为何私有子网可将默认路由指向其他子网的NAT网关?
为什么私有子网的路由能指向其他子网的NAT网关?
这是AWS VPC和NAT网关的设计逻辑决定的,核心原因有以下几点:
同VPC子网默认互通:同一个VPC下的所有子网(无论公有还是私有)默认具备互通能力。只要没有通过网络ACL或安全组做额外限制,私有子网内的EC2实例就能直接访问同VPC内公有子网中的NAT网关。
NAT网关的服务定位:NAT网关本身就是为整个VPC内的私有子网提供出站互联网访问的组件,AWS从设计上就支持跨子网将私有子网的路由指向它。如果要求必须和私有子网在同一网段,那每个私有子网都得单独部署NAT网关,既增加成本也会提升管理复杂度。
路由规则只看可达性:路由表的规则本质是指定流量的转发目标,只要这个目标的私网IP属于当前VPC的CIDR范围,路由就能生效。NAT网关部署在同VPC的公有子网时,它的弹性网卡(ENI)拥有VPC内的私网IP,所以私有子网的路由能识别这个目标并完成流量转发。

内容的提问来源于stack exchange,提问作者Mik
相关产品推荐
相关产品推荐

