Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Migrieren Sie Ihr Netzwerk zu AWS
Mit AWS Transform können Sie Ihr Netzwerk zu migrieren AWS. AWS Transform übersetzt die Konfiguration Ihrer Quellumgebung in AWSäquivalente Netzwerkressourcen — VPCs, Subnetze, Sicherheitsgruppen, NAT-Gateways, Transit-Gateways, elastische IPs, Routen und Routing-Tabellen nach Bedarf. Sie können die generierte Netzwerkkonfiguration vor der Bereitstellung überprüfen und ändern. Sie können die Konfiguration mit AWS Transform bereitstellen und die Netzwerkkonnektivität analysieren. Alternativ können Sie sich für die Selbstbereitstellung entscheiden und Infrastructure as Code (IaC) in Ihrem bevorzugten Format erhalten: AWS Cloud Development Kit (AWS CDK) Landing Zone Accelerator (LZA) oder Terraform. HashiCorp
Gehen Sie wie folgt vor, um Ihr Netzwerk zu migrieren:
Laden Sie Ihre Quellnetzwerkdatei hoch.
Laden Sie zusätzliche Konfigurationsdateien hoch (optional, für RVTools-Umgebungen).
Wählen Sie eine Netzwerktopologie aus.
Wählen Sie eine Strategie für die Zuordnung von Sicherheitsgruppen aus.
Überprüfen und optimieren Sie Ihr Netzwerk.
Generieren Sie ein Netzwerkdiagramm (optional).
Konfigurieren Sie das Ressourcen-Tagging.
Stellen Sie Ihr Netzwerk bereit.
Anmerkung
Bei Bereitstellungen mit mehreren Konten müssen Sie kontenübergreifende IAM-Rollen und vertrauenswürdigen Zugriff für AWS Organizations konfigurieren, bevor Sie mit der Netzwerkmigration beginnen. Weitere Informationen zu Migrationstypen finden Sie unter. Schritt 1: Auswahl des Migrationstyps
Schritt 1: Zuordnung des Quellnetzwerks
Für die Netzwerkzuweisung müssen Sie eine Konfigurationsdatei aus Ihrer Quellumgebung hochladen. Welches Tool Sie wählen, hängt von Ihrem Quellnetzwerktyp ab:
-
Software Defined Networks (SDN): Import/Export für VMware NSX-Netzwerkvirtualisierung oder Cisco ACI-Konfiguration für Cisco Application Centric Infrastructure.
-
VMware vSphere-Netzwerke: RVTools
. Wenn Sie RVTools-Dateien verwenden, generiert AWS Transform nur Amazon VPC-Konfigurationen. Sicherheitsgruppenkonfigurationen erfordern zusätzliche Eingaben von Firewall- oder softwaredefinierten Netzwerkdateien. Weitere Informationen zur Generierung von Sicherheitsgruppen aus zusätzlichen Dateien finden Sie unter Zusätzliche Konfigurationsdateien. -
Netzwerke, die auf Firewall-Konfigurationsdaten basieren: Exportieren Sie Dateien aus Palo Alto Networks Firewall, Fortinet FortiGate Firewall oder Cisco ACI. Weitere Informationen zu unterstützten Versionen und Anweisungen zur Extraktion finden Sie unter Extrahieren von Konfigurationsdateien.
-
Hybride Netzwerke, auf denen sowohl VMware-Workloads als auch Workloads anderer Anbieter ausgeführt werden:AWS Transform Discovery Tool oder ModelizeIT.
-
Andere Dateitypen: Wenn es sich bei Ihrer Konfigurationsdatei nicht um eines der oben aufgeführten unterstützten Formate handelt, wird die Datei automatisch in ein unterstütztes Format konvertiert. Diese Konvertierung kann je nach Dateigröße und Komplexität bis zu zwei Stunden dauern.
Anmerkung
Die maximal unterstützte Größe der Quellnetzwerkdatei beträgt 70 MB.
Warnung
Laden Sie RVTools nur von der offiziellen Dell-Website unter https://www.dell.com/en-us/shop/vmware/sl/rvtools
Jedes Quellnetzwerksegment ist einer eigenen VPC zugeordnet. Die Netzwerksegmentierung variiert je nach Quelltyp:
-
vNetwork: AWS Transformieren Sie Gruppen-VMs nach vSwitch und virtuellem LAN (VLAN). VLANs können unter mehreren vSwitches (außer VLAN 0) erscheinen.
-
NSX-Netzwerke: AWS Transformieren Sie Netzwerksegmente auf der Grundlage von Tier-1 Routern, gruppieren Sie die Router und sammeln Sie ihre Segmente.
Schritt 2: Zusätzliche Konfigurationsdateien
Für RVTools-Quellumgebungen können Sie optional zusätzliche Konfigurationsdateien hochladen, um die Generierung von Sicherheitsgruppen zu ermöglichen. Wenn Sie keine zusätzlichen Konfigurationsdateien hochladen, werden keine Sicherheitsgruppen für Ihre RVTools-based Migration generiert.
AWS Transform unterstützt die folgenden zusätzlichen Konfigurationsdateitypen. Sie können nur eine Konfigurationsdatei von einer Plattform hochladen.
-
Cisco Application Centric Infrastructure (ACI) bietet Netzwerkrichtlinienkonfigurationen.
-
Palo Alto Networks bietet Firewall-Sicherheitsrichtlinien.
-
Fortinet FortiGate bietet Firewall-Sicherheitsrichtlinien.
Wenn Sie eine Firewall oder eine Cisco ACI-Datei hochladen, generiert AWS Transform Netzwerkinfrastruktur und Sicherheitsgruppen. Wenn Sie nur eine RVTools-Datei hochladen, generiert AWS Transform nur die Netzwerkinfrastruktur.
Weitere Informationen zu unterstützten Versionen und Extraktionsanweisungen finden Sie unter Extrahieren von Konfigurationsdateien.
Schritt 3: Netzwerktopologien
Während des Schritts der Netzwerkdefinition wählen Sie eine Netzwerktopologie aus. Sie können die Topologie „Isolierte VPCs“ oder die Topologie „Hub and Spoke“ wählen.
Isolierte VPCs
Was wird bereitgestellt
Isolierte VPCs sind unabhängige Netzwerkumgebungen, die innerhalb von AWS Netzwerken als separate Einheiten agieren. Ihre VPCs sind vollständig isoliert, es gibt keine integrierten Kommunikationswege zwischen ihnen. Diese Trennung bietet ein Höchstmaß an Netzwerkgrenzschutz.
AWS Transform erstellt die folgenden Ressourcen:
Eine dedizierte VPC für jedes erkannte Quellnetzwerksegment.
Private Subnetze, die auf Ihrer Quellnetzwerkkonfiguration basieren.
Sicherheitsgruppen (wenn Sie Firewall- oder SDN-Konfigurationsdateien bereitgestellt haben).
Vervollständigen Sie Ihr Setup
AWS Transform stellt die Netzwerkinfrastruktur bereit, überlässt Ihnen jedoch den Internetzugang und die Konnektivität zwischen VPC, sodass Sie die Konfiguration wählen können, die den Anforderungen Ihres Unternehmens entspricht.
Gehen Sie wie folgt vor, um den Internetzugang für eine isolierte VPC zu aktivieren:
Erstellen Sie ein Internet-Gateway und fügen Sie es an die VPC an.
Erstellen Sie öffentliche Subnetze in jeder Availability Zone, in der Sie Internetzugang benötigen. Fügen Sie eine Route hinzu, die
0.0.0.0/0auf das Internet-Gateway verweist. Weitere Informationen zur Subnetzkonfiguration finden Sie unter Subnetze für Ihre VPC.Erstellen Sie NAT-Gateways in den öffentlichen Subnetzen (eines pro AZ für hohe Verfügbarkeit). Weisen Sie jedem NAT-Gateway eine Elastic IP zu.
Aktualisieren Sie Ihre privaten Subnetz-Routentabellen — fügen Sie eine Route hinzu, die auf das NAT-Gateway in derselben AZ
0.0.0.0/0verweist.Überprüfen Sie Ihre Sicherheitsgruppenregeln — stellen Sie sicher, dass die Regeln für ausgehenden Datenverkehr den für Ihre Workloads benötigten Datenverkehr zulassen (HTTPS, DNS usw.).
Richten Sie für die VPC-to-VPC Kommunikation VPC-Peering oder ein Transit Gateway ein und aktualisieren Sie die Routentabellen in jeder VPC, um den Verkehr an die Peering-Verbindung oder den TGW-Anhang weiterzuleiten.
Hub und Spoke
In diesem Modell fungiert ein AWS Transit Gateway als zentraler Hub, der mehrere Workload-VPCs (die Spokes) verbindet.
Was wird bereitgestellt
AWS Transform erstellt die folgenden Ressourcen:
Spoke-VPCs: Eine VPC pro erkanntem Quellnetzwerksegment mit privaten Subnetzen und einem Transit Gateway Gateway-Anhang.
Inspektions-VPC: Hostet Ihre Firewall-Appliance für die Verkehrsinspektion. Der gesamte VPC-übergreifende Verkehr wird über diese VPC geleitet. Der Transit Gateway Gateway-Anhang verwendet den Gerätemodus, eine Einstellung, die sicherstellt, dass der Datenverkehr für beide Verbindungsrichtungen symmetrisch durch dasselbe Gerät fließt.
Eingehende VPC: Verwaltet den Datenverkehr, der über das öffentliche Internet in Ihr Netzwerk eingeht (Nord-Süd-Eingang). Beinhaltet ein Internet-Gateway und öffentliche Subnetze in mehreren Availability Zones.
Ausgehende VPC: Verwaltet den Datenverkehr, der Ihr Netzwerk in das öffentliche Internet verläßt (Nord-Süd-Ausgang). Beinhaltet ein Internet-Gateway, NAT-Gateways mit elastischen IP-Adressen in jeder Availability Zone für hohe Verfügbarkeit und private Subnetze für den Transit Gateway Gateway-Anhang.
Transit Gateway Gateway-Routentabellen: Zwei Routentabellen leiten den Verkehr durch die Inspection-VPC. Die Tabelle Uninspected ist Spoke-VPCs, Inbound VPC und Outbound VPC zugeordnet — sie leitet den gesamten Traffic weiter (0.0.0). 0/0) zum VPC-Anhang von Inspection und ist die Standard-Routing-Tabelle für Assoziationen. Die Tabelle Inspected ist mit der Inspection-VPC verknüpft — sie enthält propagierte Routen von allen Spoke-VPCs und ist die Standard-Propagierungsroutentabelle.
Bei Bereitstellungen mit mehreren Konten wird das Transit Gateway über AWS Resource Access Manager (RAM) von allen Konten gemeinsam genutzt.
Datenverkehrsfluss
Der gesamte VPC-übergreifende Verkehr folgt diesem Pfad:
Der Verkehr von einer Spoke-VPC wird an das Transit Gateway gesendet (Standardroute 0.0.0). 0/0).
Die Routentabelle Uninspected leitet den Datenverkehr an die Inspection-VPC VPC.
Ihre Firewall in der Inspection-VPC überprüft den Datenverkehr und leitet ihn zurück an das Transit Gateway weiter.
Die Tabelle Inspected Route leitet den Datenverkehr mithilfe von propagierten Routen an die Ziel-Spoke-VPC weiter.
Für ausgehenden Internetverkehr leitet die Inspected-Routing-Tabelle den Verkehr an die ausgehende VPC weiter. NAT-Gateways übersetzen private IP-Adressen, bevor der Verkehr an das Internet-Gateway weitergeleitet wird. Die Tabelle der öffentlichen Routing Outbound VPC enthält spezifische Routen für jeden Spoke-VPC Classless Inter-Domain Routing (CIDR) -Bereich zurück zum Transit Gateway. Diese Routen ermöglichen es dem Rückverkehr, die richtige Spoke-VPC zu erreichen.
Eingehender Internetverkehr erfolgt über das Internet-Gateway der eingehenden VPC und folgt demselben Inspektionspfad, um Spoke-VPCs zu erreichen.
Vervollständigen Sie Ihr Setup
AWS Transform stellt die Netzwerkinfrastruktur bereit, überlässt Ihnen jedoch die Firewall-Konfiguration und die Einrichtung eingehender Dienste, sodass Sie die Sicherheits-Appliances und -richtlinien auswählen können, die den Anforderungen Ihres Unternehmens entsprechen.
Anmerkung
Standardmäßig durchläuft der VPC-übergreifende Datenverkehr die Inspektion-VPC ohne Inspektion. Sie müssen eine Firewall bereitstellen, um die Überprüfung des Datenverkehrs zu ermöglichen.
Eine Firewall bereitstellen: Erstellen Sie zusätzliche Subnetze in der Inspektion-VPC für die Firewall-Endpunkte. AWS Transform erstellt Subnetze nur für den Transit Gateway Gateway-Anhang. Leiten Sie den Verkehr von den TGW-Anhangssubnetzen zu den Firewall-Endpunkten und von den Firewall-Subnetzen zurück zum Transit Gateway. Sie können eine AWS Network Firewall oder eine Appliance eines Drittanbieters bereitstellen. Weitere Informationen zum Bereitstellen einer Firewall mit einem Transit Gateway finden Sie unter Erstellen einer Firewall mit einem Transit Gateway.
Konnektivität überprüfen: Nachdem Sie die Firewall bereitgestellt haben, testen Sie den ausgehenden Internetzugang von einer Spoke-VPC-Instance aus (z. B.curl https://aws.amazon.com). Sie können Reachability Analyzer verwenden, um Verbindungsprobleme zu beheben.
Eingehende Dienste einrichten: Um öffentlich zugängliche Dienste zu hosten, stellen Sie einen Application Load Balancer oder Network Load Balancer in den öffentlichen Inbound-VPC-Subnetzen bereit. Konfigurieren Sie Zielgruppen, die über das Transit Gateway auf Instances in Ihren Spoke-VPCs verweisen, und stellen Sie sicher, dass die Inspected-Routing-Tabelle Rückrouten zur Inbound-VPC enthält.
Wenn Sie eine detaillierte Kontrolle über die Kommunikation zwischen den VPCs wünschen, wählen Sie die Option Isolierte VPCs und ändern Sie das generierte Netzwerk, um die spezifischen Kommunikationspfade zu erstellen, die Sie benötigen.
Schritt 4: Zuordnung von Sicherheitsgruppen
Wählen Sie aus, wie Ihre Quell-Sicherheitsrichtlinien in AWS Sicherheitsgruppen übersetzt werden sollen. AWS Transform erstellt Sicherheitsgruppen auf der Grundlage der Konfigurationen Ihrer Quellumgebung. Sicherheitsrichtlinien, Sicherheitsrichtlinienregeln, Gateway-Richtlinien und Gateway-Richtlinienregeln werden in Sicherheitsgruppen umgewandelt.
Wichtig
AWS Transform erstellt Sicherheitsgruppen nach bestem Wissen und Gewissen, um sie an Ihre Quellumgebung anzupassen. Überprüfen und ändern Sie die generierten Sicherheitsgruppen, um sicherzustellen, dass sie den Anforderungen und Sicherheitsrichtlinien Ihres Unternehmens entsprechen.
Referenzierung von Sicherheitsgruppen
Wenn Sicherheitsgruppen generiert werden, verwendet AWS Transform die Referenzierung von Sicherheitsgruppen, sofern dies unterstützt wird. Bei der Referenzierung von Sicherheitsgruppen werden Sicherheitsregeln festgelegt, die auf einer anderen Sicherheitsgruppen-ID und nicht auf bestimmten IP-Adressbereichen (CIDR-Blöcken) basieren. Dieser Ansatz bietet flexiblere und wartbarere Sicherheitskonfigurationen.
Ihre Sicherheitsgruppenregeln können nur auf andere Sicherheitsgruppen innerhalb derselben VPC oder in einer VPC verweisen, die innerhalb derselben Region verbunden ist. Cross-account Verweise werden ebenfalls unterstützt. Sie können nicht auf eine Sicherheitsgruppe in einer nicht verbundenen VPC oder regionsübergreifend verweisen. Für verbundene VPCs unterstützen nur eingehende Regeln VPC-Sicherheitsgruppenverweise — ausgehende Regeln müssen Regeln verwenden. CIDR-based Wie AWS Transform Sicherheitsgruppenregeln erstellt, hängt von der von Ihnen gewählten Netzwerktopologie ab:
Hub and Spoke: Transit Gateway bietet Netzwerkkonnektivität zwischen VPCs. AWS Transform verwendet Referenzierung sowohl für Regeln innerhalb von VPC als auch für Cross-Ingress-Regeln. VPC/cross-account Cross-VPC/cross-account Für ausgehende (ausgehende) Ausgangsregeln werden Regeln verwendet. CIDR-based
Isolierte VPCs: Ihre VPCs haben keine Netzwerkverbindung zwischen ihnen. AWS Transform verwendet Verweise nur für Regeln innerhalb der VPC. Alle VPC- und kontoübergreifenden Regeln verwenden Regeln. CIDR-based
CIDR-based Regeln werden auch verwendet, wenn Quellkonfigurationen nicht symmetrisch sind.
Wählen Sie eine der folgenden Strategien zur Zuordnung von Sicherheitsgruppen:
-
MAP: Übersetzt Sicherheitsregeln aus Ihrer Quellumgebung in AWS Sicherheitsgruppen und Regeln. Verwenden Sie diese Option für Migrationen mit statischer IP-Adressierung.
-
MAP_DHCP (Mit DHCP-Unterstützung Translate): Übersetzt Sicherheitsregeln aus Ihrer Quellumgebung mit DHCP-Kompatibilität. DHCP weist IP-Adressen dynamisch aus dem CIDR-Bereich des Subnetzes zu. Infolgedessen werden die VPC-übergreifenden Ausgangsregeln erweitert, sodass sie dem vollständigen CIDR des Zielsubnetzes entsprechen. Ein enger gefasster CIDR würde DHCP-assigned IPs blockieren, die außerhalb dieses Bereichs liegen. Überprüfen Sie diese Regeln nach der Migration.
Verwenden Sie diese Option für DHCP-Unterstützung mit VPC-Transit-Gateway-Kommunikation. Funktioniert auch mit statischen IPs, erzeugt aber möglicherweise umfassendere Regeln als MAP.
-
SKIP: Übersetzt keine Sicherheitsregeln. Konfigurieren Sie AWS Sicherheitsgruppen nach der Migration manuell. Funktioniert sowohl mit statischen IP- als auch mit DHCP-Umgebungen. Für RVTools-Quellumgebungen ohne zusätzliche Konfigurationsdateien verwendet AWS Transform automatisch SKIP.
Anmerkung
Ihre Zuordnungsstrategie bestimmt Ihre IP-Zuweisungsoptionen. MAP unterstützt nur statische IP-Adressen. MAP_DHCP und SKIP unterstützen sowohl statische als auch DHCP.
Ansätze zur IP-Migration
Sie haben zwei Optionen für die Netzwerkkonfiguration für Ihre Migration:
Auswahl des Netzwerkbereichs
-
Bestehende Bereiche beibehalten (Aufbewahrung von IP-Adressbereichen): Behalten Sie die ursprünglichen IP-Adressbereiche während der Migration bei. Ideal für Migrationen, bei denen Sie Anwendungen AWS ohne Änderungen verschieben (Lift-and-Shift), insbesondere bei älteren Anwendungen mit fest codierten IP-Abhängigkeiten oder bestehenden Firewallregeln.
-
Aktualisierung auf neue IP-Bereiche (CIDR-Update): Sie können jeden VPC-CIDR-Bereich während der Migration ändern, und AWS Transform überträgt Änderungen automatisch an Subnetze, Routing-Tabellen und Sicherheitsgruppen.
Zuweisung von IP-Adressen
-
Feste IP-Adressen (statisch): AWS Transform weist statische IPs auf der Grundlage des CIDR zu. Dies eignet sich am besten für Anwendungen, die vorhersehbares Netzwerkverhalten, DNS-Management oder IP-based Zugriffskontrolle erfordern. IPs bleiben auch bei Instance-Neustarts über Elastic Network Interfaces (ENIs) bestehen. Dabei handelt es sich um virtuelle Netzwerkkarten, die an Ihre Instances angeschlossen sind.
-
Dynamische IP-Zuweisung (AWS DHCP): Ordnen Sie beim Start der Instance automatisch IPs aus Subnetzpools zu. Optimal für Anwendungen, die für die Ausführung in der Cloud und für die auto-scaling von Workloads konzipiert sind. Reduziert den Betriebsaufwand, erfordert jedoch, dass Anwendungen DNS oder Service Discovery verwenden.
Sie können eine der beiden Bereichsauswahlen mit einer der beiden IP-Zuweisungsmethoden kombinieren.
Anmerkung
Die Strategie für die Zuweisung von IP-Adressen wird auf Wellenebene festgelegt. Sie können bestimmten Servern unterschiedliche Strategien zuweisen, indem Sie die Wave-Datei anpassen. Wenn Sie beispielsweise einen statischen IP-Adressansatz für die Wave wählen, aber einem bestimmten Server einen dynamischen Ansatz zuweisen möchten, verwenden [RESET_VALUE] Sie den unter Bearbeiten Ihrer Konfiguration im MGN-Benutzerhandbuch beschriebenen Ansatz.
Schritt 5: Überprüfen und optimieren Sie Ihr Netzwerk
Nachdem AWS Transform Ihre Zielnetzwerkkonfiguration generiert hat, können Sie die lokalen Netzwerksegmente überprüfen, die zur AWS Infrastruktur konvergiert wurden. Verwenden Sie die visuelle Oberfläche, um Ihr Netzwerk zu überprüfen, und die Chat-Oberfläche, um Änderungen vorzunehmen und Empfehlungen zu erhalten. AWS Transform führt kaskadierende Folgenabschätzungen durch und implementiert die erforderlichen Änderungen, um die Netzwerkkonsistenz und die Einhaltung von Best Practices zu gewährleisten. Sie können AWS Transform auch bitten, Ihr Netzwerk zu analysieren und Optimierungen vorzuschlagen. Weitere Informationen finden Sie unter Geführte Empfehlungen.
Bestehende VPCs in Ihrem Zielkonto
Wenn Ihr Zielkonto bereits VPCs enthält — aus früheren Migrationsphasen oder parallel Infrastrukturprojekten — erkennt AWS Transform diese automatisch und zeigt sie während des Überprüfungsprozesses zusammen mit Ihren zugewiesenen VPCs an. Bei Migrationen mehrerer Konten erkennt AWS Transform bestehende VPCs in allen Konten in Ihrem Unternehmen. AWS
Diese Transparenz hilft Ihnen zu verstehen, wie Ihr geplantes Netzwerk mit Ihrer bestehenden Infrastruktur zusammenhängt, potenzielle CIDR-Konflikte zu identifizieren und vor der Implementierung fundierte Entscheidungen zu treffen.
Anmerkung
AWS Transform erkennt nur vorhandene VPCs (keine Subnetze oder andere Ressourcen). Die Erkennung ist schreibgeschützt — AWS Transform ändert Ihre vorhandenen VPCs nicht.
Optimieren Sie Ihr Netzwerk
Anmerkung
Diese Operationen gelten nur für Workload-VPCs. Für Appliance-VPCs in der Hub-and-Spoke-Topologie (Inspection, Inbound, Outbound) wird nur die Änderung der IP-Adresse unterstützt.
Sie können die Operationen Löschen, Zusammenführen und Teilen nicht rückgängig machen. Überprüfen Sie Ihre Konfiguration sorgfältig, bevor Sie diese Änderungen anwenden.
Die folgenden Operationen sind für VPCs verfügbar:
Löschen: Entfernt eine VPC dauerhaft aus der Konfiguration. Verwenden Sie dies für veraltete Netzwerksegmente, zu denen Sie nicht migrieren AWS sollten.
Ausschließen: Entfernen Sie vorübergehend eine VPC aus der Migration für phasenweise Migrationsstrategien. Ausgeschlossene VPCs werden nicht bereitgestellt, können aber später wieder aufgenommen werden.
Einbeziehen: Fügt eine zuvor ausgeschlossene VPC wieder in die Migration ein.
Zusammenführen: Kombinieren Sie zwei VPCs zu einer. Die erste VPC behält ihre Identität und nimmt alle Subnetze der zweiten VPC auf. Sicherheitsgruppen werden in die zusammengeführte VPC verschoben und ihre Zuordnungen werden entsprechend neu erstellt. Das CIDR der ersten VPC wird auf den kleinsten CIDR-Bereich erweitert, der beide ursprünglichen CIDRs enthält, und das Routing wird automatisch aktualisiert. Die zweite VPC wird aus der Konfiguration entfernt.
Anforderungen für das Zusammenführen:
Subnetz-CIDRs dürfen sich zwischen den beiden VPCs nicht überschneiden.
Der zusammengeführte CIDR darf /16 nicht überschreiten.
Bei Bereitstellungen mit mehreren Konten müssen beide VPCs demselben Konto zugewiesen werden.
IP-Adresse ändern: Ändern Sie die Basis-IP-Adresse einer VPC CIDR unter Beibehaltung der gleichen Präfixlänge. AWS Transform übersetzt automatisch alle Subnetz-CIDRs mit demselben Offset. Wenn Sie beispielsweise eine VPC von
10.0.0.0/16zu ändern, wird ein Subnetz von10.0.1.0/24zu10.20.0.0/16verschoben.10.20.1.0/24Sicherheitsgruppenregeln, die genau dem alten VPC-CIDR entsprechen, werden automatisch aktualisiert. Regeln, die sich teilweise mit dem alten CIDR überschneiden oder nicht übereinstimmen, werden nicht geändert. Überprüfen Sie diese Regeln nach der Änderung.
Umbenennen: Ändern Sie den Namen einer VPC, sodass er den Benennungskonventionen Ihrer Organisation für Kostenzuweisung, Compliance-Nachverfolgung und Betriebsstandards entspricht.
Größe ändern: Ändern Sie die Präfixlänge eines VPC-CIDR, um den IP-Adressbereich zu erweitern oder zu reduzieren.
Verringerung der Präfixlänge (mehr IPs, z. B. /20 bis /16): Subnetze passen immer noch in den größeren Bereich. Es sind keine Änderungen am Subnetz erforderlich.
Erhöhung der Präfixlänge (weniger IP-Adressen, z. B. /16 bis /20): Subnetze, die außerhalb des neuen Bereichs liegen, müssen zuerst mithilfe der Subnetzgrößenänderung in der Größe geändert werden.
Sicherheitsgruppenregeln, die genau dem alten VPC-CIDR entsprechen, werden automatisch aktualisiert. Regeln, die sich teilweise mit dem alten CIDR überschneiden oder nicht übereinstimmen, werden nicht geändert. Überprüfen Sie diese Regeln, nachdem Sie die Größe geändert haben.
Anforderungen zum Ändern der Größe:
Der neue CIDR muss zwischen /16 und /28 liegen.
Das neue CIDR darf sich nicht mit anderen VPCs im Netzwerk überschneiden (Hub-and-Spoke-Topologie).
Bei der Reduzierung des CIDR müssen alle vorhandenen Subnetze in das neue CIDR passen. Ändern Sie bei Bedarf zuerst die Größe der Subnetze.
Aufteilen: Teilen Sie eine VPC auf der Grundlage der von Ihnen angegebenen CIDR-Grenzen in zwei VPCs auf. Subnetze werden der neuen VPC zugewiesen, in deren CIDR sie enthalten sind. Sicherheitsgruppen werden auf beide neuen VPCs geklont, aber die CIDRs für Sicherheitsgruppenregeln werden nicht automatisch aktualisiert. Überprüfen Sie Ihre Regeln nach dem Teilen, um sicherzustellen, dass die VPC-übergreifende Kommunikation wie erwartet funktioniert. Die ursprüngliche VPC wird durch die beiden neuen VPCs ersetzt.
Geteilte Anforderungen:
Sie müssen genau zwei CIDR-Bereiche angeben.
Die beiden CIDRs dürfen sich nicht überschneiden.
Jeder CIDR muss zwischen /16 und /28 liegen.
Jedes Subnetz muss in genau eines der beiden CIDRs passen. Wenn ein Subnetz nicht passt, wird der Vorgang abgelehnt.
Die folgenden Operationen sind für Subnetze verfügbar:
IP-Adresse ändern: Ändern Sie die Basis-IP-Adresse eines Subnetz-CIDR unter Beibehaltung der gleichen Präfixlänge.
Löschen: Entfernt ein Subnetz dauerhaft aus der Konfiguration, ohne dass sich dies auf die übergeordnete VPC auswirkt.
Größe ändern: Ändern Sie die Präfixlänge eines Subnetz-CIDR, um den IP-Adressbereich zu erweitern oder zu reduzieren.
Anforderungen an die Größenänderung des Subnetzes:
Der neue CIDR muss zwischen /16 und /28 liegen.
Das neue CIDR darf sich nicht mit anderen Subnetzen in derselben VPC überschneiden.
Das neue CIDR muss sich innerhalb des übergeordneten VPC-CIDR befinden.
Nach jedem Vorgang bewertet AWS Transform die Sicherheitsgruppenreferenzierung neu, wodurch CIDR-based Regeln möglicherweise in Sicherheitsgruppenverweise umgewandelt werden oder umgekehrt. Überprüfen Sie Ihre Sicherheitsgruppenregeln, nachdem Sie Änderungen vorgenommen haben, um sicherzustellen, dass sie Ihren Anforderungen entsprechen.
Geführte Netzwerkempfehlungen
AWS Transform analysiert Ihr zugeordnetes Netzwerk und gibt über die Chat-Oberfläche priorisierte Empfehlungen. Empfehlungen basieren auf Ihren Netzwerkdaten und müssen von Ihnen bestätigt werden, bevor Änderungen übernommen werden.
AWS Transform empfiehlt möglicherweise die folgenden Optimierungen:
CIDR-Konfliktlösung: Kennzeichnet überlappende CIDR-Bereiche zwischen Ihren zugewiesenen VPCs und vorhandenen VPCs in allen Konten in Ihrer Organisation. AWS Widersprüchliche VPCs werden zuerst angezeigt. Sie können Konflikte lösen, indem Sie die zugeordnete VPC erneut adressieren, sie ausschließen oder löschen oder den Konflikt bestätigen und ihn nach der Bereitstellung selbst lösen.
Standardisierung der Benennung: Kennzeichnet VPC-Namen, die keinem konsistenten Muster folgen (z. B. Namen, die Hardwarereferenzen enthalten). AWS Transform fragt nach Ihrer Cloud-Namenskonvention, bevor Sie Ersatzprodukte vorschlagen.
Überprüfung des Umfangs: Identifiziert Netzwerksegmente, in die möglicherweise nicht migriert werden muss AWS, wie z. B. Altsysteme oder Konstrukte, deren Außerbetriebnahme noch aussteht. AWS Transform bittet Sie um Ihre Bestätigung, bevor ein Konstrukt ausgeschlossen wird.
Richtige Dimensionierung der VPC-Kapazität: Zeigt VPCs an, bei denen der CIDR für die darin enthaltenen Subnetze zu groß oder zu klein erscheint. AWS Transform zeigt die aktuellen Kapazitätsdaten an und lässt Sie entscheiden, ob Sie die Größe ändern möchten.
Sicherheitsüberprüfung: Kennzeichnet Sicherheitsgruppenregeln, die uneingeschränkten eingehenden Datenverkehr zulassen (0.0.0. 0/0) für Ihre Überprüfung.
VPC-Konsolidierung: Identifiziert fragmentierte VPCs, die anscheinend eher durch physische Infrastrukturgrenzen als durch logische Isolationsanforderungen getrennt sind, und schlägt vor, sie zusammenzuführen.
Anmerkung
Alle Empfehlungen bedürfen Ihrer ausdrücklichen Bestätigung, bevor AWS Transform Änderungen vornimmt. AWS Transform geht mit Kompromissen einher, wenn sich eine Empfehlung auf mehrere Aspekte Ihres Netzwerks auswirkt.
Schritt 6: Netzwerkdiagramm
Nachdem Sie die generierten VPC-Konfigurationen überprüft haben, können Sie optional ein Netzwerkdiagramm generieren, um Ihre Netzwerktopologie zu visualisieren. AWS Transform unterstützt die folgenden Diagrammformate:
Mermaid-Code (.mmd): Dieses Format erzeugt eine textbasierte Diagrammdefinitionsdatei, die Sie mit Werkzeugen rendern können. Mermaid-compatible
Bild (.png): Dieses Format erzeugt ein gerendertes Bild Ihrer Netzwerktopologie.
Schritt 7: Konfigurieren Sie das Ressourcen-Tagging
Ihre Netzwerkressourcen sind für den Start und die Replikation markiert. Sie können auch benutzerdefinierte Tags und MAP-Tags ( AWS Migration Acceleration Program) hinzufügen.
Automatische Tags für Start und Replikation
AWS Transform kennzeichnet Ihre migrierten Netzwerkressourcen (VPCs, Subnetze, Sicherheitsgruppen und Routing-Tabellen) automatisch mit den folgenden Tags:
Schlüssel:
CreatedByWert:AWSApplicationMigrationServiceSchlüssel:
ATWorkspaceWert:workspace-id
Diese Tags ermöglichen die Verwendung der VPC und des Subnetzes zum Starten von Test- und Cutover-Instances in. AWS
Anmerkung
Ihre migrierten VPCs und Subnetze bieten standardmäßig keine Internetverbindung und eignen sich daher nicht als Staging-Bereiche für die Replikation.
Um die VPC und das Subnetz auch als Staging-Bereich (Replikation) zu verwenden, fügen Sie manuell die folgenden Tags hinzu:
Schlüssel:
CreatedForWert:AWSTransformSchlüssel:
ATWorkspaceWert:workspace-id
Sie können diese Tags auch auf jede vorhandene AWS Netzwerkressource anwenden, um sie für die Replikation verfügbar zu machen.
Finden Sie Ihre Workspace-ID in der URL der AWS Transform-Web-App: https://... workspace-id /workspace//-id job/job
Benutzerdefinierte Tags
Zusätzlich zu den von AWS Transform automatisch angewendeten Tags kannst du optional benutzerdefinierte Tags hinzufügen, um deine migrierten Netzwerkressourcen zu organisieren, die Kosten zu verfolgen und die Einhaltung der Vorschriften zu verwalten. Sie können benutzerdefinierte Tags auf zwei Ebenen anwenden:
Job-level Tags: Gilt für alle Ressourcen, die durch diesen Job erstellt wurden, einschließlich aller VPCs, Subnetze, Sicherheitsgruppen und Routing-Tabellen.
VPC-level Tags: Auf eine bestimmte VPC anwenden und automatisch auf alle zugehörigen Ressourcen (Subnetze, Sicherheitsgruppen, Routing-Tabellen) kaskadieren.
Anmerkung
Maximal 40 Tags pro Anfrage. Für jedes Tag sind ein Schlüssel und ein Wert erforderlich. AWS Es gelten die Tagging-Konventionen.
AWS Transform wendet diese Tags an, wenn es die Infrastructure-as-Code-Vorlagen generiert.
AWS Migration Acceleration Program
Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, wendet AWS Transform ein MAP-Tag auf Ihre Ressourcen an. Wenn Sie Ihre MPE-ID zu einem früheren Zeitpunkt des Migrationsprozesses angegeben haben, wird das Tag automatisch angewendet. Andernfalls fragt AWS Transform nach Abschluss der Überprüfung der generierten VPC-Konfigurationen, ob Sie eine MAP-Vereinbarung haben, und fordert Sie auf, Ihre MPE-ID anzugeben — einen 10-stelligen Code mit Großbuchstaben und Zahlen (z. B. ABCDE12345). Das angewendete Tag verwendet das folgende Format:
-
Schlüssel:
map-migratedWert:migMPE_ID
Schritt 8: Stellen Sie Ihr Netzwerk bereit
Wählen Sie nach dem Taggen Ihre Bereitstellungsstrategie aus:
-
AWS Transform-managed Bereitstellung: AWS Transform verwendet CloudFormation Vorlagen für die Bereitstellung Ihres Netzwerks und führt Reachability Analyzer aus, um die Konnektivität zwischen Subnetzen über mehrere VPCs hinweg und innerhalb derselben VPC zu überprüfen.
Anmerkung
Sie müssen eine ausdrückliche Genehmigung einholen, bevor Ihre Anfrage zur Netzwerkbereitstellung ausgeführt wird. Weitere Informationen finden Sie unter Genehmigungsverfahren für die Bereitstellung.
-
Self-deployment: AWS Transform generiert IaC-Vorlagen (Infrastructure as Code). CloudFormation Vorlagen werden standardmäßig generiert. Sie können auch zusätzliche Ausgabeformate auswählen:
AWS CDK generiert ein TypeScript Projekt für die programmatische Infrastrukturbereitstellung.
HashiCorp Terraform generiert HCL-Vorlagen ( HashiCorp Configuration Language) für die Verwaltung von Netzwerkressourcen.
Landing Zone Accelerator (LZA) generiert eine network-config.yaml-Datei für die LZA-Netzwerkkonfiguration.
Anmerkung
Wenn Sie die Bereitstellung über die Landing Zone Accelerator (LZA) -Pipeline durchführen, müssen sich Ihr AWS Transform-Konto und Ihre LZA-Installation in derselben Organisation befinden. AWS Die Bereitstellung schlägt fehl, wenn die Organisations-IDs nicht übereinstimmen.
Verwenden Sie für die Selbstbereitstellung den bereitgestellten Link, um eine ZIP-Datei mit den generierten Vorlagen herunterzuladen. Der ZIP-Ordner enthält eine README.md Datei, in der erklärt wird, wie die generierten Vorlagen verwendet werden.
Um zu überprüfen, ob die heruntergeladene Datei nicht beschädigt oder manipuliert wurde, generieren Sie eine Prüfsumme, laden Sie sie herunter und vergleichen Sie sie dann mithilfe openssl dgst -sha256 -binary <file.zip> | base64 eines Befehls mit einem lokal generierten Hash.
Genehmigungsverfahren für die Bereitstellung
Um sicherzustellen, dass Netzwerkänderungen den Sicherheitsstandards und Architekturanforderungen Ihres Unternehmens entsprechen, durchlaufen alle Bereitstellungsanfragen einen Genehmigungsworkflow. Sie müssen eine ausdrückliche Genehmigung einholen, bevor Ihre Anfrage zur Netzwerkbereitstellung ausgeführt wird. Wenn Sie eine Bereitstellungsanfrage einreichen, wird sie automatisch über die Registerkarte Genehmigungen AWS transformieren an autorisierte Genehmiger weitergeleitet. Genehmigende Personen validieren sowohl CloudFormation Vorlagen als auch Netzwerkkonfigurationen, um die Einhaltung von Sicherheitsstandards und architektonischen Anforderungen sicherzustellen. Jede Einreichung löst einen neuen Überprüfungszyklus aus, und die Bereitstellung wird erst nach Erhalt der Bestätigung fortgesetzt. Wenn ein Genehmiger Ihre Anfrage ablehnt, wenden Sie sich direkt an ihn, um die erforderlichen Änderungen zu besprechen. AWS Transform verfolgt alle Genehmigungsentscheidungen zu Prüfungszwecken und führt den Bereitstellungsverlauf.
Löscht bereitgestellte Netzwerkressourcen
Wenn Sie eine Bereitstellung rückgängig machen müssen, können Sie die von AWS Transform bereitgestellten Netzwerkressourcen löschen. Sie können Ressourcen sofort nach Abschluss der Bereitstellung löschen. Wenn Sie die bereitgestellten Netzwerkressourcen nach der Bereitstellung ändern, können die Ressourcen nicht automatisch gelöscht werden.
-
AWS Transform-managed Bereitstellungen: AWS Transform entfernt alle CloudFormation Stapel, die während der Bereitstellung erstellt wurden. Für diese Aktion ist eine Genehmigung über die Registerkarte „Genehmigungen AWS transformieren“ erforderlich.
-
Self-deployments: Sie müssen die bereitgestellten Ressourcen manuell über die AWS Management Console oder AWS CLI löschen.
Extrahieren der Konfigurationsdatei
Wenn Ihre Quellumgebung Cisco ACI, Palo Alto Networks oder Fortinet verwendet, müssen Sie eine Konfigurationsdatei extrahieren FortiGate, um sie Transform zur Verfügung zu stellen. AWS Sie können diese Dateien als eigenständige Quelldateien verwenden, um Netzwerkinfrastruktur- und Sicherheitsgruppen zu generieren, oder als ergänzende Dateien zusammen mit einem RVTools-Upload, um die Generierung von Sicherheitsgruppen hinzuzufügen. Der Extraktionsprozess ist in beiden Fällen derselbe.
Gehen Sie wie folgt vor, um Konfigurationsdateien aus Ihrer Firewall und Ihren Netzwerkumgebungen zu extrahieren. Aktuelle Informationen finden Sie in der Herstellerdokumentation.
Fortinet FortiGate
Die Firmware-Version muss v7.0 oder höher sein.
Sie benötigen
super_adminunseresuper_admin_readonlyRechte auf globaler Ebene.Schritte:
Stellen Sie über SSH oder den integrierten CLI-Client eine Connect zur Firewall her
Ausführen:
show | grep ""(| grep ""deaktiviert die Paginierung)Speichert die gesamte Ausgabe ab dem Befehl in einer Datei
show
Palo Alto Networks
Die Firmware-Version muss 10.1 oder höher sein.
Sie benötigen die Superadmin-Rolle.
Stellen Sie über SSH Connect zur Firewall her, führen Sie die folgenden Befehle aus, um die Paginierung zu deaktivieren, das Ausgabeformat festzulegen, in den Konfigurationsmodus zu wechseln und die Konfiguration und die vordefinierten Objekte zu exportieren. Speichern Sie die Ausgaben:
set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt
Cisco ACI
Die Firmware-Version muss 6.0 oder höher sein.
Sie benötigen die Administratorrolle mit allen Rechten und ein konfiguriertes Secure Copy Protocol (SCP), SSH File Transfer Protocol (SFTP) oder File Transfer Protocol (FTP) -Ziel.
Schritte:
Stellen Sie über Ihren Browser eine Connect zum Application Policy Infrastructure Controller (APIC) her
Öffnen Sie das Admin-Menü und wählen Sie Config Rollbacks
Wählen Sie im Dialogfeld „Einen Snapshot erstellen“ die Option „Remote-Standort“ und wählen Sie „Jetzt einen Snapshot erstellen“.
Nachdem Sie die Meldung „Übertragung erfolgreich“ erhalten haben, stellen Sie eine Verbindung zum Remote-Standortserver her und rufen Sie die neueste Snapshot-Datei (.gz-Datei) ab