0Pricing
Cloud & IT Cert Prep · Lezione

Proteggere il VPC Peering e il Transit Gateway

Colleghi le reti senza aprire percorsi indesiderati.

Proteggere il VPC Peering e il Transit Gateway è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Connettere le reti in sicurezza

I carichi di lavoro spesso si estendono su più VPC che devono comunicare. AWS offre due modalità principali per connetterle: VPC peering e Transit Gateway. Entrambe creano nuovi percorsi tra le reti, quindi devono essere configurate con attenzione per evitare di aprire più accessi di quelli previsti.

Che cos'è il VPC peering

Una VPC peering connection collega due VPC, consentendo alle risorse di comunicare tramite IP privati come se si trovassero sulla stessa rete. Il peering è una relazione uno-a-uno e utilizza il backbone AWS, mai la rete Internet pubblica. Il traffico rimane privato, ma la raggiungibilità è comunque controllata tramite route e regole di sicurezza.

Il peering non è transitivo

Un fatto fondamentale: il VPC peering non è transitivo. Se la VPC A è collegata in peering con B e B è collegata in peering con C, A non può raggiungere C passando per B. Ogni coppia richiede una propria peering connection. Questa non transitività limita la proliferazione accidentale, ma rende complesse da gestire le configurazioni con molte VPC usando solo il peering.

Controllare l'accesso tra VPC in peering

Una peering connection di per sé non concede alcun accesso: deve aggiungere route su entrambi i lati e consentire il traffico con security group e NACL. Aggiunga route solo per i CIDR specifici che devono comunicare, non per l'intera VPC, così da mantenere il collegamento tra VPC il più limitato possibile.

Perché utilizzare Transit Gateway

AWS Transit Gateway (TGW) è un hub regionale che connette molte VPC e reti on-premises tramite un unico gateway. Invece di creare una complessa rete di connessioni di peering, ogni VPC si collega una sola volta al TGW, che instrada il traffico tra di esse. Per gli ambienti di grandi dimensioni offre una scalabilità molto superiore rispetto al peering full mesh.

Route table del Transit Gateway

Transit Gateway dispone di proprie route table che controllano quali attachment possono raggiungere quali destinazioni. Associando gli attachment a route table TGW specifiche e propagando solo le route selezionate, può segmentare la rete, consentendo ad alcune VPC di comunicare e isolandone altre, il tutto da un punto centrale.

Segmentazione e isolamento

La segmentazione tramite route table TGW consente di creare zone di sicurezza: ad esempio, le VPC di produzione e sviluppo possono essere collegate allo stesso TGW, ma inserite in domini di routing separati, così da non poter comunicare tra loro. Questo controllo centralizzato è più semplice da gestire rispetto al mantenimento dell'isolamento su numerose connessioni di peering individuali.

Ispezione con Transit Gateway

Può instradare il traffico tra VPC e il traffico in uscita attraverso una VPC di ispezione centrale collegata al TGW e dotata di AWS Network Firewall. Tutto il traffico tra i segmenti passa attraverso l'ispezione, offrendo un unico punto di passaggio obbligato per applicare e registrare i criteri sull'intera rete.

Evitare percorsi non intenzionali

Il rischio principale sia del peering sia del TGW è creare una connettività non intenzionale. Route troppo ampie o una propagazione imprudente nelle route table possono consentire la comunicazione tra ambienti che dovrebbero rimanere separati. Esamini regolarmente le route table TGW e le route di peering per verificare che esistano solo i percorsi previsti.

CIDR sovrapposti

Il peering e il TGW richiedono entrambi intervalli CIDR non sovrapposti tra le VPC connesse, perché l'instradamento si basa su indirizzi univoci. Questo è un ulteriore motivo per pianificare attentamente lo spazio degli indirizzi fin dall'inizio: gli intervalli sovrapposti bloccano la connettività e in seguito impongono soluzioni alternative complesse.

Scegliere tra le due opzioni

Utilizzi il VPC peering per poche VPC che necessitano di connessioni semplici, dirette e a basso costo. Utilizzi Transit Gateway quando dispone di molte VPC, necessita di segmentazione e ispezione centralizzate oppure collega reti on-premises tramite VPN o AWS Direct Connect. In ogni caso, controlli la raggiungibilità con route limitate e verifichi che non vengano aperti percorsi non intenzionali.

Verifica rapida

Applichi le conoscenze su peering e Transit Gateway.

Riepilogo

Il VPC peering collega privatamente due VPC, ma non è transitivo e richiede route e regole di sicurezza su entrambi i lati. Transit Gateway è un hub regionale che connette molte VPC e reti on-premises, con proprie route table per la segmentazione e l'ispezione centralizzata tramite una VPC firewall. Entrambe le soluzioni richiedono CIDR non sovrapposti; verifichi le route per impedire percorsi non intenzionali tra gli ambienti.

Domande Frequenti

La lezione «Proteggere il VPC Peering e il Transit Gateway» è gratuita?

Sì — il testo completo di «Proteggere il VPC Peering e il Transit Gateway» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Proteggere il VPC Peering e il Transit Gateway»?

Colleghi le reti senza aprire percorsi indesiderati. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Proteggere il VPC Peering e il Transit Gateway»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Progettare subnet pubbliche e private
  2. Gateway Internet, NAT ed egress
  3. Le route table come controlli di sicurezza
  4. Proteggere il VPC Peering e il Transit Gateway
← Torna a Cloud & IT Cert Prep