AWS Solutions Architect · leksjon

Internett-gateway og rutetabeller

Knytt en internett-gateway til VPC-en for å aktivere utgående internettilgang, og konfigurer rutetabeller for offentlige subnett.

Leksjon 2 av 413 trinn

Internett-gateway og rutetabeller er en gratis leksjon i AWS Solutions Architect på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i AWS Solutions Architect, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Internet Gateway: VPC-ens dør til Internett

En Internet Gateway (IGW) er en horisontalt skalert, redundant og svært tilgjengelig VPC-komponent som muliggjør kommunikasjon mellom VPC-en og Internett. Den utfører Network Address Translation (NAT) for instanser med offentlige IPv4-adresser – den oversetter den private IP-adressen til Elastic IP-adressen eller den automatisk tilordnede offentlige IP-adressen for utgående trafikk, og reverserer oversettelsen for inngående trafikk. Det kan bare være én IGW per VPC. Selv om De kobler en IGW til VPC-en, får instansene ikke automatisk tilgang til Internett – De må også oppdatere rutetabellene og sørge for at instansene har offentlige IP-adresser.

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

Rutetabeller: Trafikkretning

En rutetabell er et sett med regler (ruter) som avgjør hvor nettverkstrafikk fra et subnett eller en gateway skal sendes. Alle VPC-er har en hovedrutetabell som alle subnett bruker som standard, med mindre De uttrykkelig knytter en annen rutetabell til et subnett. Ruter har et mål (CIDR-blokk) og et destinasjonspunkt (local, internet gateway, NAT gateway, peering-tilkobling og så videre). Den mest spesifikke ruten (lengste prefiksmatch) vinner når flere ruter samsvarer med pakkens destinasjon.

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

Gjøre et subnett offentlig

Et subnett er offentlig hvis den tilknyttede rutetabellen har en rute for 0.0.0.0/0 (all Internett-trafikk) som peker til en Internet Gateway. De tre trinnene for å gjøre et subnett offentlig er: (1) opprett en egendefinert rutetabell med en 0.0.0.0/0 → IGW-rute; (2) knytt rutetabellen til subnettet; og (3) aktiver automatisk tilordning av offentlige IPv4-adresser for subnettet, slik at instanser som startes der, automatisk får en offentlig IP-adresse. Alle de tre trinnene må gjennomføres for å opprette et fungerende offentlig subnett.

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

Den lokale ruten

Alle rutetabeller inneholder automatisk en lokal rute (for eksempel 10.0.0.0/16 → local) som muliggjør kommunikasjon mellom alle ressurser i VPC-en. Denne ruten kan ikke slettes eller endres. Den sørger for at instanser i alle subnett i VPC-en kan kommunisere med hverandre ved hjelp av private IP-adresser, uten å gå gjennom en gateway. Den lokale ruten vinner alltid over egendefinerte ruter for trafikk som er bestemt for VPC-ens CIDR-område.

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

Ruteprioritet og lengste prefiksmatch

Når en pakke kan samsvare med flere ruter i en rutetabell, velger AWS ruten med det mest spesifikke prefikset (det lengste samsvarende prefikset). Eksempel: Hvis De har ruter for 10.0.0.0/8 → peering og 10.1.0.0/16 → VPN, samsvarer en pakke som er bestemt for 10.1.0.5 med begge, men /16-ruten er mer spesifikk (har et lengre prefiks) og vinner. Hvis ruter har samme prefikslengde, prioriteres mer spesifikke gateway-typer: local > VGW propagated > static. Dette er viktig å forstå når De utformer komplekse nettverk med peering, VPN og tilkoblet DX.

IPv6 og gateways som bare tillater Internett-trafikk

VPC-er støtter IPv6 CIDR-blokker (AWS-levert /56) i tillegg til IPv4. For IPv6-tilgang til Internett håndterer IGW både IPv4 og IPv6. For IPv6-tilkobling utelukkende utgående (slik at instanser kan starte utgående IPv6-tilkoblinger, men blokkerer inngående tilkoblinger) bruker De en Egress-Only Internet Gateway – den fungerer omtrent som en NAT-gateway for private IPv4-subnett, men er spesifikt beregnet for IPv6. Legg til en ::/0 → eigw-xxxxxxxx-rute i private subnett for å aktivere utgående IPv6-tilgang uten å eksponere instansene for inngående IPv6-tilkoblinger.

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

Gateway-rutetabeller

Gateway-rutetabeller er rutetabeller som er knyttet direkte til en Internet Gateway eller Virtual Private Gateway (ikke til et subnett). De muliggjør inngående ruting – inspeksjon av trafikk som kommer inn i VPC-en fra Internett, før den når EC2-instanser. Dette brukes for innebygde sikkerhetsenheter (IDS/IPS og virtuelle brannmurer) som må se all inngående trafikk: konfigurer IGW-rutetabellen til å sende inngående trafikk til et Gateway Load Balancer-endepunkt, som distribuerer den til sikkerhetsenhetene. Etter inspeksjonen videresender enhetene trafikken til den aktuelle EC2-instansen.

Ruteformidling med VPN/DX

Når De kobler et lokalt nettverk til AWS via VPN eller Direct Connect, kan rutene til det lokale nettverket automatisk formidles til VPC-ens rutetabeller gjennom ruteformidling. Aktiver formidling på rutetabellen for Virtual Private Gateway (VGW), så vises alle rutene som den lokale ruteren annonserer via BGP, automatisk i rutetabellen – uten at De trenger å legge inn ruter manuelt. Dette er spesielt nyttig i dynamiske miljøer der subnettene i det lokale nettverket endres. For statiske VPN-tilkoblinger legger De inn CIDR-rutene til det lokale nettverket manuelt.

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

Beste praksis for flere rutetabeller

Beste praksis er å opprette separate rutetabeller for hvert lag: én for offentlige subnett (med IGW-rute), én for private applikasjonssubnett (med NAT gateway-rute) og én for private datasubnett (uten Internett-rute – bare VPC-endepunkter). Dette sørger for at instanser i datalaget ikke ved et uhell kan nå Internett, selv om en feilkonfigurert sikkerhetsgruppe tillater utgående trafikk – rutetabellen har ganske enkelt ingen vei ut. Separasjon av rutetabeller gjør det også enklere å revidere mønstre for nettverkstilgang per lag.

Ruter for VPC-endepunkter

Når De oppretter et S3- eller DynamoDB Gateway VPC Endpoint, legger AWS automatisk til en rute i de angitte rutetabellene. Destinasjonen er tjenestens administrerte prefiksliste, og målet er VPC-endepunktet. Denne ruten sørger for at trafikk til S3 eller DynamoDB fra disse subnettene går over AWS sitt private nettverk i stedet for via Internett. Gateway-endepunkter er kostnadsfrie og kan redusere kostnadene for NAT gateway betydelig hvis instansene genererer mye S3-trafikk. Legg alltid til gateway-endepunkter for S3 og DynamoDB i rutetabellene for private subnett i produksjons-VPC-er.

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

Blackhole-ruter for trafikkstyring

En blackhole-rute er en rute med et mål som ikke kan nås – den brukes med hensikt til å forkaste trafikk. AWS oppretter blackhole-ruter når målet for en rute (for eksempel en VPN-tilkobling eller et Transit Gateway-tilknytningspunkt) slettes, mens ruten blir stående. De kan også opprette blackhole-ruter med hensikt for å blokkere bestemte IP-områder fra VPC-en. Dette er en mekanisme for trafikkstyring på nettverksnivå, atskilt fra sikkerhetsgrupper og NACL-er. I AWS vises blackhole-ruter i konsollen når et endepunkt eller en gateway som en rute refererer til, blir utilgjengelig.

Kort kontroll

Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at en Internet Gateway muliggjør kommunikasjon mellom VPC-en og Internett og må være koblet til VPC-en og referert til i et subnetts rutetabell med en 0.0.0.0/0-rute, at rutetabeller styrer trafikkretningen ved hjelp av par med destinasjon og mål, med prioritet etter lengste prefiksmatch, og at separate rutetabeller per subnettlag håndhever trafikkisolasjon gjennom arkitekturen. Neste tema er NAT Gateways for Internett-tilgang fra private subnett.

Gratis å komme i gang

Lær deg AWS Solutions Architect med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
30
Leksjoner
120

Ofte stilte spørsmål

Er leksjonen «Internett-gateway og rutetabeller» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien AWS Solutions Architect, inkludert «Internett-gateway og rutetabeller», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i AWS Solutions Architect inneholder totalt 4 leksjoner.

Hva lærer jeg i «Internett-gateway og rutetabeller»?

Knytt en internett-gateway til VPC-en for å aktivere utgående internettilgang, og konfigurer rutetabeller for offentlige subnett. Du øver på AWS Solutions Architect med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med AWS Solutions Architect?

Ingen tidligere erfaring er nødvendig. AWS Solutions Architect på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Internett-gateway og rutetabeller»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne AWS Solutions Architect-leksjonen?

Ja. Alle AWS Solutions Architect-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. VPC-arkitektur og CIDR-blokker
  2. Internett-gateway og rutetabeller
  3. NAT-gateway og private subnett
  4. Nettverks-ACL-er vs sikkerhetsgrupper
← Tilbake til AWS Solutions Architect