AWS Solutions Architect · Les

Internet Gateway en routetabellen

Koppel een Internet Gateway om uitgaand internetverkeer mogelijk te maken en configureer routetabellen voor openbare subnets.

Les 2 van 413 stappen

Internet Gateway en routetabellen is een gratis AWS Solutions Architect-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Solutions Architect. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Solutions Architect bevat in totaal 4 lessen.

Internet Gateway: de deur van de VPC naar het internet

Een Internet Gateway (IGW) is een horizontaal geschaald, redundant en zeer beschikbaar VPC-onderdeel dat communicatie tussen je VPC en het internet mogelijk maakt. Het voert Network Address Translation (NAT) uit voor instanties met openbare IPv4-adressen: het vertaalt hun private IP-adres voor uitgaand verkeer naar hun Elastic IP- of automatisch toegewezen openbare IP-adres en draait deze vertaling voor inkomend verkeer terug. Per VPC is één IGW toegestaan. Als je een IGW aan je VPC koppelt, krijgen instanties niet automatisch toegang tot het internet: je moet ook de routetabellen bijwerken en ervoor zorgen dat de instanties openbare IP-adressen hebben.

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

Routetabellen: de verkeersrichting

Een routetabel is een verzameling regels (routes) die bepalen waar netwerkverkeer vanuit een subnet of gateway naartoe wordt gestuurd. Elke VPC heeft een hoofdroutetabel die alle subnetten standaard gebruiken, tenzij je expliciet een andere routetabel aan een subnet koppelt. Routes hebben een bestemming (CIDR-blok) en een doel (local, internetgateway, NAT-gateway, peeringverbinding enzovoort). Wanneer meerdere routes overeenkomen met de bestemming van een pakket, heeft de meest specifieke route (langste prefix-overeenkomst) voorrang.

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

Een subnet openbaar maken

Een subnet is openbaar als de bijbehorende routetabel een route voor 0.0.0.0/0 (al het internetverkeer) bevat die naar een Internet Gateway verwijst. Een subnet maak je in drie stappen openbaar: (1) maak een aangepaste routetabel met een route 0.0.0.0/0 → IGW; (2) koppel de routetabel aan het subnet; en (3) schakel het automatisch toewijzen van openbare IPv4-adressen voor het subnet in, zodat instanties die erin worden gestart automatisch een openbaar IP-adres ontvangen. Samen zorgen deze drie stappen voor een goed werkend openbaar subnet.

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

De lokale route

Elke routetabel bevat automatisch een lokale route (bijvoorbeeld 10.0.0.0/16 → local) die communicatie tussen alle resources binnen de VPC mogelijk maakt. Deze route kan niet worden verwijderd of gewijzigd. Hierdoor kunnen instanties in elk subnet van de VPC met elkaar communiceren via private IP-adressen, zonder dat het verkeer door een gateway hoeft. De lokale route heeft altijd voorrang op aangepaste routes voor verkeer met een bestemming binnen het CIDR-bereik van de VPC.

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

Routeprioriteit en langste prefix-overeenkomst

Wanneer een pakket met meerdere routes in een routetabel kan overeenkomen, selecteert AWS de route met de meest specifieke prefix (de langste overeenkomende prefix). Voorbeeld: als je routes hebt voor 10.0.0.0/8 → peering en 10.1.0.0/16 → VPN, komt een pakket met bestemming 10.1.0.5 met beide overeen, maar de /16-route is specifieker (heeft een langere prefix) en krijgt voorrang. Als routes dezelfde prefixlengte hebben, krijgen specifiekere typen gateways voorrang: local > VGW propagated > static. Dit is belangrijk bij het ontwerpen van complexe netwerken met gekoppelde peering-, VPN- en DX-verbindingen.

IPv6 en gateways voor alleen internetverkeer

VPC's ondersteunen IPv6-CIDR-blokken (door Amazon geleverd /56) naast IPv4. Voor IPv6-toegang tot het internet verwerkt de IGW zowel IPv4 als IPv6. Gebruik voor alleen uitgaand IPv6-verkeer (waarbij instanties uitgaande IPv6-verbindingen mogen starten, maar inkomende verbindingen worden geblokkeerd) een Egress-Only Internet Gateway. Deze werkt functioneel vergelijkbaar met een NAT-gateway voor private IPv4-subnetten, maar is specifiek bedoeld voor IPv6. Voeg de route ::/0 → eigw-xxxxxxxx toe aan private subnetten om uitgaande IPv6-toegang mogelijk te maken zonder de instanties bloot te stellen aan inkomende IPv6-verbindingen.

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

Gatewayroutetabellen

Gatewayroutetabellen zijn routetabellen die rechtstreeks aan een Internet Gateway of Virtual Private Gateway zijn gekoppeld (niet aan een subnet). Ze maken inkomenderouting mogelijk: verkeer dat vanaf het internet de VPC binnenkomt, wordt geïnspecteerd voordat het EC2-instanties bereikt. Dit wordt gebruikt voor inline-beveiligingsapparaten (IDS/IPS, virtuele firewallapparaten) die al het inkomende verkeer moeten kunnen zien. Configureer de IGW-routetabel om inkomend verkeer naar een Gateway Load Balancer-eindpunt te sturen. Dit eindpunt verdeelt het verkeer over beveiligingsapparaten, waarna deze apparaten het na inspectie doorsturen naar de EC2-instantie van bestemming.

Routepropagatie met VPN/DX

Wanneer je via VPN of Direct Connect verbinding maakt met een on-premises netwerk, kunnen de on-premises routes automatisch via routepropagatie naar je VPC-routetabellen worden doorgegeven. Schakel propagatie in op de routetabel voor de Virtual Private Gateway (VGW). Alle routes die je on-premises router via BGP bekendmaakt, verschijnen dan automatisch in de routetabel—handmatige route-invoer is niet nodig. Dit is vooral nuttig in dynamische omgevingen waarin on-premises subnetten veranderen. Voor statische VPN-verbindingen voeg je de CIDR-routes van de on-premises netwerken handmatig toe.

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

Aanbevolen werkwijze voor meerdere routetabellen

Een aanbevolen werkwijze is om voor elke laag afzonderlijke routetabellen te maken: één voor openbare subnetten (met een IGW-route), één voor private applicatiesubnetten (met een NAT-gatewayroute) en één voor private datasubnetten (zonder internetroute—alleen VPC-eindpunten). Zo kunnen instanties in de datalaag niet per ongeluk het internet bereiken, zelfs niet als een verkeerd geconfigureerde beveiligingsgroep uitgaand verkeer toestaat: de routetabel bevat eenvoudigweg geen uitgaande route. Door routetabellen te scheiden, kun je toegangspatronen per laag ook eenvoudiger controleren.

Routes voor VPC-eindpunten

Wanneer je een S3- of DynamoDB Gateway VPC Endpoint maakt, voegt AWS automatisch een route toe aan de opgegeven routetabellen. De bestemming is daarbij de door de service beheerde prefixlijst en het doel is het VPC-eindpunt. Deze route zorgt ervoor dat verkeer naar S3 of DynamoDB vanuit die subnetten via het private netwerk van AWS loopt in plaats van via het internet. Gateway-eindpunten zijn gratis en kunnen de kosten van NAT-gateways aanzienlijk verlagen als je instanties veel S3-verkeer genereren. Voeg in productie-VPC's altijd S3- en DynamoDB-gateway-eindpunten toe aan de routetabellen van private subnetten.

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

Blackhole-routes voor verkeerssturing

Een blackhole-route is een route waarvan het doel niet bereikbaar is en die opzettelijk wordt gebruikt om verkeer te verwijderen. AWS maakt blackhole-routes wanneer het doel van een route (bijvoorbeeld een VPN-verbinding of Transit Gateway-koppeling) wordt verwijderd, maar de route blijft bestaan. Je kunt ook opzettelijk blackhole-routes maken om specifieke IP-bereiken vanuit je VPC te blokkeren. Dit is een mechanisme voor verkeersbeheer op netwerkniveau, los van beveiligingsgroepen en NACL's. In AWS zijn blackhole-routes zichtbaar in de console wanneer een eindpunt of gateway waarnaar een route verwijst, niet beschikbaar wordt.

Kennistoets

Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat een Internet Gateway communicatie tussen een VPC en het internet mogelijk maakt en aan de VPC moet zijn gekoppeld en in de routetabel van een subnet moet worden opgenomen met een route voor 0.0.0.0/0, dat routetabellen de verkeersrichting bepalen met combinaties van bestemming en doel, waarbij de langste prefix-overeenkomst voorrang krijgt en dat afzonderlijke routetabellen per subnetlaag verkeersisolatie op basis van de architectuur afdwingen. Hierna behandelen we NAT Gateways voor internettoegang vanuit private subnetten.

Gratis beginnen

Leer AWS Solutions Architect met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Internet Gateway en routetabellen” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad AWS Solutions Architect, waaronder “Internet Gateway en routetabellen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus AWS Solutions Architect bevat in totaal 4 lessen.

Wat leer ik in “Internet Gateway en routetabellen”?

Koppel een Internet Gateway om uitgaand internetverkeer mogelijk te maken en configureer routetabellen voor openbare subnets. Je oefent met AWS Solutions Architect door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Solutions Architect te beginnen?

Ervaring vooraf is niet nodig. AWS Solutions Architect op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Internet Gateway en routetabellen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Solutions Architect?

Ja. Elke les over AWS Solutions Architect bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. VPC-architectuur en CIDR-blokken
  2. Internet Gateway en routetabellen
  3. NAT Gateway en private subnets
  4. Network ACL's versus security groups
← Terug naar AWS Solutions Architect