0Pricing
AWS Security Academy · Урок

Интернет, NAT и шлюзы исходящего трафика

Управляйте тем, как подсети получают доступ к интернету в обоих направлениях.

«Интернет, NAT и шлюзы исходящего трафика» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Управление соединением

Подсети становятся публичными или частными в зависимости от того, к каким шлюзам может направляться их трафик. AWS предоставляет несколько типов шлюзов, каждый из которых управляет отдельным направлением доступа в интернет. Понимание их назначения позволяет разрешить каждому уровню только необходимое соединение и ничего сверх этого.

Интернет-шлюз

Интернет-шлюз (IGW) — это горизонтально масштабируемый компонент с высокой доступностью, который обеспечивает двусторонний обмен данными между VPC и интернетом. Подсеть с маршрутом к IGW является публичной. Чтобы ресурсы были доступны из интернета через этот шлюз, им также нужен публичный или эластичный IP-адрес.

Шлюз NAT

Шлюз NAT (преобразования сетевых адресов) позволяет ресурсам частной подсети устанавливать исходящие соединения с интернетом для получения обновлений или вызова API, блокируя при этом входящие соединения, инициированные извне. Он размещается в публичной подсети и предоставляет частным экземплярам доступ в интернет, не делая их доступными из интернета.

Только исходящие соединения

Шлюз NAT — ключевой элемент схемы «частные, но подключённые»: экземпляры могут загружать исправления и вызывать внешние API, но к ним нельзя обратиться из интернета. Такой односторонний исходящий доступ — именно то, что обычно требуется уровням приложений и данных, поскольку он сочетает функциональность с изоляцией.

Высокая доступность NAT

Шлюз NAT находится в одной AZ. Для повышения устойчивости разверните по одному шлюзу NAT в каждой зоне доступности и направьте частные подсети каждой AZ к локальному NAT. Это устраняет единую точку отказа и сохраняет трафик внутри AZ, повышая надёжность и снижая затраты.

Шлюз только для исходящего трафика

Для IPv6 аналогом NAT служит интернет-шлюз только для исходящего трафика. Он разрешает исходящий трафик IPv6 от частных ресурсов, предотвращая инициирование входящих соединений IPv6 из интернета. Адреса IPv6 маршрутизируются глобально, поэтому этот шлюз обеспечивает для IPv6 такую же защиту только исходящего доступа, какую NAT предоставляет для IPv4.

Конечные точки VPC позволяют избежать интернета

Чтобы обращаться к сервисам AWS без какого-либо пути через интернет, используйте конечные точки VPC. Шлюзовые конечные точки (для S3 и DynamoDB) и интерфейсные конечные точки (PrivateLink) позволяют частным экземплярам вызывать API AWS через сеть AWS. Трафик остаётся частным, а потребность в шлюзе NAT для исходящего доступа только к AWS может исчезнуть.

Уменьшение поверхности исходящего доступа

Каждый исходящий путь может стать каналом утечки данных. Для сервисов AWS отдавайте предпочтение конечным точкам VPC вместо NAT-доступа в интернет, а при необходимости широкого исходящего доступа в интернет используйте NAT вместе с фильтрацией доменов AWS Network Firewall. Минимизация и проверка исходящего трафика — основной принцип усиления защиты.

Выбор подходящего шлюза

Подбирайте шлюз под задачу: IGW — для публичного двустороннего доступа в интернет; NAT — для исходящего доступа только по IPv4 из частных подсетей; egress-only IGW — для исходящего доступа только по IPv6 из частных подсетей; конечные точки VPC — для частного доступа к сервисам AWS. Правильный выбор — частый сценарий на экзамене.

Стоимость и безопасность одновременно

За шлюзы NAT взимается почасовая плата и плата за обработку данных, поэтому маршрутизация трафика AWS через конечные точки вместо них одновременно снижает стоимость и повышает безопасность. Наиболее безопасная архитектура часто оказывается и более экономичной: меньше открытого доступа в интернет и меньше затрат на передачу трафика через NAT.

Объединяем всё

Шлюзы определяют подключение Вашего VPC. Используйте IGW только для минимального публичного уровня, NAT или egress-only IGW — чтобы предоставить частным уровням безопасный исходящий доступ, а конечные точки VPC — чтобы полностью исключить передачу трафика AWS через интернет. Такое контролируемое подключение имеет ключевое значение для безопасности VPC.

Быстрая проверка

Выберите подходящий шлюз.

Повторение

Шлюз интернета предоставляет публичным подсетям двусторонний доступ в интернет; шлюз NAT предоставляет частным подсетям IPv4 только исходящий доступ; шлюз интернета только для исходящего трафика делает то же самое для IPv6. Разворачивайте NAT в каждой AZ для повышения отказоустойчивости. Используйте конечные точки VPC (шлюзовые и интерфейсные/PrivateLink) для частного доступа к сервисам AWS, уменьшая как поверхность исходящего доступа, так и затраты на NAT.

Часто задаваемые вопросы

Урок «Интернет, NAT и шлюзы исходящего трафика» бесплатный?

Да — полный текст урока «Интернет, NAT и шлюзы исходящего трафика» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Интернет, NAT и шлюзы исходящего трафика»?

Управляйте тем, как подсети получают доступ к интернету в обоих направлениях. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Интернет, NAT и шлюзы исходящего трафика»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Проектирование публичных и частных подсетей
  2. Интернет, NAT и шлюзы исходящего трафика
  3. Таблицы маршрутизации как средства безопасности
  4. Защита пиринга VPC и Transit Gateway
← Назад к AWS Security Academy