Egress-only Internet Gateway

1 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

Tổng quan

  • Chỉ dùng cho IPv6
    (giống như NAT Gateway nhưng dành cho IPv6)
  • Cho phép các instance trong VPC của bạn gửi kết nối ra ngoài qua IPv6, nhưng ngăn internet từ bên ngoài khởi tạo kết nối IPv6 đến instance của bạn.

⚠️ Bạn cần cập nhật Route Table để sử dụng được Egress-only IGW.

  • Instance trong Public Subnet sử dụng Internet Gateway (IGW)
    → Có thể khởi tạo kết nối ra và cũng có thể nhận kết nối vào từ Internet qua cả IPv4 hoặc IPv6.
  • Instance trong Private Subnet sử dụng Egress-only Internet Gateway
    → Chỉ có thể gửi kết nối ra Internet bằng IPv6, Internet không thể khởi tạo kết nối vào (giống NAT nhưng dành cho IPv6).

IPv6 Routing

Public Subnet – Web Server

IPv4 Flow:

  • Web Server có private IPv4 (10.0.0.5) → dùng Elastic IP (198.51.100.1)
  • Route Table có: 0.0.0.0/0 → igw-id

👉 Truy cập Internet qua Internet Gateway (IGW) → nhận public IP qua EIP

IPv6 Flow:

  • Web Server có IPv6 public (2001:db8:1234:1a00::123)
  • Route Table có: ::/0 → igw-id

👉 Truy cập Internet trực tiếp qua Internet Gateway, không cần NAT vì IPv6 là public IP

Private Subnet – Server

IPv4 Flow:

  • Server chỉ có private IPv4 (10.0.1.5)
  • Route Table: 0.0.0.0/0 → nat-gateway-id

👉 Truy cập Internet thông qua NAT Gateway trong public subnet

NAT dịch từ private IPv4 → public IP (EIP của NAT GW) → Internet

IPv6 Flow:

  • Server có IPv6 public address: 2001:db8:1234:1a02::456
  • Mặc dù là public IPv6, EC2 trong private subnet vẫn không thể bị truy cập từ Internet nếu không có route hoặc IGW.
  • Route Table: ::/0 → eigw-id

👉 Truy cập Internet thông qua Egress-only Internet Gateway

Bạn thấy bài này thế nào?