AWS Security Academy · บทเรียน

การรักษาความปลอดภัย VPC Peering และ Transit Gateway

เชื่อมต่อเครือข่ายเข้าด้วยกันโดยไม่เปิดเส้นทางที่ไม่ได้ตั้งใจ

บทเรียน 4 จาก 413 ขั้นตอน

การรักษาความปลอดภัย VPC Peering และ Transit Gateway เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การเชื่อมต่อเครือข่ายอย่างปลอดภัย

เวิร์กโหลดมักกระจายอยู่ในหลาย VPC ที่ต้องสื่อสารกัน AWS มีวิธีหลักสองแบบในการเชื่อมต่อ ได้แก่ การทำเพียร์ VPCและทรานซิตเกตเวย์ แต่ละวิธีสร้างเส้นทางใหม่ระหว่างเครือข่าย ดังนั้นจึงต้องกำหนดค่าอย่างรอบคอบเพื่อไม่ให้เปิดการเข้าถึงเกินกว่าที่ตั้งใจ

การทำเพียร์ VPC คืออะไร

การเชื่อมต่อแบบเพียร์ของ VPCเชื่อม VPC สองแห่งเข้าด้วยกัน ทำให้ทรัพยากรสื่อสารกันโดยใช้ IP ส่วนตัวเสมือนอยู่ในเครือข่ายเดียวกัน การทำเพียร์เป็นความสัมพันธ์แบบหนึ่งต่อหนึ่งและใช้โครงข่ายหลักของ AWS โดยไม่ผ่านอินเทอร์เน็ตสาธารณะ ทราฟฟิกยังคงเป็นส่วนตัว แต่คุณยังควบคุมการเข้าถึงได้ด้วยเส้นทางและกฎความปลอดภัย

การทำเพียร์ไม่ส่งต่อโดยอัตโนมัติ

ข้อเท็จจริงสำคัญคือ การทำเพียร์ VPC ไม่ส่งต่อโดยอัตโนมัติ หาก VPC A ทำเพียร์กับ B และ B ทำเพียร์กับ C, A จะเข้าถึง C ผ่าน B ไม่ได้ แต่ละคู่ต้องมีการเชื่อมต่อแบบเพียร์ของตนเอง ลักษณะที่ไม่ส่งต่อโดยอัตโนมัตินี้ช่วยจำกัดการขยายตัวโดยไม่ตั้งใจ แต่ทำให้การจัดการเครือข่ายหลาย VPC ด้วยการทำเพียร์เพียงอย่างเดียวมีความซับซ้อน

การควบคุมการเข้าถึงระหว่าง VPC ที่ทำเพียร์

การเชื่อมต่อแบบเพียร์เพียงอย่างเดียวไม่ได้ให้สิทธิ์เข้าถึงใด ๆ คุณต้องเพิ่มเส้นทางทั้งสองฝั่งและอนุญาตทราฟฟิกด้วยกลุ่มความปลอดภัยและ NACL เพิ่มเส้นทางเฉพาะ CIDR ที่จำเป็นต้องสื่อสารกัน ไม่ใช่ทั้ง VPC เพื่อให้ช่องทางข้าม VPC แคบที่สุดเท่าที่ทำได้

เหตุผลที่ใช้ทรานซิตเกตเวย์

ทรานซิตเกตเวย์ของ AWS (TGW)คือศูนย์กลางระดับภูมิภาคที่เชื่อมต่อ VPC หลายแห่งและเครือข่ายภายในองค์กรผ่านเกตเวย์เดียว แทนที่จะมีการเชื่อมต่อแบบเพียร์ที่ยุ่งเหยิง แต่ละ VPC จะเชื่อมต่อกับ TGW เพียงครั้งเดียว จากนั้น TGW จะกำหนดเส้นทางระหว่างกัน วิธีนี้รองรับการขยายตัวได้ดีกว่าการทำเพียร์แบบเชื่อมต่อทุกคู่สำหรับสภาพแวดล้อมขนาดใหญ่

ตารางเส้นทางของทรานซิตเกตเวย์

ทรานซิตเกตเวย์มีตารางเส้นทางของตนเอง ซึ่งควบคุมว่าอะไรจะเข้าถึงอะไรได้บ้าง การเชื่อมโยงการเชื่อมต่อเข้ากับตารางเส้นทาง TGW ที่กำหนดและเผยแพร่เฉพาะเส้นทางที่เลือกไว้ ช่วยให้คุณแบ่งส่วนเครือข่าย อนุญาตให้ VPC บางแห่งสื่อสารกันและแยก VPC อื่น ๆ ออกจากกันได้จากศูนย์กลาง

การแบ่งส่วนและการแยกเครือข่าย

การแบ่งส่วนด้วยตารางเส้นทาง TGW ช่วยให้คุณสร้างโซนความปลอดภัยได้ ตัวอย่างเช่น VPC สำหรับระบบจริงและระบบพัฒนาจะเชื่อมต่อกับ TGW เดียวกัน แต่ถูกวางไว้ในโดเมนเส้นทางแยกกัน จึงเข้าถึงกันไม่ได้ การควบคุมจากศูนย์กลางนี้สะอาดกว่าการดูแลการแยกส่วนผ่านการเชื่อมต่อแบบเพียร์จำนวนมาก

การตรวจสอบด้วยทรานซิตเกตเวย์

คุณสามารถกำหนดเส้นทางทราฟฟิกระหว่าง VPC และทราฟฟิกขาออกผ่าน VPC ตรวจสอบส่วนกลางที่เชื่อมต่อกับ TGW และใช้งานไฟร์วอลล์เครือข่ายของ AWS ทราฟฟิกทั้งหมดระหว่างส่วนต่าง ๆ จะผ่านการตรวจสอบ ทำให้มีจุดควบคุมเดียวสำหรับบังคับใช้และบันทึกนโยบายทั่วทั้งเครือข่าย

การหลีกเลี่ยงเส้นทางที่เกิดขึ้นโดยไม่ตั้งใจ

ความเสี่ยงหลักของทั้งการทำเพียร์และ TGW คือการสร้างการเชื่อมต่อที่ไม่ได้ตั้งใจ เส้นทางที่กว้างเกินไปหรือการเผยแพร่รายการเส้นทางโดยไม่ระมัดระวังอาจทำให้สภาพแวดล้อมที่ควรแยกจากกันเข้าถึงกันได้ ตรวจสอบตารางเส้นทาง TGW และเส้นทางแบบเพียร์เป็นประจำเพื่อยืนยันว่ามีเฉพาะเส้นทางที่ตั้งใจไว้เท่านั้น

CIDR ที่ทับซ้อนกัน

ทั้งการทำเพียร์และ TGW ต้องใช้ช่วง CIDR ที่ไม่ทับซ้อนกันระหว่าง VPC ที่เชื่อมต่อกัน เนื่องจากการกำหนดเส้นทางอาศัยที่อยู่ที่ไม่ซ้ำกัน นี่เป็นอีกเหตุผลที่ควรวางแผนพื้นที่ที่อยู่ล่วงหน้าอย่างรอบคอบ เพราะช่วงที่ทับซ้อนกันจะขัดขวางการเชื่อมต่อและบังคับให้ใช้วิธีแก้ปัญหาที่ซับซ้อนในภายหลัง

การเลือกใช้ระหว่างสองวิธี

ใช้การทำเพียร์ VPCกับ VPC จำนวนน้อยที่ต้องการการเชื่อมต่อโดยตรง เรียบง่าย และมีต้นทุนต่ำ ใช้ทรานซิตเกตเวย์เมื่อมี VPC จำนวนมาก ต้องการการแบ่งส่วนและการตรวจสอบจากศูนย์กลาง หรือต้องเชื่อมต่อเครือข่ายภายในองค์กรผ่านVPN หรือการเชื่อมต่อโดยตรงของ AWS ไม่ว่าจะเลือกวิธีใด ให้ควบคุมการเข้าถึงด้วยเส้นทางที่แคบและยืนยันว่าไม่มีเส้นทางที่ไม่ได้ตั้งใจเปิดอยู่

ตรวจสอบอย่างรวดเร็ว

ประยุกต์ใช้ความรู้เรื่องการทำเพียร์และทรานซิตเกตเวย์

สรุปทบทวน

การทำเพียร์ VPCเชื่อม VPC สองแห่งแบบส่วนตัว แต่ไม่ส่งต่อโดยอัตโนมัติ และต้องมีเส้นทางรวมถึงกฎความปลอดภัยทั้งสองฝั่ง ทรานซิตเกตเวย์เป็นศูนย์กลางระดับภูมิภาคที่เชื่อมต่อ VPC หลายแห่งและเครือข่ายภายในองค์กร พร้อมตารางเส้นทางของตนเองสำหรับการแบ่งส่วนและการตรวจสอบจากศูนย์กลางผ่าน VPC ไฟร์วอลล์ ทั้งสองวิธีต้องใช้CIDR ที่ไม่ทับซ้อนกัน ให้ตรวจสอบเส้นทางเพื่อป้องกันเส้นทางข้ามสภาพแวดล้อมที่ไม่ได้ตั้งใจ

เริ่มต้นได้ฟรี

เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
30
บทเรียน
120

คำถามที่พบบ่อย

บทเรียน “การรักษาความปลอดภัย VPC Peering และ Transit Gateway” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การรักษาความปลอดภัย VPC Peering และ Transit Gateway” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การรักษาความปลอดภัย VPC Peering และ Transit Gateway”

เชื่อมต่อเครือข่ายเข้าด้วยกันโดยไม่เปิดเส้นทางที่ไม่ได้ตั้งใจ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การรักษาความปลอดภัย VPC Peering และ Transit Gateway” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การออกแบบซับเน็ตสาธารณะและส่วนตัว
  2. อินเทอร์เน็ต NAT และเกตเวย์ขาออก
  3. ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย
  4. การรักษาความปลอดภัย VPC Peering และ Transit Gateway
← กลับไปที่ AWS Security Academy