Cloud & IT Cert Prep · leksjon

Sikre VPC-peering og Transit Gateway

Koble nettverk sammen uten å åpne utilsiktede baner.

Leksjon 4 av 413 trinn

Sikre VPC-peering og Transit Gateway er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Koble nettverk sammen på en sikker måte

Arbeidsbelastninger strekker seg ofte over flere VPC-er som må kommunisere. AWS tilbyr to hovedmåter å koble dem sammen på: VPC peering og Transit Gateway. Begge oppretter nye veier mellom nettverk, så begge må konfigureres nøye for å unngå å åpne mer tilgang enn tilsiktet.

Hva VPC peering er

En VPC peering connection kobler sammen to VPC-er slik at ressurser kan kommunisere ved hjelp av private IP-adresser som om de var på samme nettverk. Peering er en én-til-én-forbindelse og bruker AWS-stamnettet, aldri det offentlige internettet. Trafikken forblir privat, men De styrer fortsatt tilgjengeligheten med ruter og sikkerhetsregler.

Peering er ikke transitiv

Et viktig faktum er at VPC peering ikke er transitiv. Hvis VPC A har peering med B, og B har peering med C, kan ikke A nå C gjennom B. Hvert par trenger sin egen peering connection. Denne mangelen på transitivitet begrenser utilsiktet spredning, men gjør mange-VPC-nettverk komplekse å administrere med peering alene.

Kontrollere tilgang via peering

En peering connection gir ingen tilgang i seg selv. De må legge til ruter på begge sider og tillate trafikken med sikkerhetsgrupper og NACL-er. Legg bare til ruter for de spesifikke CIDR-ene som må kommunisere, ikke for hele VPC-en, slik at åpningen mellom VPC-er blir så begrenset som mulig.

Hvorfor Transit Gateway

AWS Transit Gateway (TGW) er et regionalt knutepunkt som kobler mange VPC-er og lokale nettverk sammen gjennom én gateway. I stedet for et virvar av peering-forbindelser kobles hver VPC til TGW én gang, og TGW ruter mellom dem. Dette skalerer langt bedre enn full mesh-peering i store miljøer.

Transit Gateway-rutetabeller

Transit Gateway har egne rutetabeller som kontrollerer hvilke tilkoblinger som kan nå hverandre. Ved å knytte tilkoblinger til bestemte TGW-rutetabeller og bare distribuere utvalgte ruter kan De segmentere nettverket, slik at enkelte VPC-er kan kommunisere mens andre isoleres – alt fra ett sentralt sted.

Segmentering og isolasjon

Segmentering med TGW-rutetabeller gjør det mulig å opprette sikkerhetssoner. Produksjons- og utviklings-VPC-er kan for eksempel kobles til samme TGW, men plasseres i separate rutedomener slik at de ikke kan nå hverandre. Denne sentrale kontrollen er ryddigere enn å opprettholde isolasjon på tvers av mange individuelle peering-forbindelser.

Inspeksjon med Transit Gateway

De kan rute trafikk mellom VPC-er og utgående trafikk gjennom en sentral inspeksjons-VPC som er koblet til TGW og kjører AWS Network Firewall. All trafikk mellom segmentene passerer inspeksjon, slik at De får ett sentralt kontrollpunkt for å håndheve og loggføre regler i hele nettverket.

Unngå utilsiktede veier

Den største risikoen med både peering og TGW er at De oppretter utilsiktet tilkobling. For brede ruter eller uforsiktig distribusjon av ruter kan la miljøer nå hverandre selv om de skal holdes adskilt. Gå regelmessig gjennom TGW-rutetabeller og peering-ruter for å bekrefte at bare de tilsiktede veiene finnes.

Overlappende CIDR-er

Både peering og TGW krever ikke-overlappende CIDR-områder mellom tilkoblede VPC-er, fordi ruting er avhengig av unike adresser. Dette er enda en grunn til å planlegge adresseområdet nøye på forhånd. Overlappende områder blokkerer tilkobling og tvinger frem kompliserte løsninger senere.

Velge mellom dem

Bruk VPC peering for noen få VPC-er som trenger enkle, direkte og kostnadseffektive forbindelser. Bruk Transit Gateway når De har mange VPC-er, trenger sentral segmentering og inspeksjon, eller kobler til lokale nettverk via VPN eller AWS Direct Connect. Uansett bør De kontrollere tilgangen med smale ruter og bekrefte at ingen utilsiktede veier åpnes.

Hurtigsjekk

Bruk kunnskap om peering og Transit Gateway.

Oppsummering

VPC peering kobler to VPC-er privat sammen, men er ikke transitiv og krever ruter og sikkerhetsregler på begge sider. Transit Gateway er et regionalt knutepunkt som kobler sammen mange VPC-er og lokale nettverk, med egne rutetabeller for segmentering og sentral inspeksjon via en brannmur-VPC. Begge krever ikke-overlappende CIDR-er. Revider rutene for å hindre utilsiktede veier mellom miljøer.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Sikre VPC-peering og Transit Gateway» gratis?

Ja – hele teksten i «Sikre VPC-peering og Transit Gateway» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Sikre VPC-peering og Transit Gateway»?

Koble nettverk sammen uten å åpne utilsiktede baner. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Sikre VPC-peering og Transit Gateway»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Utforming av offentlige og private subnett
  2. Internett-, NAT- og egress-gatewayer
  3. Rutetabeller som sikkerhetskontroller
  4. Sikre VPC-peering og Transit Gateway
← Tilbake til Cloud & IT Cert Prep