0Pricing
AWS Security Academy · 课时

互联网、NAT 和出口网关

控制子网在各个方向访问互联网的方式。

互联网、NAT 和出口网关 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

控制连接

子网是公共还是私有,取决于其流量能够到达哪些网关。AWS 提供了多种网关类型,每种网关控制互联网访问的不同方向。理解它们,您就能精确允许每一层所需的连接,而不会额外放行其他连接。

互联网网关

互联网网关(IGW)是一个水平扩展且高度可用的组件,允许 VPC 与互联网之间进行双向通信。具有通往 IGW 路由的子网就是公共子网。资源还需要公共 IP 或弹性 IP,才能通过它从互联网访问。

NAT 网关

NAT(网络地址转换)网关允许私有子网中的资源向互联网建立出站连接,例如获取更新或调用 API,同时阻止从外部发起的入站连接。它位于公共子网中,为私有实例提供互联网访问,却不会使这些实例能够被互联网访问。

仅允许出站

NAT 网关是实现“私有但保持连接”模式的关键:实例可以获取补丁并调用外部 API,却无法从互联网访问。这种单向出站通常正是应用程序层和数据层所需的能力,在功能性与隔离性之间取得平衡。

NAT 高可用性

NAT 网关位于单个 AZ 中。为了提高恢复能力,应当在每个可用区部署一个 NAT 网关,并将各 AZ 的私有子网路由到本地 NAT。这样可以避免单点故障,让流量留在 AZ 内部,同时提升可靠性并降低成本。

仅出站网关

对于 IPv6,与 NAT 等效的是仅出站互联网网关。它允许私有资源发出 IPv6 流量,同时阻止互联网发起入站 IPv6 连接。IPv6 地址可以在全球范围内路由,因此此网关为 IPv6 提供了 NAT 为 IPv4 提供的仅出站保护。

使用 VPC 端点避免互联网

若要在完全不经过互联网的情况下访问 AWS 服务,请使用VPC 端点。网关端点(用于 S3 和 DynamoDB)以及接口端点(PrivateLink)允许私有实例通过 AWS 网络调用 AWS API。这样可以保持流量私有,并且对于仅访问 AWS 的出站流量,可能无需使用 NAT 网关。

缩小出站面

每条出站路径都可能成为数据外泄路线。对于 AWS 服务,应优先使用VPC 端点,而不是通过 NAT 访问互联网;当确实需要广泛的互联网出站访问时,应将 NAT 与 AWS Network Firewall 的域名过滤结合使用。尽量减少并检查出站流量,是一项核心加固原则。

选择合适的网关

根据需求匹配网关:公共的双向互联网访问使用 IGW;私有 IPv4 仅出站访问使用 NAT;私有 IPv6 仅出站访问使用仅出站 IGW;私有访问 AWS 服务使用 VPC 端点。正确选择网关是考试中经常出现的场景。

成本与安全并重

NAT 网关会产生按小时计费和数据处理费用,因此改用端点来转发 AWS 流量,可以同时降低成本并提高安全性。最安全的设计通常也是更精简的设计:减少互联网暴露,也减少通过 NAT 传输流量所需的费用。

融会贯通

网关决定了 VPC 的连接方式。仅为最小的公共层使用 IGW;使用 NAT 或仅出站 IGW 为私有层提供安全的出站访问;使用 VPC 端点,让 AWS 流量完全不经过互联网。这种受控的连接方式是安全 VPC 的核心。

快速检查

请选择正确的网关。

回顾

互联网网关为公共子网提供双向互联网访问;NAT 网关为私有 IPv4 子网提供仅出站访问;仅出站互联网网关为 IPv6 提供相同功能。为了提高弹性,请按 AZ 部署 NAT。使用 VPC 端点(网关端点和接口端点/PrivateLink)私下访问 AWS 服务,从而同时减少出站暴露面和 NAT 成本。

常见问题解答

「互联网、NAT 和出口网关」课时是免费的吗?

是的 — 「互联网、NAT 和出口网关」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「互联网、NAT 和出口网关」这节课中我会学到什么?

控制子网在各个方向访问互联网的方式。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「互联网、NAT 和出口网关」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 公有和私有子网设计
  2. 互联网、NAT 和出口网关
  3. 将路由表作为安全控制措施
  4. 保护 VPC 对等连接和中转网关
← 返回 AWS Security Academy