Cloud & IT Cert Prep · Lezione

Gateway Internet, NAT ed egress

Controlli come le subnet raggiungono Internet in ciascuna direzione.

Lezione 2 di 413 passaggi

Gateway Internet, NAT ed egress è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Controllare la connettività

Le subnet diventano pubbliche o private in base ai gateway che il loro traffico può raggiungere. AWS offre diversi tipi di gateway, ciascuno dei quali controlla una diversa direzione dell'accesso a Internet. Comprenderli consente di autorizzare esattamente la connettività necessaria a ogni livello, e nulla di più.

L'Internet Gateway

Un internet gateway (IGW) è un componente scalabile orizzontalmente e ad alta disponibilità che consente la comunicazione bidirezionale tra una VPC e Internet. Una subnet con una route verso l'IGW è pubblica. Per essere raggiungibili da Internet tramite questo gateway, le risorse devono inoltre disporre di un IP pubblico o di un Elastic IP.

Il NAT Gateway

Un NAT (Network Address Translation) gateway consente alle risorse nelle subnet private di stabilire connessioni in uscita verso Internet, per scaricare aggiornamenti o effettuare chiamate API, bloccando al contempo le connessioni in ingresso avviate dall'esterno. Si trova in una subnet pubblica e fornisce accesso a Internet alle istanze private senza renderle raggiungibili da Internet.

Solo in uscita

Il NAT gateway è fondamentale per il modello privato ma connesso: le istanze possono scaricare patch e chiamare API esterne, ma non possono essere raggiunte da Internet. Questa uscita a senso unico è esattamente ciò di cui solitamente hanno bisogno i livelli applicativo e dati, bilanciando funzionalità e isolamento.

Alta disponibilità del NAT

Un NAT gateway risiede in una singola AZ. Per garantire la resilienza, distribuisca un NAT gateway per ogni Availability Zone e instradi le subnet private di ciascuna AZ verso il NAT locale. In questo modo evita un singolo punto di guasto e mantiene il traffico all'interno dell'AZ, migliorando sia l'affidabilità sia i costi.

L'egress-only gateway

Per IPv6, l'equivalente del NAT è l'egress-only internet gateway. Consente il traffico IPv6 in uscita dalle risorse private, impedendo a Internet di avviare connessioni IPv6 in ingresso. Gli indirizzi IPv6 sono instradabili globalmente, quindi questo gateway offre la protezione per il solo traffico in uscita che il NAT fornisce per IPv4.

I VPC endpoint evitano Internet

Per raggiungere i servizi AWS senza alcun percorso verso Internet, utilizzi i VPC endpoint. Gli gateway endpoint (per S3 e DynamoDB) e gli interface endpoint (PrivateLink) consentono alle istanze private di chiamare le API AWS attraverso la rete AWS. In questo modo il traffico rimane privato e può non essere necessario un NAT gateway per il traffico in uscita destinato esclusivamente ad AWS.

Ridurre la superficie di uscita

Ogni percorso in uscita può diventare una possibile via di esfiltrazione. Preferisca gli VPC endpoint al traffico NAT verso Internet per i servizi AWS e abbini il NAT ad AWS Network Firewall con filtraggio dei domini quando è necessario un accesso ampio a Internet. Ridurre al minimo e ispezionare il traffico in uscita è un principio fondamentale della messa in sicurezza.

Scegliere il gateway giusto

Abbini il gateway all'esigenza: IGW per l'accesso pubblico bidirezionale a Internet; NAT per l'accesso in uscita unidirezionale tramite IPv4 privato; egress-only IGW per l'accesso in uscita unidirezionale tramite IPv6 privato; VPC endpoints per l'accesso privato ai servizi AWS. Scegliere correttamente è una situazione frequente negli esami.

Costi e sicurezza insieme

I gateway NAT comportano costi orari e di elaborazione dei dati, quindi instradare invece il traffico AWS tramite gli endpoint può ridurre i costi e migliorare la sicurezza allo stesso tempo. Spesso il design più sicuro è anche quello più essenziale: una minore esposizione a Internet e una spesa inferiore per il trasferimento del traffico tramite NAT.

Mettere tutto insieme

I gateway determinano la connettività della VPC. Utilizzi un IGW solo per il livello pubblico minimo, NAT o un egress-only IGW per fornire ai livelli privati un accesso sicuro in uscita e VPC endpoint per mantenere completamente fuori da Internet il traffico AWS. Questa connettività controllata è fondamentale per una VPC sicura.

Verifica rapida

Scelga il gateway corretto.

Riepilogo

Un internet gateway fornisce alle sottoreti pubbliche un accesso bidirezionale a Internet; un NAT gateway fornisce alle sottoreti IPv4 private un accesso in sola uscita; un egress-only internet gateway offre lo stesso tipo di accesso per IPv6. Distribuisca il NAT per AZ per garantire la resilienza. Utilizzi gli VPC endpoints (gateway e interface/PrivateLink) per raggiungere privatamente i servizi AWS, riducendo sia la superficie di esposizione in uscita sia i costi del NAT.

Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Gateway Internet, NAT ed egress» è gratuita?

Sì — il testo completo di «Gateway Internet, NAT ed egress» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Gateway Internet, NAT ed egress»?

Controlli come le subnet raggiungono Internet in ciascuna direzione. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Gateway Internet, NAT ed egress»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Progettare subnet pubbliche e private
  2. Gateway Internet, NAT ed egress
  3. Le route table come controlli di sicurezza
  4. Proteggere il VPC Peering e il Transit Gateway
← Torna a Cloud & IT Cert Prep