0Pricing
Cloud & IT Cert Prep · Lezione

Internet gateway e tabelle di routing

Collegherete un internet gateway per abilitare l'accesso a Internet in uscita e configurerete le tabelle di routing per le subnet pubbliche.

Internet gateway e tabelle di routing è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Internet Gateway: la porta della VPC verso Internet

Un Internet Gateway (IGW) è un componente VPC con scalabilità orizzontale, ridondante e ad alta disponibilità, che abilita la comunicazione tra la VPC e Internet. Esegue la Network Address Translation (NAT) per le istanze con indirizzi IPv4 pubblici: traduce il relativo IP privato nell'Elastic IP o nell'IP pubblico assegnato automaticamente per il traffico in uscita e, per il traffico in entrata, esegue la traduzione inversa. È possibile utilizzare un solo IGW per VPC; collegare un IGW alla VPC non fornisce automaticamente alle istanze l'accesso a Internet: è inoltre necessario aggiornare le tabelle di routing e assicurarsi che le istanze dispongano di IP pubblici.

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

Tabelle di routing: direzione del traffico

Una tabella di routing è un insieme di regole (route) che determinano la destinazione del traffico di rete proveniente da una subnet o da un gateway. Ogni VPC dispone di una tabella di routing principale utilizzata per impostazione predefinita da tutte le subnet, a meno che non si associ esplicitamente una tabella di routing diversa a una subnet. Le route hanno una destinazione (blocco CIDR) e un target (local, Internet Gateway, NAT Gateway, connessione peering e così via). Quando più route corrispondono alla destinazione di un pacchetto, prevale la route più specifica (corrispondenza del prefisso più lungo).

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

Come rendere pubblica una subnet

Una subnet è pubblica se la tabella di routing associata contiene una route per 0.0.0.0/0 (tutto il traffico Internet) indirizzata a un Internet Gateway. I tre passaggi per rendere pubblica una subnet sono: (1) creare una tabella di routing personalizzata con una route 0.0.0.0/0 → IGW; (2) associare la tabella di routing alla subnet; e (3) abilitare l'assegnazione automatica di IPv4 pubblici sulla subnet, in modo che le istanze avviate al suo interno ricevano automaticamente un IP pubblico. L'insieme dei tre passaggi crea una subnet pubblica funzionante.

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

La route locale

Ogni tabella di routing include automaticamente una route locale (ad esempio, 10.0.0.0/16 → local) che abilita la comunicazione tra tutte le risorse all'interno della VPC. Questa route non può essere eliminata né modificata. Garantisce che le istanze in qualsiasi subnet della VPC possano comunicare tra loro utilizzando indirizzi IP privati, senza passare da alcun gateway. La route locale prevale sempre sulle route personalizzate per il traffico destinato all'intervallo CIDR della VPC.

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

Priorità delle route e corrispondenza del prefisso più lungo

Quando un pacchetto può corrispondere a più route in una tabella di routing, AWS seleziona la route con il prefisso più specifico (ovvero con il prefisso corrispondente più lungo). Esempio: se sono presenti le route 10.0.0.0/8 → peering e 10.1.0.0/16 → VPN, un pacchetto destinato a 10.1.0.5 corrisponde a entrambe, ma la route /16 è più specifica (ha un prefisso più lungo) e prevale. Se le route hanno la stessa lunghezza del prefisso, i tipi di gateway più specifici hanno la precedenza: local > VGW propagato > statico. Comprendere questo comportamento è importante quando si progettano reti complesse con peering, VPN e connessioni DX.

IPv6 e gateway solo per Internet

Le VPC supportano blocchi CIDR IPv6 ( /56 fornito da Amazon) insieme a IPv4. Per l'accesso Internet IPv6, l'IGW gestisce sia IPv4 sia IPv6. Per il traffico in uscita solo IPv6 (consentendo alle istanze di avviare connessioni IPv6 in uscita, ma bloccando quelle in entrata), utilizzi un Egress-Only Internet Gateway: funzionalmente è simile a un NAT Gateway per le subnet private IPv4, ma è specifico per IPv6. Aggiunga la route ::/0 → eigw-xxxxxxxx alle subnet private per abilitare l'accesso IPv6 in uscita senza esporre le istanze a connessioni IPv6 in entrata.

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

Tabelle di routing del gateway

Le tabelle di routing del gateway sono tabelle di routing associate direttamente a un Internet Gateway o a un Virtual Private Gateway (non a una subnet). Abilitano l'instradamento in ingresso, consentendo di ispezionare il traffico che entra nella VPC da Internet prima che raggiunga le istanze EC2. Questa configurazione viene utilizzata per gli strumenti di sicurezza inline (IDS/IPS e appliance firewall virtuali) che devono vedere tutto il traffico in entrata: configuri la tabella di routing dell'IGW affinché invii il traffico in entrata a un endpoint Gateway Load Balancer, che lo distribuisce alle appliance di sicurezza; dopo l'ispezione, le appliance lo inoltrano all'istanza EC2 di destinazione.

Propagazione delle route con VPN/DX

Quando connette una rete on-premises tramite VPN o Direct Connect, le route on-premises possono essere propagate automaticamente alle tabelle di routing della VPC tramite la propagazione delle route. Abiliti la propagazione nella tabella di routing per il Virtual Private Gateway (VGW): tutte le route annunciate dal router on-premises tramite BGP compariranno automaticamente nella tabella di routing, senza dover inserire manualmente alcuna route. Questa funzionalità è particolarmente utile negli ambienti dinamici in cui le subnet on-premises cambiano. Per le connessioni VPN statiche, aggiunga manualmente le route CIDR on-premises.

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

Best practice per più tabelle di routing

La best practice consiste nel creare tabelle di routing separate per ogni livello: una per le subnet pubbliche (con una route IGW), una per le subnet private delle applicazioni (con una route NAT Gateway) e una per le subnet private dei dati (senza route Internet, solo endpoint VPC). In questo modo si garantisce che le istanze del livello dati non possano raggiungere accidentalmente Internet anche se un security group configurato erroneamente consente il traffico in uscita: la tabella di routing semplicemente non contiene alcun percorso verso l'esterno. La separazione delle tabelle di routing facilita inoltre il controllo dei modelli di accesso alla rete per ogni livello.

Route degli endpoint VPC

Quando crea un Gateway VPC Endpoint per S3 o DynamoDB, AWS aggiunge automaticamente alle tabelle di routing specificate una route con come destinazione la managed prefix list del servizio e come target l'endpoint VPC. Questa route garantisce che il traffico verso S3 o DynamoDB proveniente da tali subnet viaggi sulla rete privata di AWS invece di passare da Internet. Gli endpoint gateway sono gratuiti e possono ridurre significativamente i costi dei NAT Gateway se le istanze generano molto traffico verso S3. Nelle VPC di produzione aggiunga sempre gli endpoint gateway S3 e DynamoDB alle tabelle di routing delle subnet private.

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

Route blackhole per il traffic engineering

Una route blackhole è una route il cui target non è raggiungibile e che viene utilizzata deliberatamente per eliminare il traffico. AWS crea route blackhole quando il target di una route (ad esempio, una connessione VPN o un collegamento Transit Gateway) viene eliminato, ma la route rimane. È inoltre possibile creare deliberatamente route blackhole per bloccare intervalli IP specifici dall'interno della VPC. Si tratta di un meccanismo di controllo del traffico a livello di rete, distinto da security group e NACL. In AWS, le route blackhole sono visibili nella console quando un endpoint o un gateway a cui fa riferimento una route diventa non disponibile.

Verifica rapida

Verifichi la Sua comprensione dei concetti AWS Solutions Architect (SAA-C03) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: un Internet Gateway abilita la comunicazione tra la VPC e Internet e deve essere collegato alla VPC e indicato nella tabella di routing di una subnet con una route 0.0.0.0/0; le tabelle di routing controllano la direzione del traffico utilizzando coppie destinazione-target, con priorità basata sulla corrispondenza del prefisso più lungo; e tabelle di routing separate per ogni livello di subnet applicano l'isolamento del traffico tramite l'architettura. Prossimamente parleremo dei NAT Gateway per l'accesso Internet dalle subnet private.

Domande Frequenti

La lezione «Internet gateway e tabelle di routing» è gratuita?

Sì — il testo completo di «Internet gateway e tabelle di routing» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Internet gateway e tabelle di routing»?

Collegherete un internet gateway per abilitare l'accesso a Internet in uscita e configurerete le tabelle di routing per le subnet pubbliche. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Internet gateway e tabelle di routing»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura VPC e blocchi CIDR
  2. Internet gateway e tabelle di routing
  3. NAT gateway e subnet private
  4. Network ACL e security group a confronto
← Torna a Cloud & IT Cert Prep