0Pricing
AWS Solutions Architect · Ders

İnternet Ağ Geçidi ve Yönlendirme Tabloları

Giden internet erişimini etkinleştirmek için bir internet ağ geçidi bağlayacak ve genel alt ağlar için yönlendirme tablolarını yapılandıracaksınız.

İnternet Ağ Geçidi ve Yönlendirme Tabloları, CoddyKit'te ücretsiz bir AWS Solutions Architect dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Solutions Architect öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Solutions Architect kursu toplamda 4 dersten oluşur.

Internet Gateway: VPC'nin İnternet Kapısı

Internet Gateway (IGW), VPC'niz ile internet arasındaki iletişimi sağlayan, yatay olarak ölçeklenen, yedekli ve yüksek kullanılabilirlikli bir VPC bileşenidir. Genel IPv4 adreslerine sahip örnekler için Network Address Translation (NAT) gerçekleştirir; giden trafikte özel IP'lerini Elastic IP'lerine veya otomatik atanan genel IP'lerine dönüştürür, gelen trafikte ise bu dönüşümü tersine çevirir. Her VPC için bir IGW bulunur. VPC'nize IGW bağlamak örneklere otomatik olarak internet erişimi sağlamaz; ayrıca Route Tables'ı güncellemeniz ve örneklerin genel IP'lere sahip olduğundan emin olmanız gerekir.

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

Route Tables: Trafik Yönü

Bir Route Table, bir subnet'ten veya Gateway'den gelen ağ trafiğinin nereye yönlendirileceğini belirleyen kurallar (route'lar) kümesidir. Her VPC'de, farklı bir Route Table'ı bir subnet ile açıkça ilişkilendirmediğiniz sürece tüm subnet'lerin varsayılan olarak kullandığı bir ana Route Table bulunur. Route'ların bir hedefi (CIDR bloğu) ve bir target'ı (local, internet gateway, NAT gateway, eşleme bağlantısı vb.) vardır. Birden çok route bir paketin hedefiyle eşleştiğinde en özel route (en uzun ön ek eşleşmesi) seçilir.

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

Bir Subnet'i Public Hale Getirme

Bir subnet, kendisiyle ilişkilendirilmiş Route Table'da 0.0.0.0/0 (tüm internet trafiği) için Internet Gateway'i gösteren bir route varsa public kabul edilir. Bir subnet'i public hale getirmenin üç adımı vardır: (1) 0.0.0.0/0 → IGW route'una sahip özel bir Route Table oluşturmak; (2) Route Table'ı subnet ile ilişkilendirmek; ve (3) subnet'te genel IPv4'ün otomatik atanmasını etkinleştirmek; böylece burada başlatılan örneklere otomatik olarak genel IP atanır. Bu üç adım birlikte çalışan bir public subnet oluşturur.

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

Local Route

Her Route Table, VPC içindeki tüm kaynaklar arasındaki iletişimi sağlayan bir local route (örneğin, 10.0.0.0/16 → local) içerir. Bu route silinemez veya değiştirilemez. VPC'nin herhangi bir subnet'indeki örneklerin hiçbir Gateway üzerinden geçmeden özel IP adreslerini kullanarak birbiriyle iletişim kurmasını sağlar. VPC'nin CIDR aralığı içindeki hedeflere yönelik trafikte local route, tüm özel route'lara göre her zaman önceliklidir.

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

Route Önceliği ve En Uzun Ön Ek Eşleşmesi

Bir paket bir Route Table'daki birden çok route ile eşleşebildiğinde AWS, en özel ön eke (eşleşen en uzun ön eke) sahip route'u seçer. Örneğin, 10.0.0.0/8 → peering ve 10.1.0.0/16 → VPN route'larına sahipseniz 10.1.0.5 hedefine giden bir paket her ikisiyle de eşleşir; ancak /16 route'u daha özeldir (ön eki daha uzundur) ve öncelik kazanır. Route'ların ön ek uzunluğu aynıysa daha özel Gateway türleri önceliklidir: local > VGW propagated > static. Peering, VPN ve DX bağlantıları içeren karmaşık ağları tasarlarken bunu anlamak önemlidir.

IPv6 ve Yalnızca İnternet Gateway'leri

VPC'ler, IPv4'ün yanında IPv6 CIDR bloklarını (AWS tarafından sağlanan /56) da destekler. IPv6 internet erişiminde IGW hem IPv4'ü hem de IPv6'yı yönetir. Yalnızca IPv6 giden trafiği (örneklerin giden IPv6 bağlantılarını başlatmasına izin verip gelen bağlantıları engellemeyi) etkinleştirmek için Egress-Only Internet Gateway kullanın. Bu, IPv4 private subnet'ler için NAT gateway'e işlevsel olarak benzer ancak özellikle IPv6 içindir. Örnekleri gelen IPv6 bağlantılarına açıkta bırakmadan IPv6 giden erişimini etkinleştirmek için private subnet'lere ::/0 → eigw-xxxxxxxx route'unu ekleyin.

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

Gateway Route Tables

Gateway Route Tables, doğrudan bir Internet Gateway veya Virtual Private Gateway ile ilişkilendirilen (bir subnet ile değil) Route Tables'tır. gelen trafiğin yönlendirilmesini etkinleştirerek internetten VPC'ye gelen trafiği EC2 örneklerine ulaşmadan önce incelemenizi sağlar. Bu, gelen tüm trafiği görmek zorunda olan satır içi güvenlik araçları (IDS/IPS, güvenlik duvarı sanal araçları) için kullanılır: gelen trafiği bir Gateway Load Balancer uç noktasına göndermek üzere IGW Route Table'ını yapılandırın; bu uç nokta trafiği güvenlik araçlarına dağıtır ve incelemeden sonra araçlar trafiği hedef EC2 örneğine iletir.

VPN/DX ile Route Yayılımı

Şirket içi bir ağı VPN veya Direct Connect üzerinden bağladığınızda, şirket içi route'lar route propagation aracılığıyla VPC Route Tables'ınıza otomatik olarak yayılabilir. Virtual Private Gateway (VGW) için Route Table'da yayılımı etkinleştirdiğinizde, şirket içi yönlendiricinizin BGP üzerinden duyurduğu tüm route'lar Route Table'da otomatik olarak görünür; manuel route girişi gerekmez. Bu özellik, şirket içi subnet'lerin değiştiği dinamik ortamlar için özellikle yararlıdır. Statik VPN bağlantılarında şirket içi CIDR route'larını manuel olarak eklersiniz.

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

Birden Çok Route Table Kullanımı İçin En İyi Uygulama

En iyi uygulama, her katman için ayrı Route Tables oluşturmaktır: public subnet'ler için bir tane (IGW route'u ile), private uygulama subnet'leri için bir tane (NAT gateway route'u ile) ve private veri subnet'leri için bir tane (internet route'u yok, yalnızca VPC uç noktaları). Böylece hatalı yapılandırılmış bir güvenlik grubu giden trafiğe izin verse bile veri katmanındaki örnekler yanlışlıkla internete ulaşamaz; çünkü Route Table'ın dışarıya giden bir yolu yoktur. Route Tables'ı ayırmak, her katmandaki ağ erişim modellerini denetlemeyi de kolaylaştırır.

VPC Endpoint Route'ları

Bir S3 veya DynamoDB Gateway VPC Endpoint oluşturduğunuzda AWS, belirtilen Route Tables'a otomatik olarak bir route ekler. Bu route'un hedefi hizmetin yönetilen prefix list'i, target'ı ise VPC endpoint'idir. Bu route, söz konusu subnet'lerden S3 veya DynamoDB'ye giden trafiğin internet yerine AWS'nin özel ağı üzerinden ilerlemesini sağlar. Gateway endpoint'leri ücretsizdir ve örnekleriniz yoğun S3 trafiği oluşturuyorsa NAT gateway maliyetlerini önemli ölçüde azaltabilir. Üretim VPC'lerindeki private subnet Route Tables'a her zaman S3 ve DynamoDB Gateway endpoint'leri ekleyin.

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

Trafik Mühendisliği İçin Blackhole Route'ları

Blackhole route, ulaşılamayan bir target'a sahip olan ve trafiği kasıtlı olarak düşürmek için kullanılan route'tur. AWS, bir route'un target'ı (örneğin bir VPN bağlantısı veya Transit Gateway bağlantısı) silindiğinde ancak route kaldığında blackhole route'ları oluşturur. Belirli IP aralıklarını VPC'nizin içinden engellemek için blackhole route'ları kasıtlı olarak da oluşturabilirsiniz. Bu, güvenlik gruplarından ve NACL'lerden farklı, ağ düzeyinde bir trafik denetimi mekanizmasıdır. AWS'de bir route'un başvurduğu endpoint veya Gateway kullanılamaz duruma geldiğinde blackhole route'ları konsolda görünür.

Hızlı Kontrol

Bu dersteki AWS Solutions Architect (SAA-C03) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Internet Gateway, VPC ile internet arasındaki iletişimi sağlar ve VPC'ye bağlanmalı, ayrıca 0.0.0.0/0 route'u ile bir subnet'in Route Table'ında belirtilmelidir; Route Tables, hedef-target çiftlerini ve en uzun ön ek eşleşmesi önceliğini kullanarak trafik yönünü denetler; ayrıca her subnet katmanı için ayrı Route Tables kullanmak, mimari yoluyla trafik yalıtımını zorunlu kılar. Sırada private subnet'lerin internet erişimi için NAT Gateways konusunu ele alacağız.

Sıkça Sorulan Sorular

“İnternet Ağ Geçidi ve Yönlendirme Tabloları” dersi ücretsiz mi?

Evet — “İnternet Ağ Geçidi ve Yönlendirme Tabloları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Solutions Architect kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Solutions Architect kursu toplamda 4 dersten oluşur.

“İnternet Ağ Geçidi ve Yönlendirme Tabloları” dersinde ne öğreneceğim?

Giden internet erişimini etkinleştirmek için bir internet ağ geçidi bağlayacak ve genel alt ağlar için yönlendirme tablolarını yapılandıracaksınız. AWS Solutions Architect ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

AWS Solutions Architect öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te AWS Solutions Architect, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“İnternet Ağ Geçidi ve Yönlendirme Tabloları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu AWS Solutions Architect dersinde kod yazıp çalıştırabilir miyim?

Evet. Her AWS Solutions Architect dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. VPC Mimarisi ve CIDR Blokları
  2. İnternet Ağ Geçidi ve Yönlendirme Tabloları
  3. NAT Ağ Geçidi ve Özel Alt Ağlar
  4. Ağ ACL'leri ve Güvenlik Grupları
← AWS Solutions Architect Sayfasına Dön