Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Migre su red a AWS
Con AWS Transform, puede migrar su red AWS en una fracción del tiempo que lleva diseñarla e implementarla manualmente. AWS Transform utiliza un AI-powered agente para convertir la configuración del entorno de origen en recursos de AWS red listos para la producción, como las VPC, las subredes, los grupos de seguridad, las puertas de enlace NAT, las puertas de enlace de tránsito, las IP elásticas, las rutas y las tablas de rutas. La configuración de red generada se revisa y modifica a través de una interfaz conversacional antes de la implementación. Puede realizar la implementación directamente con AWS Transform o elegir la implementación automática y recibir la infraestructura como código (IaC) en el formato que prefiera: Kit de desarrollo de la nube de AWS (AWS CDK) Landing Zone Accelerator (LZA) o Terraform. HashiCorp
El agente de AWS Transform lo guía a través de los siguientes pasos y se encarga del análisis y la generación mientras toma las decisiones:
Cargue su archivo de red de origen.
Cargue archivos de configuración adicionales (opcional, para entornos de RVTools).
Seleccione una topología de red.
Seleccione una estrategia de mapeo de grupos de seguridad.
Revise y optimice su red.
Genere un diagrama de red (opcional).
Configure el etiquetado de recursos.
Implemente su red.
nota
En el caso de las implementaciones con varias cuentas, debes configurar las funciones de IAM entre cuentas y el acceso de confianza para AWS las organizaciones antes de iniciar la migración de la red. Para obtener más información sobre los tipos de migración, consulte. Paso 1: Selección del tipo de migración
Paso 1: mapeo de la red de origen
AWS Transform genera la infraestructura de red de destino a partir de una amplia variedad de archivos de configuración de red de origen. Cargue uno o más archivos de configuración desde su entorno de origen y AWS Transform utilizará la información para generar las redes de destino, incluidas las VPC, las subredes y los grupos de seguridad de Amazon. Si bien AWS Transform no genera recursos de firewall ni de balanceador de carga, la configuración de estos elementos de red se puede usar como entrada para generar redes de destino.
AWS Transform acepta archivos de configuración de los siguientes tipos de fuentes:
-
Redes definidas por software (SDN): Import/Export para la virtualización de redes de VMware NSX o la configuración de Cisco ACI para la infraestructura centrada en las aplicaciones de Cisco.
-
Redes VMware vSphere: RVTools. https://www.dell.com/en-us/shop/vmware/sl/rvtools
Cuando utiliza archivos de RVTools, AWS Transform solo genera configuraciones de Amazon VPC. Las configuraciones de los grupos de seguridad requieren entradas adicionales del firewall o de los archivos de red definidos por software. Para obtener más información sobre la generación de grupos de seguridad a partir de archivos adicionales, consulte Archivos de configuración adicionales. -
Redes basadas en los datos de configuración del firewall: exporte archivos desde Palo Alto Networks Firewall, Fortinet FortiGate Firewall o Cisco ACI. Para obtener más información sobre las versiones compatibles y las instrucciones de extracción, consulte Extracción de archivos de configuración.
-
Redes híbridas que ejecutan cargas de trabajo tanto de VMware como de otros fabricantes: AWS Transform Discovery Tool o ModelizeIt.
-
Otros tipos de archivos: AWS Transform también acepta otros archivos de configuración de red, como las configuraciones de Checkpoint y F5. Si su archivo de configuración no es uno de los formatos enumerados anteriormente, AWS Transform lo convierte automáticamente y lo usa para generar redes de destino. Esta conversión puede tardar hasta dos horas en función del tamaño y la complejidad del archivo.
nota
El tamaño máximo de archivo de red de origen admitido es de 70 MB.
nota
Para poder eliminar las reglas anticuadas de los grupos de seguridad durante la revisión de la red, envíe los datos del tráfico de red observado desde la herramienta de detección AWS Transform o ModelizeIt junto con la configuración de la red de origen. Para obtener más información, consulte Recomendaciones de red guiadas.
aviso
Descargue RVTools únicamente desde el sitio oficial de Dell en https://www.dell.com/en-us/shop/vmware/sl/rvtools
Cada segmento de red de origen se asigna a su propia VPC distinta. La segmentación de la red varía según el tipo de fuente:
-
vNetwork: AWS Transform agrupa máquinas virtuales mediante vSwitch y LAN virtual (VLAN). Las VLAN pueden aparecer en varios conmutadores virtuales (excepto en la VLAN 0).
-
Redes NSX: AWS transforman los segmentos de la red en función de los Tier-1 enrutadores, agrupan los enrutadores y recopilan sus segmentos.
Paso 2: Archivos de configuración adicionales
Para los entornos de origen de RVTools, si lo desea, puede cargar archivos de configuración adicionales para permitir la generación de grupos de seguridad. Si no carga archivos de configuración adicionales, no se generará ningún grupo de seguridad para la RVTools-based migración.
AWS Transform admite los siguientes tipos de archivos de configuración adicionales. Solo puede cargar un archivo de configuración desde una plataforma.
-
La infraestructura centrada en las aplicaciones (ACI) de Cisco proporciona configuraciones de políticas de red.
-
Palo Alto Networks ofrece políticas de seguridad de firewall.
-
Fortinet FortiGate proporciona políticas de seguridad de firewall.
Al cargar un firewall o un archivo ACI de Cisco, AWS Transform genera grupos de seguridad e infraestructura de red. Cuando carga un archivo RVTools por sí solo, AWS Transform genera únicamente la infraestructura de red.
Para obtener más información sobre las versiones compatibles y las instrucciones de extracción, consulte Extracción de archivos de configuración.
Paso 3: Topologías de red
Durante la etapa de definición de la red, se selecciona una topología de red. Puede elegir la topología de VPC aisladas o la topología Hub and Spoke.
VPC aisladas
¿Qué se implementa
Las VPC aisladas son entornos de red independientes que funcionan como unidades independientes en su interior AWS. Sus VPC están completamente aisladas, sin vías de comunicación integradas entre ellas. Esta separación proporciona el nivel más alto de protección de los límites de la red.
AWS Transform crea los siguientes recursos:
Una VPC dedicada para cada segmento de red de origen detectado.
Subredes privadas basadas en la configuración de la red de origen.
Grupos de seguridad (si ha proporcionado archivos de configuración de firewall o SDN).
Complete la configuración
AWS Transform implementa la infraestructura de red principal para usted. Usted completa la configuración final de conectividad y seguridad para cumplir con los requisitos de su organización.
Para habilitar el acceso a Internet para una VPC aislada, siga estos pasos:
Cree una puerta de enlace a Internet y conéctela a la VPC.
Cree subredes públicas en cada zona de disponibilidad en la que necesite acceso a Internet. Agregue una ruta que
0.0.0.0/0apunte a la puerta de enlace a Internet. Para obtener más información sobre la configuración de subredes, consulta Subredes para tu VPC.Cree puertas de enlace NAT en las subredes públicas (una por zona de disponibilidad para obtener alta disponibilidad). Asigne una IP elástica para cada puerta de enlace NAT.
Actualice las tablas de rutas de subredes privadas. Agregue una ruta para
0.0.0.0/0apuntar a la puerta de enlace NAT en la misma AZ.Revise las reglas de su grupo de seguridad. Asegúrese de que las reglas de salida permitan el tráfico que necesitan sus cargas de trabajo (HTTPS, DNS, etc.).
Para VPC-to-VPC la comunicación, configure la interconexión de VPC o una puerta de enlace de tránsito y actualice las tablas de rutas de cada VPC para dirigir el tráfico a la conexión interconectada o al adjunto TGW.
Hub y Spoke
En este modelo, un AWS Transit Gateway actúa como el eje central que conecta varias VPC de carga de trabajo (los radios).
¿Qué se implementa
AWS Transform crea los siguientes recursos:
VPC de Spoke: una VPC por segmento de red de origen detectado, con subredes privadas y un adjunto de Transit Gateway.
VPC de inspección: aloja su dispositivo de firewall para la inspección del tráfico. Todo el tráfico entre VPC se enruta a través de esta VPC. El adjunto Transit Gateway usa el modo dispositivo, una configuración que garantiza que el tráfico fluya simétricamente a través del mismo dispositivo en ambas direcciones de una conexión.
VPC entrante: gestiona el tráfico que entra en la red desde la Internet pública (de norte a sur). Incluye una puerta de enlace a Internet y subredes públicas en varias zonas de disponibilidad.
VPC saliente: gestiona el tráfico que sale de la red y se dirige a la Internet pública (salida norte-sur). Incluye una puerta de enlace de Internet, puertas de enlace NAT con direcciones IP elásticas en cada zona de disponibilidad para lograr una alta disponibilidad y subredes privadas para el adjunto de Transit Gateway.
Tablas de rutas de Transit Gateway: dos tablas de rutas dirigen el tráfico a través de la VPC de inspección. La tabla No inspeccionada está asociada a las VPC radiales, las VPC entrantes y las VPC salientes. Enruta todo el tráfico (0.0.0). 0/0) al adjunto de la VPC de inspección y es la tabla de rutas de asociación predeterminada. La tabla inspeccionada está asociada a la VPC de inspección. Contiene las rutas propagadas de todas las VPC radiales y es la tabla de rutas de propagación predeterminada.
Para las implementaciones con varias cuentas, Transit Gateway se comparte entre cuentas a través del AWS Resource Access Manager (RAM).
Flujo de tráfico
Todo el tráfico entre VPC sigue esta ruta:
El tráfico de una VPC radial se envía a Transit Gateway (ruta predeterminada 0.0.0). 0/0).
La tabla de rutas no inspeccionadas dirige el tráfico a la VPC de inspección.
El firewall de la VPC de inspección inspecciona el tráfico y lo reenvía a Transit Gateway.
La tabla de rutas inspeccionadas dirige el tráfico a la VPC radial de destino mediante rutas propagadas.
Para el tráfico de Internet saliente, la tabla de rutas inspeccionadas dirige el tráfico a la VPC saliente. Las puertas de enlace NAT traducen las direcciones IP privadas antes de reenviar el tráfico a la puerta de enlace de Internet. La tabla de rutas públicas de la VPC saliente incluye rutas específicas para cada rango de Inter-Domain enrutamiento sin clases (CIDR) radial de la VPC de regreso a la puerta de enlace de tránsito. Estas rutas permiten que el tráfico de retorno llegue a la VPC radial correcta.
El tráfico de Internet entrante entra a través de la puerta de enlace de Internet de la VPC entrante y sigue la misma ruta de inspección para llegar a las VPC radiales.
Complete la configuración
AWS Transform implementa la infraestructura de red principal para usted, que incluye Transit Gateway, las VPC radioactivas y el enrutamiento del tráfico. Usted completa la configuración del firewall y la configuración del servicio entrante para cumplir con los requisitos de seguridad de su organización.
nota
De forma predeterminada, el tráfico entre VPC pasa por la VPC de inspección sin inspección. Debe implementar un firewall para permitir la inspección del tráfico.
Implemente un firewall: cree subredes adicionales en la VPC de inspección para los puntos finales del firewall. AWS Transform crea subredes únicamente para el adjunto de Transit Gateway. Dirige el tráfico desde las subredes de conexión de TGW a los puntos finales del firewall y, desde las subredes del firewall, de vuelta a Transit Gateway. Puede implementar AWS Network Firewall o un dispositivo de terceros. Para obtener más información sobre la implementación de un firewall con Transit Gateway, consulte Crear un firewall con Transit Gateway.
Verifique la conectividad: después de implementar el firewall, pruebe el acceso saliente a Internet desde una instancia de VPC conectada (por ejemplo,curl https://aws.amazon.com). Puedes usar Reachability Analyzer para solucionar problemas de conectividad.
Configure los servicios entrantes: para hospedar servicios públicos, implemente un balanceador de carga de aplicaciones o un balanceador de cargas de red en las subredes públicas de las VPC entrantes. Configure grupos objetivo que apunten a las instancias de sus VPC radiales a través de Transit Gateway y verifique que la tabla de rutas inspeccionadas contenga rutas de regreso a la VPC entrante.
Si desea controlar con precisión la comunicación entre las VPC, elija la opción VPC aisladas y modifique la red generada para crear las rutas de comunicación específicas que necesite.
Paso 4: Mapeo de grupos de seguridad
Elija cómo las políticas de seguridad de origen se traducen en grupos AWS de seguridad. AWS Transform crea grupos de seguridad en función de las configuraciones de su entorno de origen. Las políticas de seguridad, las reglas de políticas de seguridad, las políticas de puerta de enlace y las reglas de política de puerta de enlace se convierten en grupos de seguridad.
importante
AWS Transform crea grupos de seguridad haciendo todo lo posible para que coincidan con su entorno de origen. Revise y modifique los grupos de seguridad generados para asegurarse de que cumplen con las necesidades y políticas de seguridad de su empresa.
Referencia a grupos de seguridad
Cuando se generan grupos de seguridad, AWS Transform utiliza las referencias a los grupos de seguridad cuando es posible. Las referencias a grupos de seguridad establecen reglas de seguridad basadas en otro identificador de grupo de seguridad, en lugar de en intervalos de direcciones IP específicos (bloques de CIDR). Este enfoque proporciona configuraciones de seguridad más flexibles y fáciles de mantener.
Las reglas de sus grupos de seguridad solo pueden hacer referencia a otros grupos de seguridad dentro de la misma VPC o a una VPC que esté conectada dentro de la misma región. Cross-account También se admiten las referencias. No puede hacer referencia a un grupo de seguridad en una VPC no conectada ni entre regiones. En el caso de las VPC conectadas, solo las reglas de entrada admiten las referencias a grupos de seguridad entre VPC. Las reglas de salida deben usar reglas. CIDR-based La forma en que AWS Transform crea las reglas de los grupos de seguridad depende de la topología de red que haya elegido:
Hub and Spoke: Transit Gateway proporciona conectividad de red entre las VPC. AWS Transform utiliza referencias para las reglas de entrada cruzada y dentro de la VPC. VPC/cross-account Cross-VPC/cross-account Las reglas de salida (de salida) utilizan reglas. CIDR-based
VPC aisladas: sus VPC no tienen conectividad de red entre ellas. AWS Transform utiliza la referencia únicamente para las reglas que se encuentran dentro de la VPC. Todas las reglas entre VPC y cuentas cruzadas utilizan reglas. CIDR-based
CIDR-based las reglas también se utilizan cuando las configuraciones de origen no son simétricas.
Elija una de las siguientes estrategias de mapeo de grupos de seguridad:
-
MAP: traduce las reglas de seguridad de su entorno de origen a grupos y reglas de AWS seguridad. Utilice esta opción para las migraciones que utilizan direcciones IP estáticas.
-
MAP_DHCP (traducción compatible con DHCP): traduce las reglas de seguridad del entorno de origen de forma compatible con DHCP. DHCP asigna direcciones IP de forma dinámica desde el rango CIDR de la subred. Como resultado, las reglas de salida entre VPC se amplían para que coincidan con el CIDR completo de la subred de destino. Un CIDR más estrecho bloquearía las IP que se encuentran fuera de ese rango. DHCP-assigned Revisa estas reglas después de la migración.
Utilice esta opción para admitir DHCP con la comunicación entre VPC Transit Gateway. También funciona con direcciones IP estáticas, pero puede generar reglas más amplias que las de MAP.
-
SKIP: no traduce las reglas de seguridad. Configure los grupos AWS de seguridad manualmente después de la migración. Funciona con entornos IP estáticos y DHCP. Para los entornos fuente de RVTools sin archivos de configuración adicionales, AWS Transform utiliza automáticamente SKIP.
nota
Su estrategia de mapeo determina sus opciones de asignación de IP. MAP solo admite IP estáticas. MAP_DHCP y SKIP admiten tanto DHCP como estáticas.
Enfoques de migración IP
Tiene dos opciones de configuración de red para la migración:
Selección del rango de red
-
Mantenga los rangos existentes (retención de los rangos de direcciones IP): mantenga los rangos de direcciones IP originales durante la migración. Ideal para migraciones en las que se trasladan las aplicaciones AWS sin modificarlas (cambiar y cambiar), especialmente con aplicaciones antiguas que tienen dependencias de IP codificadas de forma rígida o reglas de firewall existentes.
-
Actualización a nuevos rangos de IP (actualización de CIDR): puede modificar cada rango de CIDR de la VPC durante la migración y AWS Transform propaga automáticamente los cambios a las subredes, las tablas de enrutamiento y los grupos de seguridad.
Asignación de direcciones IP
-
Direcciones IP fijas (estáticas): AWS Transform asigna IP estáticas en función del CIDR. Esto es lo mejor para las aplicaciones que requieren un comportamiento de red, administración de DNS o control de IP-based acceso predecibles. Las IP persisten cuando se reinician las instancias a través de las interfaces de red elásticas (ENI), que son tarjetas de red virtuales conectadas a las instancias.
-
Asignación dinámica de IP (AWS DHCP): asigna automáticamente las IP de los grupos de subredes al lanzar la instancia. Óptimo para aplicaciones diseñadas para ejecutarse en la nube y cargas de trabajo con escalado automático. Reduce la sobrecarga operativa, pero requiere que las aplicaciones utilicen el DNS o la detección de servicios.
Puede combinar cualquier selección de rango con cualquier método de asignación de IP.
nota
La estrategia de asignación de direcciones IP se establece a nivel de onda. Puede asignar diferentes estrategias a servidores específicos personalizando el archivo wave. Por ejemplo, si ha elegido un enfoque de dirección IP estática para el wave, pero quiere asignar un enfoque dinámico a un servidor específico, puede hacerlo tal [RESET_VALUE] como se describe en la sección Edición de la configuración de la guía del usuario de MGN.
Paso 5: Revisa y optimiza tu red
Una vez que AWS Transform genere la configuración de red de destino, puede revisar los segmentos de red locales que convergen en la AWS infraestructura. Utilice la interfaz visual para revisar la red y la interfaz de chat para realizar cambios y recibir recomendaciones guiadas. AWS Transform realiza un análisis de impacto en cascada e implementa los cambios necesarios para mantener la coherencia de la red y el cumplimiento de las mejores prácticas. También puede pedirle a AWS Transform que analice su red y sugiera optimizaciones. Para obtener más información, consulte Recomendaciones Recomendaciones de red guiadas guiadas.
VPC existentes en su cuenta de destino
Si su cuenta de destino ya contiene VPC procedentes de fases de migración anteriores o de proyectos de infraestructura paralelos, AWS Transform las detecta automáticamente y las muestra junto con las VPC mapeadas durante el proceso de revisión. En el caso de las migraciones de varias cuentas, AWS Transform detecta las VPC existentes en todas las cuentas de su organización. AWS
Esta visibilidad le ayuda a comprender cómo la red planificada se relaciona con su infraestructura existente, a identificar posibles conflictos de CIDR y a tomar decisiones informadas antes de la implementación.
nota
AWS Transform solo detecta las VPC existentes (no las subredes ni otros recursos). La detección es de solo lectura. AWS La transformación no modifica las VPC existentes.
Optimice su red
nota
Estas operaciones se aplican únicamente a las VPC de carga de trabajo. En el caso de las VPC de dispositivos con la topología Hub and Spoke (inspección, entrada y salida), solo se admite el cambio de dirección IP.
Las operaciones de eliminación, fusión y división no se pueden deshacer. Revise la configuración detenidamente antes de aplicar estos cambios.
Las siguientes operaciones están disponibles para las VPC:
Eliminar: elimina permanentemente una VPC de la configuración. Utilícela para los segmentos de red obsoletos a los que no se deben migrar AWS.
Excluir: elimine temporalmente una VPC de la migración para aplicar estrategias de migración por fases. Las VPC excluidas no se implementan, pero se pueden volver a incluir más adelante.
Incluir: vuelva a agregar a la migración una VPC previamente excluida.
Fusión: combine dos VPC en una. La primera VPC conserva su identidad y absorbe todas las subredes de la segunda VPC. Los grupos de seguridad se mueven a la VPC fusionada y sus asociaciones se reconstruyen en consecuencia. El CIDR de la primera VPC se amplía hasta el rango de CIDR más pequeño que contiene los dos CIDR originales, y el enrutamiento se actualiza automáticamente. La segunda VPC se elimina de la configuración.
Requisitos de combinación:
Los CIDR de subred no deben superponerse entre las dos VPC.
El CIDR combinado no debe superar /16.
Para las implementaciones con varias cuentas, ambas VPC deben estar asignadas a la misma cuenta.
Cambiar la dirección IP: cambie la dirección IP base de un CIDR de VPC manteniendo la misma longitud de prefijo. AWS Transform traduce automáticamente todos los CIDR de subred con el mismo desplazamiento. Por ejemplo, al cambiar una VPC de
10.0.0.0/16a, se10.20.0.0/16desplaza una subred de a.10.0.1.0/2410.20.1.0/24Las reglas de los grupos de seguridad que coinciden exactamente con el antiguo CIDR de la VPC se actualizan automáticamente. Las reglas que se superponen parcialmente o no coinciden con el CIDR anterior no cambian. Revisa estas reglas después del cambio.
Cambiar el nombre: cambie el nombre de una VPC para que se ajuste a las convenciones de nomenclatura de su organización para la asignación de costos, el seguimiento del cumplimiento y los estándares operativos.
Cambiar el tamaño: cambie la longitud del prefijo de un CIDR de VPC para ampliar o reducir el intervalo de direcciones IP.
Disminución de la longitud del prefijo (más direcciones IP, por ejemplo, de /20 a /16): las subredes aún caben dentro del rango más amplio. No es necesario cambiar la subred.
Aumento de la longitud del prefijo (menos direcciones IP, por ejemplo, de /16 a /20): primero se debe cambiar el tamaño de las subredes que se encuentran fuera del nuevo rango mediante la operación de cambio de tamaño de subred.
Las reglas de los grupos de seguridad que coinciden exactamente con el antiguo CIDR de la VPC se actualizan automáticamente. Las reglas que se superponen parcialmente o no coinciden con el CIDR anterior no cambian. Revisa estas reglas después de cambiar el tamaño.
Requisitos de cambio de tamaño:
El nuevo CIDR debe estar entre /16 y /28.
El nuevo CIDR no debe superponerse con otras VPC de la red (topología Hub and Spoke).
Al reducir el CIDR, todas las subredes existentes deben caber en el nuevo CIDR. Cambie primero el tamaño de las subredes si es necesario.
Dividir: divide una VPC en dos VPC en función de los límites de CIDR que proporciones. Las subredes se asignan a la nueva VPC cuyo CIDR las contiene. Los grupos de seguridad se clonan en las dos VPC nuevas, pero los CIDR de las reglas de los grupos de seguridad no se actualizan automáticamente. Revise las reglas después de la división para asegurarse de que la comunicación entre VPC funcione según lo previsto. La VPC original se sustituye por las dos VPC nuevas.
Requisitos de división:
Debe proporcionar exactamente dos rangos de CIDR.
Los dos CIDR no deben superponerse.
Cada CIDR debe estar entre /16 y /28.
Cada subred debe caber exactamente en uno de los dos CIDR. Si alguna subred no cabe, se rechaza la operación.
Las siguientes operaciones están disponibles para las subredes:
Cambiar la dirección IP: cambie la dirección IP base de un CIDR de subred manteniendo la misma longitud de prefijo.
Eliminar: elimina permanentemente una subred de la configuración sin afectar a la VPC principal.
Cambiar el tamaño: cambie la longitud del prefijo de un CIDR de subred para ampliar o reducir el intervalo de direcciones IP.
Requisitos de cambio de tamaño de subred:
El nuevo CIDR debe estar entre /16 y /28.
El nuevo CIDR no debe superponerse con otras subredes de la misma VPC.
El nuevo CIDR debe estar dentro del CIDR de la VPC principal.
Después de cada operación, AWS Transform vuelve a evaluar las referencias a los grupos de seguridad, lo que puede convertir CIDR-based las reglas en referencias a los grupos de seguridad o viceversa. Revise las reglas de su grupo de seguridad después de realizar cambios para comprobar que cumplen con sus requisitos.
Recomendaciones de red guiadas
AWS Transform analiza automáticamente la red mapeada y muestra las recomendaciones priorizadas a través de la interfaz de chat, identificando las optimizaciones que normalmente requerirían una revisión manual por parte de los arquitectos de red. Las recomendaciones se basan en los datos de su red y requieren su confirmación antes de aplicar cualquier cambio.
AWS Transform podría recomendar las siguientes optimizaciones:
Resolución de conflictos de CIDR: marca los rangos de CIDR superpuestos entre las VPC asignadas y las VPC existentes en todas las cuentas de la organización. AWS Las VPC en conflicto se muestran primero. Para resolver los conflictos, puede volver a direccionar la VPC asignada, excluirla o eliminarla, o reconocer el conflicto y resolverlo usted mismo después de la implementación.
Estandarización de nombres: marca los nombres de las VPC que no siguen un patrón uniforme (por ejemplo, los nombres que contienen referencias de hardware). AWS Transform pregunta cuál es la convención de nomenclatura de la nube antes de proponer reemplazos.
Revisión del alcance: identifica los segmentos de red a los que puede que no sea necesario migrar AWS, como los sistemas antiguos o las construcciones pendientes de desmantelamiento. AWS Transform le pide su confirmación antes de excluir cualquier construcción.
Dimensionamiento correcto de la capacidad de las VPC: muestra las VPC en las que el CIDR parece sobredimensionado o insuficiente para las subredes que contiene. AWS Transform presenta los datos de capacidad actuales y te permite decidir si deseas cambiar el tamaño.
Revisión de seguridad: marca las reglas de los grupos de seguridad que permiten el tráfico entrante sin restricciones (0.0.0). 0/0) para su revisión.
-
Eliminación de reglas anticuadas de grupos de seguridad: identifica las reglas de firewall de entrada no utilizadas que se han migrado de su entorno local y sugiere eliminarlas para que no continúe exponiendo la seguridad si ya no sirve para nada. Para identificar las reglas no utilizadas, AWS Transform utiliza los datos del tráfico de red observado recopilados por la herramienta de detección de AWS Transform o ModelizeIt. Debe enviar estos datos de tráfico junto con la entrada de la red de origen. AWS Transform compara las reglas de firewall migradas con el tráfico observado durante la ventana de observación capturada en esos datos y marca una regla como no utilizada cuando ningún tráfico entrante coincide con ella. Sin datos de tráfico, AWS Transform no puede determinar qué reglas no se utilizan y no sugiere eliminarlas. AWS Transform elimina únicamente las reglas de entrada (entrada) no utilizadas. La ausencia de tráfico entrante observado es una señal fiable de que una regla no se ha utilizado. Revisa las eliminaciones sugeridas antes de aplicarlas para confirmar que se ajustan a tus políticas de seguridad.
Consolidación de VPC: identifica las VPC fragmentadas que parecen estar separadas por los límites de la infraestructura física y no por los requisitos de aislamiento lógico, y sugiere fusionarlas.
nota
Todas las recomendaciones requieren su confirmación explícita antes de que AWS Transform aplique cualquier cambio. AWS Transform presenta ventajas y desventajas cuando una recomendación afecta a varios aspectos de su red.
Paso 6: Diagrama de red
Tras revisar las configuraciones de VPC generadas, si lo desea, puede generar un diagrama de red para visualizar la topología de la red. AWS Transform admite los siguientes formatos de diagrama:
Código Mermaid (.mmd): este formato produce un archivo de definición de diagramas basado en texto que se puede renderizar con herramientas. Mermaid-compatible
Imagen (.png): este formato produce una imagen renderizada de la topología de la red.
Paso 7: configurar el etiquetado de recursos
Los recursos de su red están etiquetados para su lanzamiento y replicación. También puede agregar etiquetas personalizadas y etiquetas del Programa de aceleración de la AWS migración (MAP).
Etiquetas automáticas para el lanzamiento y la replicación
AWS Transform etiqueta automáticamente los recursos de red migrados (VPC, subredes, grupos de seguridad y tablas de rutas) con las siguientes etiquetas:
Clave:
CreatedByValor:AWSApplicationMigrationServiceClave:
ATWorkspaceValor:workspace-id
Estas etiquetas permiten usar la VPC y la subred para lanzar instancias de prueba y de transición. AWS
nota
Las VPC y subredes migradas no incluyen conectividad a Internet de forma predeterminada, por lo que no son adecuadas como áreas de almacenamiento intermedio para la replicación.
Para usar también la VPC y la subred como área de almacenamiento provisional (replicación), agrega manualmente las siguientes etiquetas:
Clave:
CreatedForValor:AWSTransformClave:
ATWorkspaceValor:workspace-id
También puede aplicar estas etiquetas a cualquier recurso de AWS red existente para que esté disponible para la replicación.
Busque su ID de espacio de trabajo en la URL de la aplicación web AWS Transform: https://... workspace-id /workspace//-id job/job
Etiquetas personalizadas
Además de las etiquetas que AWS Transform aplica automáticamente, si lo desea, puede agregar etiquetas personalizadas para organizar, controlar los costos y gestionar el cumplimiento de los recursos de red migrados. Puede aplicar etiquetas personalizadas en dos niveles:
Job-level etiquetas: se aplican a todos los recursos creados por este trabajo, incluidas todas las VPC, subredes, grupos de seguridad y tablas de rutas.
VPC-level etiquetas: se aplican a una VPC específica y se distribuyen automáticamente en cascada a todos sus recursos asociados (subredes, grupos de seguridad, tablas de rutas).
nota
Máximo de 40 etiquetas por solicitud. Cada etiqueta requiere una clave y un valor. AWS Se aplican las convenciones de etiquetado.
AWS Transform aplica estas etiquetas cuando genera las plantillas de Infrastructure as Code.
AWS Programa de aceleración de la migración
Si su migración forma parte del Programa de aceleración de la AWS migración (MAP 2.0), AWS Transform aplica una etiqueta MAP a sus recursos. Si proporcionaste tu ID de MPE al principio del proceso de migración, la etiqueta se aplica automáticamente. De lo contrario, cuando termines de revisar las configuraciones de VPC generadas, AWS Transform te preguntará si tienes un acuerdo de MAP y te pedirá que proporciones tu ID de MPE. El MPE ID es un código de 10 caracteres que utiliza letras mayúsculas y dígitos (por ejemplo, ABCDE12345). La etiqueta aplicada usa el formato:
-
Clave:
map-migratedValor:migMPE_ID
Paso 8: Despliegue la red
Tras etiquetar, seleccione su estrategia de despliegue:
-
AWS Transform-managed implementación: AWS Transform usa CloudFormation plantillas para implementar la red y ejecuta Reachability Analyzer para comprobar la conectividad entre las subredes de varias VPC y dentro de la misma VPC.
nota
Debes obtener una aprobación explícita antes de que se ejecute tu solicitud de despliegue de red. Consulte Proceso Proceso de aprobación de la implementación de aprobación de despliegues.
-
Self-deployment: AWS Transform genera plantillas de infraestructura como código (IaC). CloudFormation las plantillas se generan de forma predeterminada. También puede seleccionar formatos de salida adicionales:
AWS CDK genera un TypeScript proyecto para el despliegue programático de la infraestructura.
HashiCorp Terraform genera plantillas HashiCorp de lenguaje de configuración (HCL) para administrar los recursos de red.
Landing Zone Accelerator (LZA) genera un archivo network-config.yaml para la configuración de la red LZA.
nota
Al realizar la implementación a través del canal Landing Zone Accelerator (LZA), la cuenta de AWS Transform y la instalación de LZA deben estar en la misma organización. AWS La implementación fallará si no coinciden los ID de la organización.
Para el despliegue automático, utilice el enlace proporcionado para descargar un archivo zip que contenga las plantillas generadas. La carpeta zip incluye un README.md archivo que explica cómo usar las plantillas generadas.
Para comprobar que el archivo descargado no está dañado ni alterado, genera y descarga una suma de comprobación y, a continuación, compárala con un hash generado localmente mediante openssl dgst -sha256 -binary <file.zip> | base64 un comando.
Proceso de aprobación de la implementación
Para garantizar que los cambios en la red cumplan con los estándares de seguridad y los requisitos arquitectónicos de su organización, todas las solicitudes de implementación pasan por un flujo de trabajo de aprobación. Debes obtener una aprobación explícita antes de que se ejecute la solicitud de despliegue de red. Cuando envías una solicitud de implementación, esta se dirige automáticamente a los aprobadores autorizados a través de la pestaña AWS Transform Aprobations. Los aprobadores validan tanto CloudFormation las plantillas como las configuraciones de red para garantizar el cumplimiento de los estándares de seguridad y los requisitos arquitectónicos. Cada envío desencadena un nuevo ciclo de revisión y las implementaciones solo se realizan después de recibir la confirmación. Si un aprobador rechaza tu solicitud, ponte en contacto con él directamente para analizar las modificaciones necesarias. AWS Transform realiza un seguimiento de todas las decisiones de aprobación con fines de auditoría y mantiene el historial de implementación.
Elimine los recursos de red implementados
Si necesita deshacer una implementación, puede eliminar los recursos de red que AWS Transform implementó. Puede eliminar los recursos inmediatamente después de que se complete la implementación. Si modificas los recursos de red implementados después de la implementación, los recursos no se pueden eliminar automáticamente.
-
AWS Transform-managed implementaciones: AWS Transform elimina todas las CloudFormation pilas que se crearon durante la implementación. Esta acción requiere la aprobación a través de la pestaña de aprobaciones de AWS transformación.
-
Self-deployments: Debe eliminar manualmente los recursos implementados a través de la consola AWS de administración o la AWS CLI.
Extracción del archivo de configuración
Si su entorno de origen utiliza Cisco ACI, Palo Alto Networks o Fortinet FortiGate, debe extraer un archivo de configuración para enviárselo a Transform. AWS Puede usar estos archivos como archivos fuente independientes para generar grupos de seguridad e infraestructura de red, o como archivos complementarios junto con una carga de RVTools para agregar la generación de grupos de seguridad. El proceso de extracción es el mismo en ambos casos.
Para extraer los archivos de configuración de sus entornos de red y firewall, siga estos procedimientos. Consulte la documentación del proveedor para obtener la información más reciente.
Fortinet FortiGate
La versión del firmware debe ser la v7.0 o posterior.
Necesita nuestros
super_adminsuper_admin_readonlyprivilegios a nivel global.Pasos:
Conéctese al firewall mediante SSH o un cliente CLI integrado
Ejecutar:
show | grep ""(| grep ""desactiva la paginación)Guarda todos los resultados en un archivo a partir del comando
show
Palo Alto Networks
La versión del firmware debe ser 10.1 o posterior.
Necesitas la función de superadministrador.
Conéctese al firewall a través de SSH, ejecute los siguientes comandos para deshabilitar la paginación, establezca el formato de salida, ingrese al modo de configuración y exporte la configuración y los objetos predefinidos. Guarde las salidas:
set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt
Cisco ACI
La versión del firmware debe ser 6.0 o posterior.
Necesita la función de administrador con todos los privilegios y un destino configurado con el protocolo Secure Copy (SCP), el protocolo de transferencia de archivos SSH (SFTP) o el protocolo de transferencia de archivos (FTP).
Pasos:
Conéctese al controlador de infraestructura de políticas de aplicaciones (APIC) a través del navegador
Abra el menú de administración y seleccione Config Rollbacks
En el cuadro de diálogo Realizar una instantánea, seleccione la opción de ubicación remota y elija Crear una instantánea ahora.
Tras recibir el mensaje «La transferencia se ha realizado correctamente», conéctese al servidor de ubicación remota y recupere el archivo de instantáneas más reciente (archivo.gz)