AWS Security Academy · Pelajaran

Internet, NAT dan Get Laluan Keluar

Kawal cara subnet mengakses internet bagi setiap arah.

Pelajaran 2 daripada 413 langkah

Internet, NAT dan Get Laluan Keluar ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Mengawal Kesalinghubungan

Subnet menjadi awam atau persendirian berdasarkan gerbang yang boleh dicapai oleh trafiknya. AWS menyediakan beberapa jenis gerbang, setiap satunya mengawal arah akses internet yang berbeza. Memahami gerbang ini membolehkan anda membenarkan hanya kesalinghubungan yang diperlukan oleh setiap lapisan.

Gerbang Internet

gerbang internet (IGW) ialah komponen berskala mendatar dan berketersediaan tinggi yang membolehkan komunikasi dua hala antara VPC dengan internet. Subnet yang mempunyai laluan ke IGW ialah subnet awam. Sumber juga memerlukan IP awam atau IP Elastik untuk boleh dicapai dari internet melaluinya.

Gerbang NAT

gerbang NAT (Terjemahan Alamat Rangkaian) membolehkan sumber subnet persendirian membuat sambungan keluar ke internet untuk kemas kini atau panggilan API, sambil menyekat sambungan masuk yang dimulakan dari luar. Gerbang ini berada dalam subnet awam dan memberikan akses internet kepada tika persendirian tanpa menjadikannya boleh dicapai dari internet.

Keluar Sahaja

Gerbang NAT ialah kunci kepada corak persendirian tetapi bersambung: tika boleh mendapatkan tampalan dan memanggil API luaran, namun tidak boleh dicapai dari internet. Egres sehala ini tepat seperti yang biasanya diperlukan oleh lapisan aplikasi dan data, dengan mengimbangi fungsi serta pengasingan.

Ketersediaan Tinggi NAT

Gerbang NAT berada dalam satu AZ. Untuk ketahanan, gunakan satu gerbang NAT bagi setiap Zon Ketersediaan dan halakan setiap subnet persendirian AZ ke NAT tempatannya. Ini mengelakkan satu titik kegagalan dan mengekalkan trafik dalam AZ, sekali gus meningkatkan kebolehpercayaan serta mengurangkan kos.

Gerbang Internet Egres Sahaja

Untuk IPv6, padanan NAT ialah gerbang internet egres sahaja. Gerbang ini membenarkan trafik IPv6 keluar daripada sumber persendirian sambil menghalang internet daripada memulakan sambungan IPv6 masuk. Alamat IPv6 boleh dihalakan secara global, jadi gerbang ini menyediakan perlindungan keluar sahaja seperti yang diberikan NAT untuk IPv4.

Titik Akhir VPC Mengelakkan Internet

Untuk mencapai perkhidmatan AWS tanpa sebarang laluan internet, gunakan titik akhir VPC. Titik akhir gerbang (untuk S3 dan DynamoDB) serta titik akhir antara muka (PrivateLink) membolehkan tika persendirian memanggil API AWS melalui rangkaian AWS. Ini mengekalkan trafik sebagai peribadi dan boleh menghapuskan keperluan gerbang NAT untuk egres yang hanya menuju AWS.

Mengurangkan Permukaan Egres

Setiap laluan keluar ialah laluan berpotensi untuk penyingkiran data. Utamakan titik akhir VPC berbanding NAT ke internet untuk perkhidmatan AWS, dan gabungkan NAT dengan penapisan domain AWS Network Firewall apabila egres internet yang luas diperlukan. Meminimumkan dan memeriksa egres ialah prinsip utama pengukuhan.

Memilih Gerbang yang Tepat

Padankan gerbang dengan keperluan: IGW untuk internet awam dua hala; NAT untuk IPv4 persendirian keluar sahaja; egress-only IGW untuk IPv6 persendirian keluar sahaja; titik akhir VPC untuk akses persendirian kepada perkhidmatan AWS. Pemilihan yang betul sering muncul dalam soalan peperiksaan.

Kos dan Keselamatan Bersama

Gerbang NAT dikenakan caj setiap jam dan caj pemprosesan data, jadi menghalakan trafik AWS melalui titik akhir sebaliknya boleh mengurangkan kos dan meningkatkan keselamatan serentak. Reka bentuk yang paling selamat selalunya juga lebih ringkas: pendedahan internet yang lebih rendah dan perbelanjaan yang lebih kecil untuk memindahkan trafik melalui NAT.

Menggabungkan Semuanya

Gerbang menentukan bentuk sambungan VPC anda. Gunakan IGW hanya untuk lapisan awam yang minimum, NAT atau egress-only IGW untuk memberikan akses keluar yang selamat kepada lapisan persendirian, dan titik akhir VPC untuk memastikan trafik AWS tidak melalui internet langsung. Sambungan terkawal ini merupakan asas kepada VPC yang selamat.

Semakan Ringkas

Pilih gerbang yang betul.

Imbas Kembali

Gerbang internet memberikan subnet awam akses internet dua hala; gerbang NAT memberikan subnet IPv4 persendirian akses keluar sahaja; gerbang internet keluar sahaja melakukan perkara yang sama untuk IPv6. Gunakan NAT bagi setiap AZ untuk daya tahan. Gunakan titik akhir VPC (gerbang dan antara muka/PrivateLink) untuk mengakses perkhidmatan AWS secara persendirian, sekali gus mengurangkan permukaan keluar dan kos NAT.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Internet, NAT dan Get Laluan Keluar” percuma?

Ya — teks penuh “Internet, NAT dan Get Laluan Keluar” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Internet, NAT dan Get Laluan Keluar”?

Kawal cara subnet mengakses internet bagi setiap arah. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Internet, NAT dan Get Laluan Keluar” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Reka Bentuk Subnet Awam dan Persendirian
  2. Internet, NAT dan Get Laluan Keluar
  3. Jadual Laluan sebagai Kawalan Keselamatan
  4. Mengamankan Peering VPC dan Transit Gateway
← Kembali ke AWS Security Academy