0Pricing
Cloud & IT Cert Prep · บทเรียน

เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง

เชื่อมต่อเกตเวย์อินเทอร์เน็ตเพื่อเปิดใช้การเข้าถึงอินเทอร์เน็ตขาออก และกำหนดค่าตารางเส้นทางสำหรับซับเน็ตสาธารณะ

เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

Internet Gateway: ประตูของ VPC สู่อินเทอร์เน็ต

Internet Gateway (IGW) เป็นองค์ประกอบของ VPC ที่ขยายขนาดในแนวนอน มีความซ้ำซ้อน และพร้อมใช้งานสูง ซึ่งเปิดให้ VPC สื่อสารกับอินเทอร์เน็ตได้ โดยทำ การแปลที่อยู่เครือข่าย (NAT) ให้กับอินสแตนซ์ที่มีที่อยู่ IPv4 สาธารณะ—แปล IP ส่วนตัวเป็น Elastic IP หรือ IP สาธารณะที่กำหนดโดยอัตโนมัติสำหรับการรับส่งข้อมูลขาออก และแปลย้อนกลับสำหรับการรับส่งข้อมูลขาเข้า VPC หนึ่งรายการมี IGW ได้หนึ่งรายการ การเชื่อมต่อ IGW เข้ากับ VPC ไม่ได้ทำให้อินสแตนซ์เข้าถึงอินเทอร์เน็ตโดยอัตโนมัติ คุณต้องอัปเดตตารางเส้นทางและตรวจสอบให้อินสแตนซ์มี IP สาธารณะด้วย

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

ตารางเส้นทาง: ทิศทางการรับส่งข้อมูล

ตารางเส้นทาง คือชุดกฎ (เส้นทาง) ที่กำหนดว่าการรับส่งข้อมูลเครือข่ายจาก subnet หรือ Gateway จะถูกส่งไปที่ใด VPC ทุกแห่งมี ตารางเส้นทางหลัก ซึ่ง subnets ทั้งหมดจะใช้เป็นค่าเริ่มต้น เว้นแต่คุณจะเชื่อมโยงตารางเส้นทางอื่นกับ subnet โดยระบุอย่างชัดเจน เส้นทางมี ปลายทาง (บล็อก CIDR) และ เป้าหมาย (ภายในเครื่อง, Internet Gateway, NAT Gateway, การเชื่อมต่อการเพียร์ และอื่น ๆ) เมื่อมีหลายเส้นทางที่ตรงกับปลายทางของแพ็กเก็ต ระบบจะเลือกเส้นทางที่จำเพาะที่สุด (การจับคู่คำนำหน้าที่ยาวที่สุด)

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

การทำให้ subnet เป็นสาธารณะ

subnet จะเป็น สาธารณะ หากตารางเส้นทางที่เชื่อมโยงกับ subnet มีเส้นทางสำหรับ 0.0.0.0/0 (การรับส่งข้อมูลอินเทอร์เน็ตทั้งหมด) ซึ่งชี้ไปยัง Internet Gateway ขั้นตอนสามประการในการทำให้ subnet เป็นสาธารณะคือ (1) สร้างตารางเส้นทางแบบกำหนดเองที่มีเส้นทาง 0.0.0.0/0 → IGW; (2) เชื่อมโยงตารางเส้นทางกับ subnet; และ (3) เปิดใช้การกำหนด IPv4 สาธารณะโดยอัตโนมัติบน subnet เพื่อให้อินสแตนซ์ที่เปิดใช้งานใน subnet ได้รับ IP สาธารณะโดยอัตโนมัติ เมื่อตั้งค่าครบทั้งสามขั้นตอนจึงจะได้ subnet สาธารณะที่ใช้งานได้

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

เส้นทางภายในเครื่อง

ตารางเส้นทางทุกตารางจะมี เส้นทางภายในเครื่อง รวมอยู่โดยอัตโนมัติ (เช่น 10.0.0.0/16 → local) ซึ่งเปิดให้ทรัพยากรทั้งหมดภายใน VPC สื่อสารกันได้ เส้นทางนี้ไม่สามารถลบหรือแก้ไขได้ และทำให้อินสแตนซ์ใน subnet ใด ๆ ของ VPC สามารถสื่อสารกันโดยใช้ IP ส่วนตัวได้โดยไม่ต้องผ่าน Gateway ใด ๆ เส้นทางภายในเครื่องจะมีลำดับความสำคัญสูงกว่าเส้นทางแบบกำหนดเองเสมอสำหรับการรับส่งข้อมูลที่มีปลายทางอยู่ภายในช่วง CIDR ของ VPC

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

ลำดับความสำคัญของเส้นทางและการจับคู่คำนำหน้าที่ยาวที่สุด

เมื่อแพ็กเก็ตตรงกับหลายเส้นทางในตารางเส้นทาง AWS จะเลือกเส้นทางที่มี คำนำหน้าจำเพาะที่สุด (คำนำหน้าที่ตรงกันยาวที่สุด) ตัวอย่างเช่น หากคุณมีเส้นทาง 10.0.0.0/8 → การเพียร์ และ 10.1.0.0/16 → VPN แพ็กเก็ตที่มีปลายทางเป็น 10.1.0.5 จะตรงกับทั้งสองเส้นทาง แต่เส้นทาง /16 จำเพาะกว่า (มีคำนำหน้ายาวกว่า) จึงมีลำดับความสำคัญสูงกว่า หากเส้นทางมีความยาวคำนำหน้าเท่ากัน ประเภท Gateway ที่จำเพาะกว่าจะมีลำดับความสำคัญสูงกว่า: local > VGW propagated > static ความเข้าใจเรื่องนี้สำคัญเมื่อออกแบบเครือข่ายที่ซับซ้อนซึ่งมีการเชื่อมต่อการเพียร์, VPN และ DX

IPv6 และ Gateway สำหรับอินเทอร์เน็ตขาออกเท่านั้น

VPC รองรับบล็อก CIDR ของ IPv6 (Amazon จัดให้เป็น /56) ควบคู่กับ IPv4 สำหรับการเข้าถึงอินเทอร์เน็ตผ่าน IPv6, IGW จะจัดการทั้ง IPv4 และ IPv6 หากต้องการการรับส่งข้อมูลขาออกผ่าน IPv6 เท่านั้น (อนุญาตให้อินสแตนซ์เริ่มการเชื่อมต่อ IPv6 ขาออก แต่ปิดกั้นการเชื่อมต่อขาเข้า) ให้ใช้ Egress-Only Internet Gateway ซึ่งทำงานคล้าย NAT Gateway สำหรับ subnets ส่วนตัวที่ใช้ IPv4 แต่สร้างขึ้นสำหรับ IPv6 โดยเฉพาะ ให้เพิ่มเส้นทาง ::/0 → eigw-xxxxxxxx ไปยัง subnets ส่วนตัว เพื่อเปิดใช้การเข้าถึง IPv6 ขาออกโดยไม่เปิดเผยอินสแตนซ์ต่อการเชื่อมต่อ IPv6 ขาเข้า

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

ตารางเส้นทางของ Gateway

ตารางเส้นทางของ Gateway คือตารางเส้นทางที่เชื่อมโยงโดยตรงกับ Internet Gateway หรือ Virtual Private Gateway (ไม่ใช่ subnet) ตารางเหล่านี้เปิดใช้ การกำหนดเส้นทางขาเข้า ซึ่งเป็นการตรวจสอบการรับส่งข้อมูลที่เข้ามายัง VPC จากอินเทอร์เน็ตก่อนถึงอินสแตนซ์ EC2 วิธีนี้ใช้กับอุปกรณ์รักษาความปลอดภัยแบบแทรกกลาง (IDS/IPS และอุปกรณ์เสมือนไฟร์วอลล์) ที่ต้องเห็นการรับส่งข้อมูลขาเข้าทั้งหมด โดยกำหนดค่าตารางเส้นทางของ IGW ให้ส่งการรับส่งข้อมูลขาเข้าไปยังปลายทาง Gateway Load Balancer ซึ่งจะแจกจ่ายไปยังอุปกรณ์รักษาความปลอดภัย หลังตรวจสอบแล้ว อุปกรณ์เหล่านั้นจะส่งต่อไปยังอินสแตนซ์ EC2 ปลายทาง

การเผยแพร่เส้นทางด้วย VPN/DX

เมื่อคุณเชื่อมต่อเครือข่ายภายในองค์กรผ่าน VPN หรือ Direct Connect เส้นทางของเครือข่ายภายในองค์กรสามารถเผยแพร่ไปยังตารางเส้นทางของ VPC โดยอัตโนมัติผ่าน การเผยแพร่เส้นทาง เปิดใช้การเผยแพร่บนตารางเส้นทางสำหรับ Virtual Private Gateway (VGW) แล้วเส้นทางทั้งหมดที่เราเตอร์ภายในองค์กรประกาศผ่าน BGP จะปรากฏในตารางเส้นทางโดยอัตโนมัติ โดยไม่ต้องเพิ่มเส้นทางด้วยตนเอง วิธีนี้มีประโยชน์อย่างยิ่งสำหรับสภาพแวดล้อมแบบไดนามิกที่ subnets ภายในองค์กรมีการเปลี่ยนแปลง สำหรับการเชื่อมต่อ VPN แบบคงที่ คุณต้องเพิ่มเส้นทาง CIDR ของเครือข่ายภายในองค์กรด้วยตนเอง

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

แนวทางปฏิบัติที่ดีในการใช้ตารางเส้นทางหลายรายการ

แนวทางปฏิบัติที่ดีคือสร้างตารางเส้นทางแยกกันสำหรับแต่ละระดับ: หนึ่งตารางสำหรับ subnets สาธารณะ (มีเส้นทาง IGW), หนึ่งตารางสำหรับ subnets แอปพลิเคชันส่วนตัว (มีเส้นทาง NAT Gateway) และหนึ่งตารางสำหรับ subnets ข้อมูลส่วนตัว (ไม่มีเส้นทางอินเทอร์เน็ต ใช้เฉพาะปลายทาง VPC) วิธีนี้ช่วยให้อินสแตนซ์ในระดับข้อมูลไม่สามารถเข้าถึงอินเทอร์เน็ตโดยไม่ตั้งใจ แม้กลุ่มความปลอดภัยที่กำหนดค่าผิดพลาดจะอนุญาตการรับส่งข้อมูลขาออก เพราะตารางเส้นทางไม่มีเส้นทางออก การแยกตารางเส้นทางยังช่วยให้ตรวจสอบรูปแบบการเข้าถึงเครือข่ายแยกตามระดับได้ง่ายขึ้น

เส้นทางปลายทาง VPC

เมื่อคุณสร้าง S3 หรือ DynamoDB Gateway VPC Endpoint AWS จะเพิ่มเส้นทางไปยังตารางเส้นทางที่ระบุโดยอัตโนมัติ โดยปลายทางคือรายการคำนำหน้าที่บริการจัดการ และเป้าหมายคือปลายทาง VPC เส้นทางนี้ทำให้การรับส่งข้อมูลไปยัง S3 หรือ DynamoDB จาก subnets เหล่านั้นเดินทางผ่านเครือข่ายส่วนตัวของ AWS แทนการผ่านอินเทอร์เน็ต Gateway endpoints ไม่มีค่าใช้จ่าย และช่วยลดค่าใช้จ่าย NAT Gateway ได้อย่างมากหากอินสแตนซ์สร้างการรับส่งข้อมูลไปยัง S3 ในปริมาณสูง ควรเพิ่มปลายทาง S3 และ DynamoDB แบบ Gateway ลงในตารางเส้นทางของ subnets ส่วนตัวใน VPC สำหรับระบบจริงเสมอ

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

เส้นทางหลุมดำเพื่อควบคุมการรับส่งข้อมูล

เส้นทางหลุมดำ คือเส้นทางที่เป้าหมายไม่สามารถเข้าถึงได้ และใช้โดยเจตนาเพื่อทิ้งการรับส่งข้อมูล AWS จะสร้างเส้นทางหลุมดำเมื่อเป้าหมายของเส้นทาง (เช่น การเชื่อมต่อ VPN หรือการเชื่อมต่อกับ Transit Gateway) ถูกลบ แต่เส้นทางยังคงอยู่ คุณยังสามารถสร้างเส้นทางหลุมดำโดยเจตนาเพื่อบล็อกช่วง IP บางช่วงจากภายใน VPC ได้ นี่คือกลไกควบคุมการรับส่งข้อมูลในระดับเครือข่าย ซึ่งแตกต่างจากกลุ่มความปลอดภัยและ NACL ใน AWS คุณจะเห็นเส้นทางหลุมดำในคอนโซลเมื่อปลายทางหรือ Gateway ที่เส้นทางอ้างอิงไม่พร้อมใช้งาน

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า Internet Gateway เปิดให้ VPC สื่อสารกับอินเทอร์เน็ตได้ และต้องเชื่อมต่อกับ VPC พร้อมอ้างอิงในตารางเส้นทางของ subnet ด้วยเส้นทาง 0.0.0.0/0, ตารางเส้นทางควบคุมทิศทางการรับส่งข้อมูลโดยใช้คู่ปลายทาง-เป้าหมาย และให้ความสำคัญกับการจับคู่คำนำหน้าที่ยาวที่สุด และ การแยกตารางเส้นทางตามระดับของ subnet ช่วยบังคับการแยกการรับส่งข้อมูลด้วยสถาปัตยกรรม บทถัดไปเราจะกล่าวถึง NAT Gateways สำหรับการเข้าถึงอินเทอร์เน็ตจาก subnets ส่วนตัว

คำถามที่พบบ่อย

บทเรียน “เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง”

เชื่อมต่อเกตเวย์อินเทอร์เน็ตเพื่อเปิดใช้การเข้าถึงอินเทอร์เน็ตขาออก และกำหนดค่าตารางเส้นทางสำหรับซับเน็ตสาธารณะ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรม VPC และบล็อก CIDR
  2. เกตเวย์อินเทอร์เน็ตและตารางเส้นทาง
  3. เกตเวย์ NAT และซับเน็ตส่วนตัว
  4. ACL เครือข่ายเทียบกับกลุ่มความปลอดภัย
← กลับไปที่ Cloud & IT Cert Prep