan fungsionalitas dan isolasi.

Ketersediaan Tinggi NAT

Gateway NAT berada dalam satu AZ. Untuk ketahanan, gunakan satu gateway NAT per Availability Zone dan arahkan subnet privat setiap AZ ke NAT lokalnya. Cara ini menghindari satu titik kegagalan dan menjaga lalu lintas tetap berada di dalam AZ, sehingga meningkatkan keandalan sekaligus efisiensi biaya.

Gateway Hanya untuk Lalu Lintas Keluar

Untuk IPv6, padanan NAT adalah gateway internet hanya untuk lalu lintas keluar. Gateway ini mengizinkan lalu lintas IPv6 keluar dari sumber daya privat sekaligus mencegah internet memulai koneksi IPv6 masuk. Alamat IPv6 dapat dirutekan secara global, sehingga gateway ini memberikan perlindungan hanya-keluar seperti yang diberikan NAT untuk IPv4.

Titik Akhir VPC Menghindari Internet

Untuk menjangkau layanan AWS tanpa jalur internet sama sekali, gunakan titik akhir VPC. Titik akhir gateway (untuk S3 dan DynamoDB) serta titik akhir antarmuka (PrivateLink) memungkinkan instans privat memanggil API AWS melalui jaringan AWS. Cara ini menjaga lalu lintas tetap privat dan dapat menghilangkan kebutuhan akan gateway NAT untuk lalu lintas keluar yang hanya menuju AWS.

Mengurangi Permukaan Lalu Lintas Keluar

Setiap jalur keluar merupakan rute potensial untuk eksfiltrasi. Utamakan titik akhir VPC daripada NAT-ke-internet untuk layanan AWS, dan padukan NAT dengan pemfilteran domain AWS Network Firewall saat akses keluar ke internet secara luas diperlukan. Meminimalkan dan memeriksa lalu lintas keluar merupakan prinsip utama penguatan keamanan.

Memilih Gateway yang Tepat

Cocokkan gateway dengan kebutuhannya: IGW untuk internet publik dua arah; NAT untuk IPv4 privat dengan akses keluar saja; egress-only IGW untuk IPv6 privat dengan akses keluar saja; titik akhir VPC untuk akses privat ke layanan AWS. Memilih dengan tepat adalah skenario yang sering muncul dalam ujian.

Biaya dan Keamanan Secara Bersamaan

Gateway NAT menimbulkan biaya per jam dan biaya pemrosesan data, sehingga merutekan lalu lintas AWS melalui titik akhir sebagai gantinya dapat mengurangi biaya sekaligus meningkatkan keamanan. Desain yang paling aman sering kali juga merupakan desain yang paling hemat: paparan ke internet lebih sedikit dan biaya pemindahan lalu lintas melalui NAT lebih rendah.

Menyatukan Semuanya

Gateway menentukan konektivitas VPC Anda. Gunakan IGW hanya untuk lapisan publik yang minimal, NAT atau egress-only IGW untuk memberikan akses keluar yang aman kepada lapisan privat, dan titik akhir VPC agar lalu lintas AWS sepenuhnya tidak melewati internet. Konektivitas yang terkendali ini merupakan inti dari VPC yang aman.

Pemeriksaan Singkat

Pilih gateway yang tepat.

Rangkuman

gateway internet memberikan akses internet dua arah kepada subnet publik; gateway NAT memberikan akses keluar saja kepada subnet IPv4 privat; gateway internet khusus keluar melakukan hal yang sama untuk IPv6. Terapkan NAT per AZ untuk ketahanan. Gunakan titik akhir VPC (gateway dan antarmuka/PrivateLink) untuk mengakses layanan AWS secara privat, sehingga mengurangi permukaan akses keluar dan biaya NAT.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Gateway Internet, NAT, dan Egress” gratis?

Ya — teks lengkap “Gateway Internet, NAT, dan Egress” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Gateway Internet, NAT, dan Egress”?

Kendalikan cara subnet terhubung ke internet di setiap arah. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Gateway Internet, NAT, dan Egress” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Desain Subnet Publik dan Privat
  2. Gateway Internet, NAT, dan Egress
  3. Tabel Rute sebagai Kontrol Keamanan
  4. Mengamankan VPC Peering dan Transit Gateway
← Kembali ke AWS Security Academy