Cloud & IT Cert Prep · Les

Internet-, NAT- en egress-gateways

Bepaal hoe subnetten in beide richtingen toegang tot internet krijgen.

Les 2 van 413 stappen

Internet-, NAT- en egress-gateways is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Connectiviteit beheren

Subnets worden publiek of privé op basis van de gateways die hun verkeer kan bereiken. AWS biedt verschillende gatewaytypen, die elk een andere richting van internettoegang beheren. Als je deze begrijpt, kun je precies de connectiviteit toestaan die elke laag nodig heeft, en niets meer.

De internetgateway

Een internetgateway (IGW) is een horizontaal geschaald, zeer beschikbaar onderdeel dat communicatie in twee richtingen tussen een VPC en internet mogelijk maakt. Een subnet met een route naar de IGW is publiek. Bronnen hebben ook een publiek IP-adres of Elastic IP nodig om via deze gateway vanaf internet bereikbaar te zijn.

De NAT-gateway

Met een NAT-gateway (Network Address Translation) kunnen bronnen in privésubnets uitgaande verbindingen met internet maken, bijvoorbeeld voor updates of API-aanroepen, terwijl inkomende verbindingen die van buitenaf worden gestart, worden geblokkeerd. De gateway staat in een publiek subnet en geeft privé-instanties toegang tot internet zonder ze vanaf internet bereikbaar te maken.

Alleen uitgaand

De NAT-gateway is de sleutel tot het patroon 'privé maar verbonden': instanties kunnen patches ophalen en externe API's aanroepen, maar kunnen niet vanaf internet worden bereikt. Deze eenrichtingsuitvoer is precies wat app- en datalagen meestal nodig hebben en brengt functionaliteit en isolatie in balans.

Hoge beschikbaarheid voor NAT

Een NAT-gateway bevindt zich in één AZ. Plaats voor veerkracht één NAT-gateway per Availability Zone en routeer de privésubnets van elke AZ naar de lokale NAT-gateway. Zo voorkom je één foutpunt en blijft het verkeer binnen de AZ, wat zowel de betrouwbaarheid als de kosten verbetert.

De uitgaande gateway

Voor IPv6 is het equivalent van NAT de egress-only internetgateway. Deze staat uitgaand IPv6-verkeer van privébronnen toe en voorkomt dat internet inkomende IPv6-verbindingen start. IPv6-adressen zijn wereldwijd routeerbaar, dus deze gateway biedt voor IPv4 de bescherming voor alleen uitgaand verkeer die NAT biedt.

VPC-eindpunten vermijden internet

Gebruik VPC-eindpunten om AWS-services te bereiken zonder een internetpad. Gateway-eindpunten (voor S3 en DynamoDB) en interface-eindpunten (PrivateLink) laten privé-instanties AWS-API's aanroepen via het AWS-netwerk. Zo blijft het verkeer privé en is voor uitgaand verkeer dat alleen naar AWS gaat mogelijk geen NAT-gateway nodig.

Het uitgaande aanvalsoppervlak verkleinen

Elk uitgaand pad kan een route zijn voor gegevensdiefstal. Geef voor AWS-services de voorkeur aan VPC-eindpunten boven NAT naar internet en combineer NAT met domeinfiltering van AWS Network Firewall wanneer breed uitgaand internetverkeer nodig is. Het beperken en inspecteren van uitgaand verkeer is een kernprincipe van hardening.

De juiste gateway kiezen

Koppel de gateway aan de behoefte: IGW voor openbaar, tweerichtingsinternet; NAT voor privé-IPv4 met alleen uitgaand verkeer; egress-only IGW voor privé-IPv6 met alleen uitgaand verkeer; VPC endpoints voor privétoegang tot AWS-services. De juiste keuze maken is een veelvoorkomend examenscenario.

Kosten en beveiliging samen

Voor NAT-gateways betaal je uurtarieven en kosten voor gegevensverwerking. Door AWS-verkeer in plaats daarvan via endpoints te routeren, kun je tegelijk kosten verlagen en de beveiliging verbeteren. Het veiligste ontwerp is vaak ook het efficiëntste: minder blootstelling aan internet en minder geld dat wordt uitgegeven aan het verplaatsen van verkeer via NAT.

Alles samenbrengen

Gateways bepalen de connectiviteit van je VPC. Gebruik een IGW alleen voor de minimaal noodzakelijke openbare laag, NAT of egress-only IGW om privé-lagen veilige uitgaande toegang te geven, en VPC endpoints om AWS-verkeer volledig van internet af te houden. Deze gecontroleerde connectiviteit is essentieel voor een veilige VPC.

Korte controle

Kies de juiste gateway.

Samenvatting

Een internetgateway geeft openbare subnetten tweerichtingsinternettoegang; een NAT-gateway geeft privé-IPv4-subnetten toegang met alleen uitgaand verkeer; een egress-only internetgateway doet hetzelfde voor IPv6. Implementeer NAT per AZ voor veerkracht. Gebruik VPC endpoints (gateway en interface/PrivateLink) om privé toegang te krijgen tot AWS-services en zo zowel het uitgaande aanvalsoppervlak als de NAT-kosten te beperken.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Internet-, NAT- en egress-gateways” gratis?

Ja — de volledige tekst van “Internet-, NAT- en egress-gateways” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Internet-, NAT- en egress-gateways”?

Bepaal hoe subnetten in beide richtingen toegang tot internet krijgen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Internet-, NAT- en egress-gateways”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Ontwerp van openbare en private subnetten
  2. Internet-, NAT- en egress-gateways
  3. Routetabellen als beveiligingsmaatregel
  4. VPC Peering en Transit Gateway beveiligen
← Terug naar Cloud & IT Cert Prep