Защита пиринга VPC и Transit Gateway
Соединяйте сети, не открывая непредусмотренных маршрутов.
«Защита пиринга VPC и Transit Gateway» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Безопасное соединение сетей
Рабочие нагрузки часто распределены между несколькими VPC, которым необходимо обмениваться данными. AWS предлагает два основных способа их соединения: пиринг VPC и Transit Gateway. Каждый из них создаёт новые пути между сетями, поэтому каждый необходимо настраивать внимательно, чтобы не открыть больший доступ, чем предусмотрено.
Что такое пиринг VPC
Пиринговое подключение VPC связывает два VPC, позволяя ресурсам обмениваться данными с использованием частных IP-адресов, как будто они находятся в одной сети. Пиринг устанавливает связь один к одному и использует магистральную сеть AWS, а не публичный интернет. Трафик остаётся частным, но доступность по-прежнему контролируется маршрутами и правилами безопасности.
Пиринг не является транзитивным
Ключевой факт: пиринг VPC не является транзитивным. Если VPC A связан пирингом с B, а B — с C, VPC A не может подключиться к C через B. Для каждой пары требуется отдельное пиринговое подключение. Отсутствие транзитивности ограничивает случайное разрастание сети, но делает управление множеством VPC с помощью одного лишь пиринга сложным.
Управление доступом через пиринг
Само по себе пиринговое подключение не предоставляет доступ; необходимо добавить маршруты с обеих сторон и разрешить трафик с помощью групп безопасности и NACL. Добавляйте маршруты только для конкретных CIDR, которым требуется обмен данными, а не для всего VPC, чтобы межсетевой доступ оставался максимально ограниченным.
Зачем нужен Transit Gateway
AWS Transit Gateway (TGW) — это региональный узел, соединяющий множество VPC и локальных сетей через единый шлюз. Вместо запутанной сети пиринговых подключений каждый VPC один раз подключается к TGW, который выполняет маршрутизацию между ними. Для крупных сред такой подход масштабируется значительно лучше, чем полносвязный пиринг.
Таблицы маршрутизации Transit Gateway
У Transit Gateway есть собственные таблицы маршрутизации, которые управляют тем, какие подключения могут обмениваться данными. Связывая подключения с определёнными таблицами маршрутизации TGW и распространяя только выбранные маршруты, Вы можете сегментировать сеть: разрешать обмен данными между одними VPC и изолировать другие — централизованно.
Сегментация и изоляция
Сегментация таблиц маршрутизации TGW позволяет создавать зоны безопасности: например, подключить рабочие и разрабатываемые VPC к одному TGW, но разместить их в отдельных доменах маршрутизации, чтобы они не могли обращаться друг к другу. Такой централизованный контроль проще, чем поддержание изоляции во множестве отдельных пиринговых подключений.
Проверка с помощью Transit Gateway
Вы можете направлять межсетевой трафик между VPC и исходящий трафик через центральный VPC проверки, подключённый к TGW и использующий сетевой экран AWS. Весь трафик между сегментами проходит проверку, что создаёт единую точку контроля для применения и регистрации политики во всей сети.
Предотвращение непредусмотренных путей
Основной риск как пиринга, так и TGW — создание непредусмотренного подключения. Слишком широкие маршруты или неосторожное распространение записей таблиц маршрутизации могут разрешить взаимодействие сред, которые должны оставаться разделёнными. Регулярно проверяйте таблицы маршрутизации TGW и маршруты пиринга, чтобы убедиться, что существуют только предусмотренные пути.
Перекрывающиеся CIDR
И пиринг, и TGW требуют, чтобы между подключаемыми VPC были непересекающиеся диапазоны CIDR, поскольку маршрутизация опирается на уникальные адреса. Это ещё одна причина заранее тщательно планировать адресное пространство: перекрывающиеся диапазоны блокируют подключение и впоследствии вынуждают использовать сложные обходные решения.
Выбор подходящего варианта
Используйте пиринг VPC для небольшого числа VPC, которым нужны простые, прямые и недорогие подключения. Используйте Transit Gateway, если у Вас много VPC, требуется централизованная сегментация и проверка или необходимо подключить локальные сети через VPN или AWS Direct Connect. В любом случае ограничивайте доступ узкими маршрутами и проверяйте, что непредусмотренные пути не открыты.
Быстрая проверка
Примените знания о пиринге и Transit Gateway.
Повторение
Пиринг VPC обеспечивает частное соединение двух VPC, но не является транзитивным и требует маршрутов и правил безопасности с обеих сторон. Transit Gateway — это региональный узел, соединяющий множество VPC и локальных сетей; у него есть собственные таблицы маршрутизации для сегментации и централизованной проверки через VPC с сетевым экраном. Для обоих вариантов требуются непересекающиеся CIDR; проверяйте маршруты, чтобы предотвращать непредусмотренные пути между средами.
Часто задаваемые вопросы
Урок «Защита пиринга VPC и Transit Gateway» бесплатный?
Да — полный текст урока «Защита пиринга VPC и Transit Gateway» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Защита пиринга VPC и Transit Gateway»?
Соединяйте сети, не открывая непредусмотренных маршрутов. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Защита пиринга VPC и Transit Gateway»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Проектирование публичных и частных подсетей
- Интернет, NAT и шлюзы исходящего трафика
- Таблицы маршрутизации как средства безопасности
- Защита пиринга VPC и Transit Gateway