保护 VPC 对等连接和中转网关
连接网络,同时避免开放非预期的路径。
保护 VPC 对等连接和中转网关 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
安全连接网络
工作负载通常分布在多个需要相互通信的 VPC 中。AWS 提供两种主要的连接方式:VPC 对等连接和中转网关。每种方式都会在网络之间创建新的路径,因此都必须谨慎配置,避免开放超出预期的访问权限。
什么是 VPC 对等连接
VPC 对等连接连接两个 VPC,使资源可以使用私有 IP 进行通信,就像位于同一网络中一样。对等连接是一对一关系,使用 AWS 主干网络,绝不经过公共互联网。流量始终保持私有,但您仍需通过路由和安全规则控制可达性。
对等连接不具备传递性
一个关键事实是:VPC 对等连接不具备传递性。如果 VPC A 与 B 建立对等连接,B 又与 C 建立对等连接,A 不能通过 B 访问 C。每一对 VPC 都需要单独的对等连接。这种非传递性可以限制意外扩张,但仅使用对等连接管理多个 VPC 的网状网络会变得复杂。
控制对等网络访问
对等连接本身不会授予任何访问权限;您必须在两端添加路由,并通过安全组和网络 ACL允许流量。请仅为需要通信的特定 CIDR 添加路由,而不要覆盖整个 VPC,从而尽可能缩小跨 VPC 的开放范围。
为什么使用中转网关
AWS 中转网关(TGW)是一个区域级中心,通过单个网关连接多个 VPC 和本地网络。每个 VPC 只需连接一次 TGW,由 TGW 在它们之间进行路由,而不必维护杂乱的对等连接。对于大型环境,它的扩展能力远胜于全网状对等连接。
中转网关路由表
中转网关拥有自己的路由表,用于控制哪些连接可以访问哪些目标。通过将连接关联到特定的 TGW 路由表,并仅传播选定的路由,您可以在中心位置对网络进行分段,允许某些 VPC 彼此通信,同时隔离其他 VPC。
分段与隔离
TGW 路由表分段功能可以帮助您构建安全区域。例如,生产 VPC 和开发 VPC 可以连接到同一个 TGW,但分别置于不同的路由域中,使它们无法互相访问。这种集中式控制比在许多独立的对等连接中分别维护隔离规则更加简洁。
使用中转网关进行检查
您可以将 VPC 间流量和出站流量路由到连接至 TGW 的集中式检查 VPC,并在其中运行 AWS 网络防火墙。各个分段之间的所有流量都会经过检查,从而提供一个统一的检查点,在整个网络中实施和记录策略。
避免非预期路径
对等连接和 TGW 面临的主要风险都是创建非预期的连接。过于宽泛的路由或不当的路由表传播,可能会让本应隔离的环境彼此访问。请定期检查 TGW 路由表和对等路由,确认只存在预期的路径。
重叠的 CIDR
对等连接和 TGW 都要求相连 VPC 之间使用不重叠的 CIDR 范围,因为路由依赖唯一的地址。提前认真规划地址空间也是出于这个原因;重叠范围会阻止连接,并迫使您在之后采用复杂的变通方案。
如何在两者之间选择
如果只有少量 VPC 需要简单、直接且低成本的连接,请使用VPC 对等连接。如果您拥有许多 VPC,需要集中式分段和检查,或需要通过VPN 或 AWS Direct Connect连接本地网络,请使用中转网关。无论采用哪种方式,都应通过范围狭窄的路由控制访问,并确认没有打开非预期的路径。
快速检查
运用对等连接和中转网关的相关知识。
回顾
VPC 对等连接可以私下连接两个 VPC,但不具备传递性,并且需要在两端配置路由和安全规则。中转网关是一个区域级中心,可连接多个 VPC 和本地网络,并通过自身的路由表实现分段以及通过防火墙 VPC 进行集中检查。两种方式都要求使用不重叠的 CIDR;请审计路由,防止出现非预期的跨环境路径。
常见问题解答
「保护 VPC 对等连接和中转网关」课时是免费的吗?
是的 — 「保护 VPC 对等连接和中转网关」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「保护 VPC 对等连接和中转网关」这节课中我会学到什么?
连接网络,同时避免开放非预期的路径。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「保护 VPC 对等连接和中转网关」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 公有和私有子网设计
- 互联网、NAT 和出口网关
- 将路由表作为安全控制措施
- 保护 VPC 对等连接和中转网关