

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Migre su red a AWS
<a name="transform-vmware-migrate-network"></a>

Con AWS Transform, puede migrar su red a AWS. AWS Transform traduce la configuración de su entorno de origen en recursos AWS de red equivalentes: VPC, subredes, grupos de seguridad, pasarelas NAT, pasarelas de tránsito, IP elásticas, rutas y tablas de enrutamiento, según sea necesario. Puede revisar y modificar la configuración de red generada antes de la implementación. Puede implementar la configuración con AWS Transform y analizar la conectividad de la red. Como alternativa, puede elegir el despliegue automático y recibir Infrastructure as Code (IaC) en el formato que prefiera: AWS Cloud Development Kit (AWS CDK) Landing Zone Accelerator (LZA) o Terraform. HashiCorp 

Para migrar su red, siga estos pasos:

1. Cargue el archivo de red de origen.

1. Cargue archivos de configuración adicionales (opcional, para entornos RVTools).

1. Seleccione una topología de red.

1. Seleccione una estrategia de mapeo de grupos de seguridad.

1. Revise y optimice su red.

1. Genere un diagrama de red (opcional).

1. Configure el etiquetado de recursos.

1. Implemente su red.

**nota**  
Para las implementaciones con varias cuentas, debe configurar las funciones de IAM entre cuentas y el acceso confiable para AWS Organizations antes de iniciar la migración de la red. Para obtener más información sobre los tipos de migración, consulte. [Paso 1: Selección del tipo de migración](transform-vmware-connect-target-account.md#transform-vmware-cta-migration-type)

## Paso 1: mapeo de la red de origen
<a name="transform-vmware-source-network-mapping"></a>

El proceso de mapeo de red requiere que cargue un archivo de configuración desde su entorno de origen. La herramienta que elija depende del tipo de red de origen:
+ **Redes definidas por software (SDN):** Import/Export para la virtualización de redes VMware NSX o configuración Cisco ACI para la infraestructura centrada en aplicaciones de Cisco.
+ **Redes VMware vSphere:** [RVTools.](https://www.dell.com/en-us/shop/vmware/sl/rvtools) Cuando utiliza archivos RVTools, AWS Transform solo genera configuraciones de Amazon VPC. Las configuraciones de los grupos de seguridad requieren una entrada adicional del firewall o de los archivos de red definidos por software. Para obtener más información sobre la generación de grupos de seguridad a partir de archivos adicionales, consulte Archivos de [configuración adicionales](#transform-vmware-firewall-and-sdn-config-files).
+ **Redes basadas en los datos de configuración del firewall:** exporte archivos desde Palo Alto Networks Firewall, Fortinet FortiGate Firewall o Cisco ACI. Para obtener más información sobre las versiones compatibles y las instrucciones de extracción, consulte Extracción de [archivos de configuración](#transform-vmware-config-file-extraction).
+ **Redes híbridas que ejecutan cargas de trabajo tanto de VMware como de terceros:AWS ** [Transform Discovery Tool](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool.html) o ModelizeIt.
+ **Otros tipos de archivos:** si el archivo de configuración no es uno de los formatos compatibles enumerados anteriormente, el archivo se convierte automáticamente a un formato compatible. Esta conversión puede tardar hasta dos horas en función del tamaño y la complejidad del archivo.

**nota**  
El tamaño máximo de archivo de red de origen admitido es de 70 MB.

**aviso**  
Descargue RVTools únicamente desde el sitio oficial de Dell en [https://www.dell.com/en-us/shop/vmware/sl/rvtools](https://www.dell.com/en-us/shop/vmware/sl/rvtools). No descargue RVTools de fuentes no oficiales.

Cada segmento de red de origen se asigna a su propia VPC distinta. La segmentación de la red varía según el tipo de fuente:
+ **vNetwork:** AWS transforme grupos de máquinas virtuales mediante un conmutador virtual y una LAN virtual (VLAN). Las VLAN pueden aparecer en varios conmutadores virtuales (excepto en la VLAN 0).
+ **Redes NSX:** AWS transforme los segmentos de la red en función de los Tier-1 enrutadores, agrupe los enrutadores y recopile sus segmentos.

## Paso 2: Archivos de configuración adicionales
<a name="transform-vmware-firewall-and-sdn-config-files"></a>

Para los entornos de origen de RVTools, si lo desea, puede cargar archivos de configuración adicionales para permitir la generación de grupos de seguridad. Si no carga archivos de configuración adicionales, no se generará ningún grupo de seguridad para la RVTools-based migración.

AWS Transform admite los siguientes tipos de archivos de configuración adicionales. Solo puede cargar un archivo de configuración desde una plataforma.
+ La infraestructura centrada en aplicaciones (ACI) de Cisco proporciona configuraciones de políticas de red.
+ Palo Alto Networks proporciona políticas de seguridad de firewall.
+ Fortinet FortiGate proporciona políticas de seguridad de firewall.

Al cargar un firewall o un archivo ACI de Cisco, AWS Transform genera grupos de seguridad e infraestructura de red. Cuando carga un archivo RVTools por sí solo, AWS Transform genera únicamente la infraestructura de red.

Para obtener más información sobre las versiones compatibles y las instrucciones de extracción, consulte Extracción [del archivo de configuración](#transform-vmware-config-file-extraction).

## Paso 3: Topologías de red
<a name="network-topologies"></a>

Durante el paso de definición de la red, selecciona una topología de red. Puede elegir la topología de **VPC aisladas** o la topología **Hub and Spoke**.

### VPC aisladas
<a name="isolated-vpcs"></a>

#### ¿Qué se implementa
<a name="isolated-vpcs-deployed"></a>

Las VPC aisladas son entornos de red independientes que funcionan como unidades independientes en su interior AWS. Sus VPC están completamente aisladas, sin vías de comunicación integradas entre ellas. Esta separación proporciona el nivel más alto de protección de los límites de la red.

AWS Transform crea los siguientes recursos:
+ Una VPC dedicada para cada segmento de red de origen detectado.
+ Subredes privadas basadas en la configuración de la red de origen.
+ Grupos de seguridad (si proporcionó archivos de configuración de firewall o SDN).

#### Complete la configuración
<a name="isolated-vpcs-complete-setup"></a>

AWS Transform implementa la infraestructura de red, pero deja que usted se ocupe del acceso a Internet y la conectividad entre VPC, para que pueda elegir la configuración que cumpla con los requisitos de su organización.

Para habilitar el acceso a Internet para una VPC aislada, siga estos pasos:

1. Cree una [puerta de enlace a Internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html) y adjúntela a la VPC.

1. Cree subredes públicas en cada zona de disponibilidad en la que necesite acceso a Internet. Agregue una ruta para `0.0.0.0/0` apuntar a la puerta de enlace de Internet. Para obtener más información sobre la configuración de [subredes, consulte Subredes para su VPC](https://docs.aws.amazon.com/vpc/latest/userguide/configure-subnets.html).

1. Cree [puertas de enlace NAT en las](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) subredes públicas (una por zona de disponibilidad para una alta disponibilidad). Asigne una IP elástica para cada puerta de enlace NAT.

1. Actualice [las tablas de enrutamiento](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html) de su subred privada: añada una ruta para `0.0.0.0/0` apuntar a la puerta de enlace NAT en la misma zona de disponibilidad.

1. Revise [las reglas de su grupo de seguridad](https://docs.aws.amazon.com/vpc/latest/userguide/security-group-rules.html) y asegúrese de que las reglas de salida permitan el tráfico que necesitan sus cargas de trabajo (HTTPS, DNS, etc.).

Para VPC-to-VPC la comunicación, configure la interconexión de [VPC](https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html) o una [Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) y actualice las tablas de rutas de cada VPC para enrutar el tráfico a la conexión de interconexión o al adjunto de TGW.

### Hub and Spoke
<a name="hub-and-spoke"></a>

En este modelo, una [AWS Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) actúa como nodo central que conecta varias VPC de carga de trabajo (los radios).

#### ¿Qué se implementa
<a name="hub-and-spoke-deployed"></a>

AWS Transform crea los siguientes recursos:
+ **VPC radiales:** una VPC por segmento de red de origen detectado, con subredes privadas y un adjunto de Transit Gateway.
+ **VPC de inspección:** aloja su dispositivo de firewall para la inspección del tráfico. Todo el tráfico entre VPC se enruta a través de esta VPC. El accesorio Transit Gateway utiliza el [modo dispositivo](https://docs.aws.amazon.com/vpc/latest/tgw/transit-gateway-appliance-scenario.html), una configuración que garantiza que el tráfico fluya simétricamente a través del mismo dispositivo en ambas direcciones de una conexión.
+ **VPC entrante**: gestiona el tráfico que entra en la red desde la Internet pública (entrante de norte a sur). Incluye una [puerta de enlace a Internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html) y subredes públicas en varias zonas de disponibilidad.
+ **VPC saliente**: gestiona el tráfico que sale de la red hacia la Internet pública (saliente de norte a sur). Incluye una puerta de enlace a Internet, [puertas de enlace NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) con [direcciones IP elásticas](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/elastic-ip-addresses-eip.html) en cada zona de disponibilidad para una alta disponibilidad y subredes privadas para el adjunto de Transit Gateway.
+ **Tablas de rutas de Transit Gateway:** dos tablas de rutas dirigen el tráfico a través de la VPC de inspección. La tabla *No inspeccionada* está asociada a las VPC radiales, las VPC entrantes y las VPC salientes; enruta todo el tráfico (0.0.0). 0/0) al adjunto de la VPC de inspección y es la tabla de rutas de asociación predeterminada. La tabla *Inspeccionada* está asociada a la VPC de inspección: contiene las rutas propagadas de todas las VPC radiales y es la tabla de rutas de propagación predeterminada.

Para las implementaciones con varias cuentas, Transit Gateway se comparte entre las cuentas a través de [AWS Resource Access Manager (RAM)](https://docs.aws.amazon.com/ram/latest/userguide/what-is.html).

#### Flujo de tráfico
<a name="hub-and-spoke-traffic-flow"></a>

Todo el tráfico entre VPC sigue esta ruta:

1. El tráfico de una VPC radial se envía a Transit Gateway (ruta predeterminada 0.0.0). 0/0).

1. La tabla de rutas no inspeccionadas dirige el tráfico a la VPC de inspección.

1. El firewall de la VPC de inspección inspecciona el tráfico y lo reenvía a Transit Gateway.

1. La tabla de rutas inspeccionada enruta el tráfico a la VPC radial de destino mediante rutas propagadas.

Para el tráfico de Internet saliente, la tabla de enrutamiento inspeccionada enruta el tráfico a la VPC saliente. Las puertas de enlace NAT traducen las direcciones IP privadas antes de que el tráfico se reenvíe a la puerta de enlace de Internet. La tabla de rutas públicas de VPC salientes incluye rutas específicas para cada rango de enrutamiento Inter-Domain sin clase (CIDR) de VPC radial de regreso a Transit Gateway. Estas rutas permiten que el tráfico de retorno llegue a la VPC de radios correcta.

El tráfico de Internet entrante entra a través de la puerta de enlace de Internet de la VPC entrante y sigue la misma ruta de inspección para llegar a las VPC emitidas por radio.

#### Complete la configuración
<a name="hub-and-spoke-complete-setup"></a>

AWS Transform despliega la infraestructura de red, pero deja que usted se ocupe de la configuración del firewall y del servicio entrante, para que pueda elegir las políticas y los dispositivos de seguridad que mejor se adapten a los requisitos de su organización.

**nota**  
De forma predeterminada, el tráfico entre VPC pasa a través de la VPC de inspección sin inspección. Debe implementar un firewall para permitir la inspección del tráfico.

**Implemente un firewall:** cree subredes adicionales en la VPC de inspección para los puntos finales del firewall. AWS Transform crea subredes únicamente para el adjunto de Transit Gateway. Dirija el tráfico desde las subredes de conexión del TGW a los puntos finales del firewall y desde las subredes del firewall de vuelta a Transit Gateway. Puede implementar [AWS Network Firewall](https://docs.aws.amazon.com/network-firewall/latest/developerguide/getting-started.html) o un dispositivo de terceros. Para obtener más información sobre cómo implementar un firewall con una Transit Gateway, consulte [Creación de un firewall con una Transit Gateway](https://docs.aws.amazon.com/network-firewall/latest/developerguide/create-tgw-firewall.html).

**Verifica la conectividad:** después de implementar el firewall, prueba el acceso saliente a Internet desde una instancia de VPC radial (por ejemplo,). `curl https://aws.amazon.com` Puede utilizar el [Reachability Analyzer para solucionar problemas de conectividad.](https://docs.aws.amazon.com/vpc/latest/reachability/what-is-reachability-analyzer.html)

**Configure los servicios entrantes: para alojar servicios** de acceso público, implemente un [Application Load Balancer o Network Load](https://docs.aws.amazon.com/elasticloadbalancing/latest/application/introduction.html) [Balancer](https://docs.aws.amazon.com/elasticloadbalancing/latest/network/introduction.html) en las subredes públicas de VPC entrantes. Configure los grupos de destino que apunten a las instancias de sus VPC radiales a través de Transit Gateway y compruebe que la tabla de rutas inspeccionada tenga rutas de retorno a la VPC entrante.

Si desea tener un control detallado de la comunicación entre las VPC, elija la opción VPC **aisladas** y modifique la red generada para crear las rutas de comunicación específicas que necesite.

## Paso 4: mapeo de grupos de seguridad
<a name="transform-vmware-security-group-association"></a>

Elija cómo se traducen sus políticas de seguridad de origen en grupos AWS de seguridad. AWS Transform crea grupos de seguridad en función de las configuraciones del entorno de origen. Las políticas de seguridad, las reglas de política de seguridad, las políticas de puerta de enlace y las reglas de política de puerta de enlace se convierten en grupos de seguridad.

**importante**  
AWS Transform crea grupos de seguridad haciendo todo lo posible para adaptarlos a su entorno de origen. Revise y modifique los grupos de seguridad generados para asegurarse de que cumplen con las necesidades y las políticas de seguridad de su empresa.

### Referencia a grupos de seguridad
<a name="security-group-referencing"></a>

Cuando se generan grupos de seguridad, AWS Transform utiliza la referencia a los grupos de seguridad cuando es posible. La referencia a los grupos de seguridad establece las reglas de seguridad en función de otro ID de grupo de seguridad y no de rangos de direcciones IP específicos (bloques CIDR). Este enfoque proporciona configuraciones de seguridad más flexibles y fáciles de mantener.

Las reglas de su grupo de seguridad solo pueden hacer referencia a otros grupos de seguridad dentro de la misma VPC o en una VPC que esté conectada dentro de la misma región. Cross-account también se admiten las referencias. No puede hacer referencia a un grupo de seguridad en una VPC no conectada ni en todas las regiones. En el caso de las VPC conectadas, solo las reglas de entrada admiten referencias a grupos de seguridad entre VPC; las reglas de salida deben usar reglas. CIDR-based La forma en que AWS Transform crea las reglas de los grupos de seguridad depende de la topología de red elegida:
+ **Hub and Spoke:** Transit Gateway proporciona conectividad de red entre VPC. AWS Transform utiliza referencias tanto para las reglas dentro de la VPC como para las de entrada cruzada. VPC/cross-account Cross-VPC/cross-account Las reglas de salida (de salida) utilizan reglas. CIDR-based 
+ **VPC aisladas:** sus VPC no tienen conectividad de red entre ellas. AWS Transform usa referencias solo para las reglas dentro de la VPC. Todas las reglas entre cuentas y VPC utilizan reglas. CIDR-based 

CIDR-based las reglas también se utilizan cuando las configuraciones de origen no son simétricas.

Elija una de las siguientes estrategias de mapeo de grupos de seguridad:
+ **MAP:** traduce las reglas de seguridad de su entorno de origen a grupos y reglas de AWS seguridad. Utilice esta opción para las migraciones que utilizan direcciones IP estáticas.
+ **MAP\_DHCP (Translate compatible con DHCP): traduce las reglas de seguridad de su entorno de origen con compatibilidad** con DHCP. DHCP asigna direcciones IP de forma dinámica desde el rango CIDR de la subred. Como resultado, las reglas de salida entre VPC se amplían para que coincidan con el CIDR completo de la subred de destino. Un CIDR más estrecho bloquearía las DHCP-assigned IP que se encuentren fuera de ese rango; revise estas reglas después de la migración.

  Utilice esta opción para admitir DHCP con la comunicación entre VPC Transit Gateway. También funciona con direcciones IP estáticas, pero puede producir reglas más amplias que las de MAP.
+ **SKIP:** no traduce las reglas de seguridad. Configure los grupos AWS de seguridad manualmente después de la migración. Funciona tanto con entornos de IP estáticos como de DHCP. Para los entornos de origen de RVTools sin archivos de configuración adicionales, AWS Transform utiliza automáticamente SKIP.

**nota**  
Su estrategia de mapeo determina sus opciones de asignación de IP. MAP solo admite direcciones IP estáticas. MAP\_DHCP y SKIP admiten tanto el DHCP estático como el DHCP.

### Enfoques de migración IP
<a name="ip-migration-approaches"></a>

Tiene dos opciones de configuración de red para la migración:

**Selección del rango de redes**
+ **Mantener los rangos existentes (retención de los rangos de direcciones IP):** mantenga los rangos de direcciones IP originales durante la migración. Ideal para migraciones en las que se trasladan aplicaciones a otras AWS sin necesidad de modificarlas (levantarlas y desplazarlas), especialmente si se trata de aplicaciones antiguas que tienen dependencias de IP codificadas de forma rígida o reglas de firewall existentes.
+ **Actualización a nuevos rangos de IP (actualización CIDR):** puede modificar cada rango CIDR de VPC durante la migración AWS y Transform propaga automáticamente los cambios a las subredes, tablas de enrutamiento y grupos de seguridad.

**Asignación de direcciones IP**
+ **Direcciones IP fijas (estáticas):** AWS Transform asigna direcciones IP estáticas en función del CIDR. Esto es lo mejor para las aplicaciones que requieren un comportamiento de red predecible, administración de DNS o control de IP-based acceso. Las IP persisten cuando las instancias se reinician a través de las interfaces de red elásticas (ENI), que son tarjetas de red virtuales conectadas a las instancias.
+ **Asignación dinámica de IP (AWS DHCP):** asigne automáticamente las IP de los grupos de subredes al lanzar la instancia. Óptimo para aplicaciones diseñadas para ejecutarse en la nube y cargas de trabajo que se autoescalan. Reduce la sobrecarga operativa, pero requiere que las aplicaciones utilicen DNS o la detección de servicios.

Puede combinar cualquier selección de rango con cualquier método de asignación de IP.

**nota**  
La estrategia de asignación de direcciones IP se establece a nivel de onda. Puede asignar diferentes estrategias a servidores específicos personalizando el archivo de onda. Por ejemplo, si elige un enfoque de dirección IP estática para la oleada, pero desea asignar un enfoque dinámico a un servidor específico, debe utilizar el enfoque `[RESET_VALUE]` descrito en [Edición de la configuración](https://docs.aws.amazon.com/mgn/latest/ug/configuration-editing.html) de la guía del *usuario de MGN*.

## Paso 5: Revise y optimice su red
<a name="transform-vmware-review-vpc-configs"></a>

Una vez que AWS Transform genere la configuración de red de destino, puede revisar los segmentos de la red local convergidos en la AWS infraestructura. Utilice la interfaz visual para revisar la red y la interfaz de chat para realizar cambios y recibir recomendaciones guiadas. AWS Transform realiza un análisis de impacto en cascada e implementa los cambios necesarios para mantener la coherencia de la red y el cumplimiento de las mejores prácticas. [También puede pedirle a AWS Transform que analice su red y sugiera optimizaciones (consulte las recomendaciones guiadas).](#transform-vmware-guided-recommendations)

### Las VPC existentes en tu cuenta de destino
<a name="transform-vmware-brownfield-network"></a>

Si su cuenta de destino ya contiene VPC (de fases de migración anteriores o proyectos de infraestructura paralela), AWS Transform las detecta automáticamente y las muestra junto con las VPC mapeadas durante el proceso de revisión. En el caso de las migraciones de varias cuentas, AWS Transform detecta las VPC existentes en todas las cuentas de su organización. AWS 

Esta visibilidad le ayuda a comprender cómo se relaciona la red planificada con la infraestructura existente, a identificar posibles conflictos de CIDR y a tomar decisiones informadas antes de la implementación.

**nota**  
AWS Transform solo detecta las VPC existentes (no las subredes u otros recursos). La detección es de solo lectura: AWS Transform no modifica las VPC existentes.

### Optimice su red
<a name="transform-vmware-optimization-operations"></a>

**nota**  
Estas operaciones se aplican únicamente a las VPC de carga de trabajo. Para las VPC de dispositivos en la topología Hub and Spoke (inspección, entrada y salida), solo se admite el cambio de dirección IP.  
No se pueden deshacer las operaciones de eliminación, fusión y división. Revise la configuración detenidamente antes de aplicar estos cambios.

Las siguientes operaciones están disponibles para las VPC:
+ **Eliminar: elimina** permanentemente una VPC de la configuración. Úselo para los segmentos de red obsoletos a los que no debería migrar AWS.
+ **Excluir:** elimine temporalmente una VPC de la migración para aplicar estrategias de migración por fases. Las VPC excluidas no se implementan, pero se pueden volver a incluir más adelante.
+ **Incluir:** vuelva a añadir a la migración una VPC previamente excluida.
+ **Fusionar:** combine dos VPC en una sola. La primera VPC conserva su identidad y absorbe todas las subredes de la segunda VPC. Los grupos de seguridad se mueven a la VPC fusionada y sus asociaciones se reconstruyen en consecuencia. El CIDR de la primera VPC se expande hasta el rango de CIDR más pequeño que contiene los CIDR originales, y el enrutamiento se actualiza automáticamente. La segunda VPC se elimina de la configuración.

  Requisitos de fusión:
  + Los CIDR de subred no deben superponerse entre las dos VPC.
  + El CIDR combinado no debe superar /16.
  + Para las implementaciones con varias cuentas, ambas VPC deben estar asignadas a la misma cuenta.
+ **Cambiar dirección IP:** cambie la dirección IP base de un CIDR de VPC manteniendo la misma longitud de prefijo. AWS Transform traduce automáticamente todos los CIDR de la subred con el mismo desfase. Por ejemplo, al cambiar una VPC de `10.0.0.0/16` a, se `10.20.0.0/16` cambia una subred de a. `10.0.1.0/24` `10.20.1.0/24`

  Las reglas de los grupos de seguridad que coinciden exactamente con el CIDR de VPC anterior se actualizan automáticamente. Las reglas que se superponen parcialmente o que no coinciden con el CIDR anterior no se modifican; revíselas después del cambio.
+ **Cambiar el nombre:** cambie el nombre de una VPC para adaptarlo a las convenciones de nomenclatura de su organización en materia de asignación de costes, seguimiento del cumplimiento y estándares operativos.
+ **Cambiar el tamaño:** cambie la longitud del prefijo de un CIDR de VPC para ampliar o reducir el rango de direcciones IP.
  + **Disminución de la longitud del prefijo** (más direcciones IP, por ejemplo, de /20 a /16): las subredes siguen quedándose dentro de un rango mayor. No es necesario realizar cambios en la subred.
  + **Aumento de la longitud del prefijo** (menos IP, por ejemplo, de /16 a /20): primero se debe cambiar el tamaño de las subredes que se encuentran fuera del nuevo rango mediante la operación de cambio de tamaño de la subred.

  Las reglas de los grupos de seguridad que coinciden exactamente con el CIDR de VPC anterior se actualizan automáticamente. Las reglas que se superponen parcialmente o que no coinciden con el CIDR anterior no se modifican; revíselas después de cambiarlas de tamaño.

  Requisitos de cambio de tamaño:
  + El nuevo CIDR debe estar entre /16 y /28.
  + El nuevo CIDR no debe superponerse con otras VPC de la red (topología Hub and Spoke).
  + Al reducir el CIDR, todas las subredes existentes deben caber en el nuevo CIDR. Cambie primero el tamaño de las subredes si es necesario.
+ **Dividir:** divida una VPC en dos VPC según los límites de CIDR que proporcione. Las subredes se asignan a la nueva VPC cuyo CIDR las contiene. Los grupos de seguridad se clonan en las dos VPC nuevas, pero los CIDR de las reglas de los grupos de seguridad no se actualizan automáticamente. Revise las reglas después de dividirlas para asegurarse de que la comunicación entre las VPC funcione según lo esperado. La VPC original se sustituye por las dos VPC nuevas.

  Requisitos de división:
  + Debe proporcionar exactamente dos rangos de CIDR.
  + Los dos CIDR no deben superponerse.
  + Cada CIDR debe estar entre /16 y /28.
  + Cada subred debe caber exactamente en uno de los dos CIDR. Si alguna subred no cabe, se rechaza la operación.

Las siguientes operaciones están disponibles para las subredes:
+ **Cambiar la dirección IP:** cambie la dirección IP base de un CIDR de subred manteniendo la misma longitud de prefijo.
+ **Eliminar: elimina** permanentemente una subred de la configuración sin que ello afecte a la VPC principal.
+ **Cambiar el tamaño:** cambie la longitud del prefijo del CIDR de una subred para ampliar o reducir el rango de direcciones IP.

  Requisitos de cambio de tamaño de subred:
  + El nuevo CIDR debe estar entre /16 y /28.
  + El nuevo CIDR no debe superponerse con otras subredes de la misma VPC.
  + El nuevo CIDR debe estar dentro del CIDR de la VPC principal.

Después de cada operación, AWS Transform vuelve a evaluar las referencias a los grupos de seguridad, lo que puede convertir CIDR-based las reglas en referencias a los grupos de seguridad o viceversa. Revise las reglas del grupo de seguridad después de realizar los cambios para comprobar que cumplen sus requisitos.

### Recomendaciones de red guiadas
<a name="transform-vmware-guided-recommendations"></a>

AWS Transform analiza la red mapeada y proporciona recomendaciones priorizadas a través de la interfaz de chat. Las recomendaciones se basan en los datos de su red y requieren su confirmación antes de aplicar cualquier cambio.

AWS Transform podría recomendar las siguientes optimizaciones:
+ **Resolución de conflictos de CIDR:** marca los rangos de CIDR superpuestos entre las VPC mapeadas y las VPC existentes en todas las cuentas de la organización. AWS Las VPC conflictivas se muestran primero. Puede resolver los conflictos volviendo a abordar la VPC mapeada, excluyéndola o eliminándola, o reconociendo el conflicto y resolviéndolo usted mismo después de la implementación.
+ **Estandarización de nombres:** marca los nombres de las VPC que no siguen un patrón coherente (por ejemplo, los nombres que contienen referencias de hardware). AWS Transform solicita su convención de nomenclatura en la nube antes de proponer reemplazos.
+ **Revisión del alcance:** identifica los segmentos de la red a los que tal vez no sea necesario migrar AWS, como los sistemas antiguos o los componentes pendientes de desmantelamiento. AWS Transform solicita su confirmación antes de excluir cualquier componente.
+ Tamaño **correcto de la capacidad de las VPC:** muestra las VPC en las que el CIDR parece sobredimensionado o insuficiente para las subredes que contiene. AWS Transform presenta los datos de capacidad actuales y le permite decidir si desea cambiar su tamaño.
+ **Revisión de seguridad:** marca las reglas de los grupos de seguridad que permiten el tráfico entrante sin restricciones (0.0.0). 0/0) para su revisión.
+ **Consolidación de VPC:** identifica las VPC fragmentadas que parecen estar separadas por los límites de la infraestructura física en lugar de por requisitos de aislamiento lógico, y sugiere fusionarlas.

**nota**  
Todas las recomendaciones requieren su confirmación explícita antes de que AWS Transform aplique cualquier cambio. AWS Transform presenta desventajas cuando una recomendación afecta a varios aspectos de la red.

## Paso 6: diagrama de red
<a name="transform-vmware-network-diagram"></a>

Tras revisar las configuraciones de VPC generadas, si lo desea, puede generar un diagrama de red para visualizar la topología de la red. AWS Transform admite los siguientes formatos de diagrama:
+ **Código Mermaid (.mmd):** este formato produce un archivo de definición de diagrama basado en texto que se puede renderizar con herramientas. Mermaid-compatible 
+ **Imagen (.png):** este formato produce una imagen renderizada de la topología de la red.

## Paso 7: Configurar el etiquetado de recursos
<a name="transform-vmware-tag-network-resources"></a>

Los recursos de la red se etiquetan para su lanzamiento y replicación. También puede añadir etiquetas personalizadas y etiquetas del AWS Migration Acceleration Program (MAP).

### Etiquetas automáticas para el lanzamiento y la replicación
<a name="transform-vmware-tag-replication-launch"></a>

AWS Transform etiqueta automáticamente los recursos de red migrados (VPC, subredes, grupos de seguridad y tablas de enrutamiento) con las siguientes etiquetas:
+ **Clave**: `CreatedBy` **Valor**: `AWSApplicationMigrationService`
+ **Clave**: `ATWorkspace` **Valor**: `{{workspace-id}}`

Estas etiquetas permiten usar la VPC y la subred para lanzar instancias de prueba y transición. AWS

**nota**  
Las VPC y las subredes migradas no incluyen conectividad a Internet de forma predeterminada, por lo que no son adecuadas como áreas de preparación para la replicación.

Para utilizar también la VPC y la subred como área de ensayo (replicación), añada manualmente las siguientes etiquetas:
+ **Clave**: `CreatedFor` **Valor**: `AWSTransform`
+ **Clave**: `ATWorkspace` **Valor**: `{{workspace-id}}`

También puede aplicar estas etiquetas a cualquier recurso de AWS red existente para que esté disponible para la replicación.

Busque el ID de su espacio de trabajo en la URL de la aplicación web AWS Transform: https://... {{workspace-id}} /workspace//-id job/job

### Etiquetas personalizadas
<a name="transform-vmware-tag-custom"></a>

Además de las etiquetas que AWS Transform aplica automáticamente, también puede añadir etiquetas personalizadas para organizar, realizar un seguimiento de los costes y gestionar la conformidad de los recursos de red migrados. Puede aplicar etiquetas personalizadas en dos niveles:
+ **Job-level etiquetas:** se aplican a todos los recursos creados por este trabajo, incluidas todas las VPC, subredes, grupos de seguridad y tablas de enrutamiento.
+ **VPC-level etiquetas:** se aplican a una VPC específica y se extienden automáticamente en cascada a todos sus recursos asociados (subredes, grupos de seguridad, tablas de enrutamiento).

**nota**  
Máximo 40 etiquetas por solicitud. Cada etiqueta requiere una clave y un valor. AWS Se aplican las convenciones de etiquetado.

AWS Transform aplica estas etiquetas cuando genera las plantillas de infraestructura como código.

### AWS Programa de aceleración de la migración
<a name="transform-vmware-tag-map"></a>

Si su migración forma parte del **AWS Migration Acceleration Program (MAP 2.0)**, AWS Transform aplica una etiqueta MAP a sus recursos. Si proporcionó su ID de MPE al principio del proceso de migración, la etiqueta se aplicará automáticamente. De lo contrario, cuando termine de revisar las configuraciones de VPC generadas, AWS Transform le preguntará si tiene un acuerdo de MAP y le pedirá que proporcione su ID de MPE, un código de 10 caracteres con letras mayúsculas y dígitos (por ejemplo, ABCDE12345). La etiqueta aplicada utiliza el siguiente formato:
+ **Clave**: `map-migrated` **Valor**: `mig{{MPE_ID}}`

## Paso 8: Implemente su red
<a name="transform-vmware-deploy-network"></a>

Después del etiquetado, seleccione su estrategia de despliegue:
+ **AWS Transform-managed implementación:** AWS Transform usa CloudFormation plantillas para implementar su red y ejecuta Reachability Analyzer para comprobar la conectividad entre las subredes de varias VPC y dentro de la misma VPC.
**nota**  
Debe obtener una aprobación explícita antes de que se ejecute su solicitud de despliegue de red. Consulte [Proceso de aprobación de despliegues](#deployment-approvals-process).
+ **Self-deployment:** AWS Transform genera plantillas de infraestructura como código (IaC). CloudFormation las plantillas se generan de forma predeterminada. También puede seleccionar formatos de salida adicionales:
  + AWS CDK genera un TypeScript proyecto para el despliegue de la infraestructura programática.
  + HashiCorp Terraform genera plantillas HashiCorp de lenguaje de configuración (HCL) para administrar los recursos de la red.
  + Landing Zone Accelerator (LZA) genera un archivo network-config.yaml para la configuración de red de LZA.

**nota**  
Al realizar la implementación mediante la canalización de Landing Zone Accelerator (LZA), la cuenta de AWS Transform y la instalación de LZA deben estar en la misma organización. AWS La implementación fallará si no coinciden los ID de la organización.

Para el despliegue automático, utilice el enlace proporcionado para descargar un archivo zip que contiene las plantillas generadas. La carpeta zip incluye un README.md archivo que explica cómo utilizar las plantillas generadas.

Para comprobar que el archivo descargado no está dañado o manipulado, genera y descarga una suma de comprobación y, a continuación, compárala con un hash generado localmente mediante `openssl dgst -sha256 -binary <file.zip> | base64` un comando.

### Proceso de aprobación de despliegues
<a name="deployment-approvals-process"></a>

Para garantizar que los cambios en la red cumplan con los estándares de seguridad y los requisitos de arquitectura de su organización, todas las solicitudes de implementación se someten a un flujo de trabajo de aprobación. Debe obtener una aprobación explícita antes de que se ejecute la solicitud de despliegue de la red. Cuando envía una solicitud de despliegue, se envía automáticamente a los aprobadores autorizados a través de la pestaña AWS Transformar aprobaciones. Los aprobadores validan CloudFormation las plantillas y las configuraciones de red para garantizar el cumplimiento de las normas de seguridad y los requisitos de arquitectura. Cada envío desencadena un nuevo ciclo de revisión y las implementaciones solo se llevan a cabo después de recibir la confirmación. Si un responsable de la aprobación deniega tu solicitud, ponte en contacto con él directamente para hablar de las modificaciones necesarias. AWS Transform realiza un seguimiento de todas las decisiones de aprobación con fines de auditoría y mantiene el historial de implementación.

## Elimine los recursos de red desplegados
<a name="transform-vmware-network-deletion"></a>

Si necesita revertir una implementación, puede eliminar los recursos de red que AWS Transform implementó. Puede eliminar los recursos inmediatamente después de que se complete la implementación. Si modifica los recursos de red implementados después de la implementación, los recursos no se pueden eliminar automáticamente.
+ **AWS Transform-managed despliegues:** AWS Transform elimina todas las CloudFormation pilas que se crearon durante el despliegue. Esta acción requiere la aprobación a través de la pestaña AWS Transformar aprobaciones.
+ **Self-deployments:** Debe eliminar manualmente los recursos implementados mediante la consola AWS de administración o la AWS CLI.

## Extracción del archivo de configuración
<a name="transform-vmware-config-file-extraction"></a>

Si su entorno de origen utiliza Cisco ACI, Palo Alto Networks o Fortinet FortiGate, debe extraer un archivo de configuración para proporcionárselo a Transform. AWS Puede utilizar estos archivos como archivos fuente independientes para generar grupos de seguridad e infraestructura de red, o como archivos complementarios junto con la carga de RVTools para añadir la generación de grupos de seguridad. El proceso de extracción es el mismo en ambos casos.

Para extraer los archivos de configuración de los entornos de red y firewall, siga estos procedimientos. Consulte la documentación del proveedor para obtener la información más reciente.

### Fortinet FortiGate
<a name="fortinet-fortigate-extraction"></a>
+ La versión del firmware debe ser la v7.0 o posterior.
+ Necesita nuestros `super_admin` `super_admin_readonly` privilegios a nivel global.
+ Pasos:

  1. Conéctese al firewall mediante SSH o un cliente CLI integrado

  1. Ejecutar: `show | grep ""` (`| grep ""`desactiva la paginación)

  1. Guarde todos los resultados en un archivo a partir del comando `show`

### Palo Alto Networks
<a name="palo-alto-extraction"></a>
+ La versión del firmware debe ser 10.1 o posterior.
+ Necesita el rol de superadministrador.
+ Conéctese al firewall a través de SSH, ejecute los siguientes comandos para deshabilitar la paginación, establezca el formato de salida, ingrese al modo de configuración y exporte la configuración y los objetos predefinidos. Guarde las salidas:

  ```
  set cli pager off
  set cli config-output-format set
  configure
  show              # Save as palo-conf.txt
  show predefined   # Save as palo-default.txt
  ```

### Cisco ACI
<a name="cisco-aci-extraction"></a>
+ La versión del firmware debe ser 6.0 o posterior.
+ Necesita el rol de administrador con todos los privilegios y un destino configurado como Secure Copy Protocol (SCP), SSH File Transfer Protocol (SFTP) o File Transfer Protocol (FTP).
+ Pasos:

  1. Conéctese al controlador de infraestructura de políticas de aplicaciones (APIC) a través de su navegador

  1. Abre el menú **de administración** y selecciona **Config Rollbacks**

  1. En el cuadro de diálogo **Realizar una instantánea**, seleccione la opción de ubicación remota y elija **Crear una instantánea ahora**.

  1. Tras recibir el mensaje «La transferencia se ha realizado correctamente», conéctese al servidor de ubicación remota y recupere el archivo de instantánea más reciente (archivo.gz)