Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Amplíe VRFs hasta AWS con AWS Transit Gateway Connect
Creada por Adam Till (AWS), Yashar Araghi (AWS), Vikas Dewangan () y Mohideen () AWS HajaMohideen AWS
Entorno: PoC o piloto | Tecnologías: infraestructura; redes | AWSservicios: AWS Direct Connect; AWS Transit Gateway |
Resumen
El enrutamiento y el reenvío virtuales (VRF) son una característica de las redes tradicionales. Utiliza dominios de enrutamiento lógico aislados, en forma de tablas de enrutamiento, para separar el tráfico de red dentro de la misma infraestructura física. Puede configurar AWS Transit Gateway para que admita el VRF aislamiento al conectar su red local aAWS. Este patrón utiliza una arquitectura de ejemplo para conectarse de forma local VRFs a diferentes tablas de rutas de Transit Gateway.
Este patrón utiliza interfaces virtuales de tránsito (VIFs) en los archivos adjuntos de AWS Direct Connect y Transit Gateway Connect para ampliar laVRFs. Un tránsito VIF se utiliza para acceder a una o más pasarelas de VPC tránsito de Amazon asociadas a las pasarelas de Direct Connect. Un adjunto Connect de puerta de enlace de tránsito conecta una puerta de enlace de tránsito con un dispositivo virtual de terceros que se ejecuta en unVPC. Un adjunto Connect de gateway de tránsito admite el protocolo de túnel Generic Routing Encapsulation (GRE) para un alto rendimiento y es compatible con el Border Gateway Protocol (BGP) para el enrutamiento dinámico.
El enfoque descrito en este patrón tiene los siguientes beneficios:
Con Transit Gateway Connect, puede anunciar hasta 1000 rutas en el dispositivo homólogo de Transit Gateway Connect y recibir hasta 5000 rutas de este. El uso de la VIF función de transporte Direct Connect sin Transit Gateway Connect está limitado a 20 prefijos por pasarela de tránsito.
Puede mantener el aislamiento del tráfico y utilizar Transit Gateway Connect para proporcionar servicios alojadosAWS, independientemente de los esquemas de direcciones IP que utilicen sus clientes.
No es necesario que el VRF tráfico atraviese una interfaz virtual pública. Esto facilita el cumplimiento de los requisitos de cumplimiento y seguridad en muchas organizaciones.
Cada GRE túnel admite hasta 5 Gbps y puede tener hasta cuatro GRE túneles por cada adjunto Connect de la pasarela de tránsito. Esto es más rápido que muchos otros tipos de conexión, como AWS Site-to-Site VPN las conexiones que admiten hasta 1,25 Gbps.
Requisitos previos y limitaciones
Requisitos previos
Se han creado AWS las cuentas necesarias (consulte la arquitectura para obtener más información)
Permisos para asumir una función de AWS Identity and Access Management (IAM) en cada cuenta.
Los IAM roles de cada cuenta deben tener permisos para aprovisionar los recursos de AWS Transit Gateway y AWS Direct Connect. Para obtener más información, consulte Autenticación y control de acceso para sus puertas de enlace y Administración de identidad y acceso para Direct Connect.
Las conexiones Direct Connect se crearon correctamente. Para obtener más información, consulte Creación de una conexión mediante el asistente de conexión.
Limitaciones
Hay límites para los archivos adjuntos de Transit Gateway a VPCs las cuentas de producción, control de calidad y desarrollo. Para obtener más información, consulte los adjuntos de Transit Gateway a VPC.
Existen límites para la creación y el uso de gateways de Direct Connect. Para obtener más información, consulte Cuotas de AWS Direct Connect.
Arquitectura
Arquitectura de destino
El siguiente ejemplo de arquitectura proporciona una solución reutilizable para implementar Transit VIFs con los archivos adjuntos Transit Gateway Connect. Esta arquitectura proporciona resiliencia mediante el uso de varias ubicaciones de Direct Connect. Para obtener más información, consulte Resiliencia máxima en la documentación de Direct Connect. La red local cuenta con procesos de producción, control de calidad y desarrollo VRFs que se extienden AWS y aíslan mediante tablas de rutas dedicadas.
En el AWS entorno, hay dos cuentas dedicadas a ampliar laVRFs: una cuenta Direct Connect y una cuenta de hub de red. La cuenta Direct Connect contiene la conexión y el tránsito VIFs de cada router. El tránsito se crea VIFs desde la cuenta de Direct Connect, pero se despliega en la cuenta del concentrador de red para poder asociarlo a la puerta de enlace de Direct Connect en la cuenta del concentrador de red. La cuenta del hub de red contiene la puerta de enlace de Direct Connect y la puerta de enlace de tránsito. Los AWS recursos se conectan de la siguiente manera:
Transit VIFs conecta los enrutadores de las ubicaciones de Direct Connect con AWS Direct Connect en la cuenta de Direct Connect.
Un tránsito VIF conecta Direct Connect con la puerta de enlace Direct Connect de la cuenta del hub de red.
Una asociación de puertas de enlace de tránsito conecta la puerta de enlace Direct Connect con la puerta de enlace de tránsito de la cuenta del hub de red.
Los accesorios Transit Gateway Connect conectan la pasarela de tránsito con VPCs las cuentas de producción, control de calidad y desarrollo.
VIFArquitectura de tránsito
El siguiente diagrama muestra los detalles de configuración del tránsitoVIFs. En este ejemplo de arquitectura se utiliza una VLAN para el origen del túnel, pero también se puede utilizar un bucle invertido.
Los siguientes son los detalles de configuración, como los números de sistema autónomo (ASNs), del tránsitoVIFs.
Recurso | Elemento | Detalle |
---|---|---|
router-01 | ASN | 65534 |
router-02 | ASN | 65534 |
router-03 | ASN | 65534 |
router-04 | ASN | 65534 |
Gateway de Direct Connect | ASN | 64601 |
Puerta de enlace de tránsito | ASN | 64600 |
CIDRbloquear | 10.100.254.0/24 |
Arquitectura Transit Gateway Connect
En el diagrama y las tablas siguientes se describe cómo configurar un adjunto Connect único VRF a través de una pasarela de tránsito. AdemásVRFs, asigne direcciones GRE IP únicas de túnelIDs, puerta de enlace de tránsito y CIDR bloques BGP interiores. La dirección GRE IP homóloga coincide con la dirección IP homóloga del router del tránsitoVIF.
La siguiente tabla contiene detalles de configuración del enrutador.
Enrutador | Túnel | Dirección IP | Origen | Destino |
---|---|---|---|---|
router-01 | Túnel 1 | 169.254.101.17 | VLAN60 169,254,1001 | 10,100,254.1 |
router-02 | Túnel 11 | 169,254,101,81 | VLAN61 169,254100,5 | 10,100254,11 |
router-03 | Túnel 21 | 169,254,101,145 | VLAN62 169,254100,9 | 10,100254,21 |
router-04 | Túnel 31 | 169,254,101,209 | VLAN63 169254100,13 | 10,100254,31 |
La siguiente tabla contiene detalles de la puerta de enlace de tránsito.
Túnel | Dirección IP de la pasarela de tránsito GRE | Dirección GRE IP del mismo nivel | BGPdentro de CIDR bloques |
---|---|---|---|
Túnel 1 | 10.100.254.1 | VLAN60 169,254,1001 | 169,254,101,16/29 |
Túnel 11 | 10,100254,11 | VLAN61 169,254100,5 | 169,254,101,80/29 |
Túnel 21 | 10,100254,21 | VLAN62 169,254100,9 | 169,254.101.144/29 |
Túnel 31 | 10,100254,31 | VLAN63 169254100,13 | 169,254,101.208/29 |
Implementación
En la sección Epics, se describe cómo implementar un ejemplo de configuración para un router único en varios routers de clientes. VRF Una vez completados los pasos 1 a 5, puedes crear nuevos archivos adjuntos de Transit Gateway Connect siguiendo los pasos 6 y 7 para cada nuevo al VRF que te expongas: AWS
Cree la puerta de enlace de tránsito.
Cree una tabla de rutas de Transit Gateway para cada unoVRF.
Cree las interfaces virtuales de tránsito.
Cree una puerta de enlace Direct Connect.
Cree la interfaz virtual de la puerta de enlace Direct Connect y las asociaciones de puerta de enlace con los prefijos permitidos.
Cree una conexión de Connect de puerta de enlace de tránsito.
Crear pares de Transit Gateway Connect.
Asocie las conexiones de Transit Gateway Connect con la tabla de enrutamiento.
Anuncie las rutas a los enrutadores.
Herramientas
AWSservicios
AWSDirect Connect conecta su red interna a una ubicación de Direct Connect a través de un cable Ethernet de fibra óptica estándar. Con esta conexión, puede crear interfaces virtuales directamente con los AWS servicios públicos y, al mismo tiempo, omitir a los proveedores de servicios de Internet en su ruta de red.
AWSTransit Gateway es un centro central que conecta nubes privadas virtuales (VPCs) y redes locales.
Amazon Virtual Private Cloud (AmazonVPC) le ayuda a lanzar AWS recursos en una red virtual que haya definido. Esta red virtual se parece a una red tradicional que utilizaría en su propio centro de datos, con las ventajas de utilizar la infraestructura escalable que ofreceAWS.
Epics
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree diagramas de arquitectura personalizados. |
| Arquitecto de la nube, administrador de redes |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree la puerta de enlace de tránsito. |
| Administrador de redes, arquitecto de la nube |
Cree una tabla de enrutamiento para la puerta de enlace de tránsito. | Siga las instrucciones de Crear una tabla de enrutamiento para la puerta de enlace de tránsito. Tenga en cuenta lo siguiente para este patrón:
| Arquitecto de la nube, administrador de redes |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree las interfaces virtuales de tránsito. |
| Arquitecto de la nube, administrador de redes |
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Cree una gateway de Direct Connect. |
| Arquitecto de la nube, administrador de redes |
Conecte la puerta de enlace Direct Connect al transporte públicoVIFs. |
| Arquitecto de la nube, administrador de redes |
Cree las asociaciones de puerta de enlace Direct Connect con los prefijos permitidos. | En la cuenta del hub de red, siga las instrucciones de Para asociar una puerta de enlace de tránsito. Tenga en cuenta lo siguiente para este patrón:
Al crear esta asociación, se crea automáticamente una conexión de puerta de enlace de tránsito que tiene un tipo de recurso Direct Connect Gateway. No es necesario que esta conexión esté asociada a una tabla de enrutamiento de puerta de enlace de tránsito. | Arquitecto de la nube, administrador de redes |
Cree una conexión de Connect de puerta de enlace de tránsito. |
| Arquitecto de la nube, administrador de redes |
Crear pares de Transit Gateway Connect. |
|
Tarea | Descripción | Habilidades requeridas |
---|---|---|
Anuncie las rutas. | Asocie el nuevo adjunto Connect de Transit Gateway a la tabla de rutas que creó anteriormente para elloVRF. Por ejemplo, asocie las conexiones de Transit Gateway Connect de producción con la tabla de enrutamiento Cree una ruta estática para el prefijo que se anuncia en los enrutadores.
| Administrador de redes, arquitecto de la nube |
Recursos relacionados
AWSdocumentación
Documentación de Direct Connect
Documentación de Transit Gateway
Publicaciones de blog de AWS
Conexiones
Para acceder al contenido adicional asociado a este documento, descomprima el archivo: attachment.zip