オンプレミスからCloud VPN経由でVPCにアクセスしている。特定のサブネットへのアクセスのみを許可し、他のサブネットへのアクセスをブロックしたい。どこで制御すべきか。

オンプレミスからCloud VPN経由でVPCにアクセスしている→VPCファイアウォールルール