Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Migrasikan jaringan Anda ke AWS
Dengan AWS Transform, Anda dapat memigrasikan jaringan Anda AWS dalam waktu yang sangat singkat untuk merancang dan menerapkan secara manual. AWS Transform menggunakan AI-powered agen untuk menerjemahkan konfigurasi lingkungan sumber Anda menjadi sumber daya AWS jaringan siap produksi, termasuk VPC, subnet, grup keamanan, gateway NAT, gateway transit, IP elastis, rute, dan tabel rute. Anda meninjau dan memodifikasi konfigurasi jaringan yang dihasilkan melalui antarmuka percakapan sebelum penerapan. Anda dapat menerapkan secara langsung dengan AWS Transform atau memilih penyebaran mandiri dan menerima Infrastructure as Code (IaC) dalam format pilihan Anda: AWS Cloud Development Kit (AWS CDK), Landing Zone Accelerator (LZA), atau Terraform. HashiCorp
Agen AWS Transform memandu Anda melalui langkah-langkah berikut, menangani analisis dan pembuatan saat Anda membuat keputusan:
Unggah file jaringan sumber Anda.
Unggah file konfigurasi tambahan (opsional, untuk lingkungan RVTools).
Pilih topologi jaringan.
Pilih strategi pemetaan grup keamanan.
Tinjau dan optimalkan jaringan Anda.
Menghasilkan diagram jaringan (opsional).
Konfigurasikan penandaan sumber daya.
Terapkan jaringan Anda.
catatan
Untuk penerapan multi-akun, Anda harus mengonfigurasi peran IAM lintas akun dan akses tepercaya untuk AWS Organisasi sebelum memulai migrasi jaringan. Untuk informasi selengkapnya tentang jenis migrasi, lihatLangkah 1: Pemilihan jenis migrasi.
Langkah 1: Pemetaan jaringan sumber
AWS Transform menghasilkan infrastruktur jaringan target dari berbagai file konfigurasi jaringan sumber. Unggah satu atau beberapa file konfigurasi dari lingkungan sumber Anda, dan AWS Transform menggunakan informasi tersebut untuk menghasilkan jaringan target termasuk Amazon VPC, subnet, dan grup keamanan. Meskipun AWS Transform tidak menghasilkan sumber daya firewall atau load balancer, konfigurasi dari elemen jaringan ini dapat digunakan sebagai input untuk menghasilkan jaringan target.
AWS Transform menerima file konfigurasi dari jenis sumber berikut:
-
Perangkat Lunak Defined Networks (SDN): Import/Export untuk virtualisasi jaringan VMware NSX atau konfigurasi Cisco ACI untuk Infrastruktur Pusat Aplikasi Cisco.
-
Jaringan VMware vSphere: RVTools.
Saat Anda menggunakan file RVTools, AWS Transform hanya menghasilkan konfigurasi Amazon VPC. Konfigurasi grup keamanan memerlukan masukan tambahan dari firewall atau file jaringan yang ditentukan perangkat lunak. Untuk informasi selengkapnya tentang pembuatan grup keamanan dari file tambahan, lihat File konfigurasi tambahan. -
Jaringan berdasarkan data konfigurasi firewall: Ekspor file dari Palo Alto Networks Firewall, Fortinet FortiGate Firewall, atau Cisco ACI. Untuk informasi selengkapnya tentang versi yang didukung dan instruksi ekstraksi, lihat Ekstraksi file konfigurasi.
-
Jaringan hibrida yang menjalankan beban kerja VMware dan non-VMware: AWS Transform discovery tool atau ModelizeIt.
-
Jenis file lainnya: AWS Transform juga menerima file konfigurasi jaringan lainnya, seperti konfigurasi Checkpoint dan F5. Jika file konfigurasi Anda bukan salah satu format yang tercantum di atas, AWS Transform mengonversinya secara otomatis dan menggunakannya untuk menghasilkan jaringan target. Konversi ini dapat memakan waktu hingga dua jam berdasarkan ukuran file dan kompleksitas.
catatan
Ukuran file jaringan sumber maksimum yang didukung adalah 70 MB.
catatan
Untuk mengaktifkan penghapusan aturan grup keamanan basi selama peninjauan jaringan, kirimkan data lalu lintas jaringan yang diamati dari alat penemuan AWS Transform atau ModelizeIt bersama konfigurasi jaringan sumber Anda. Untuk informasi selengkapnya, lihat Rekom endasi jaringan terpandu.
Awas
Unduh RVTools hanya dari situs resmi Dell di. https://www.dell.com/en-us/shop/vmware/sl/rvtools
Setiap segmen jaringan sumber dipetakan ke VPC yang berbeda. Segmentasi jaringan bervariasi menurut jenis sumber:
-
vNetwork: Meng AWS ubah grup VM dengan vSwitch dan LAN virtual (VLAN). VLAN dapat muncul di bawah beberapa vSwitch (kecuali VLAN 0).
-
Jaringan NSX: Meng AWS ubah segmen jaringan berdasarkan Tier-1 router, mengelompokkan router dan mengumpulkan segmennya.
Langkah 2: File konfigurasi tambahan
Untuk lingkungan sumber RVTools, Anda dapat mengunggah file konfigurasi tambahan secara opsional untuk mengaktifkan pembuatan grup keamanan. Jika Anda tidak mengunggah file konfigurasi tambahan, tidak ada grup keamanan yang dibuat untuk RVTools-based migrasi Anda.
AWS Transform mendukung jenis file konfigurasi tambahan berikut. Anda hanya dapat mengunggah satu file konfigurasi dari satu platform.
-
Cisco Application Centric Infrastructure (ACI) menyediakan konfigurasi kebijakan jaringan.
-
Palo Alto Networks menyediakan kebijakan keamanan firewall.
-
Fortinet FortiGate menyediakan kebijakan keamanan firewall.
Saat Anda mengunggah file firewall atau Cisco ACI, AWS Transform menghasilkan infrastruktur jaringan dan grup keamanan. Saat Anda mengunggah file RVTools saja, AWS Transform hanya menghasilkan infrastruktur jaringan.
Untuk informasi selengkapnya tentang versi yang didukung dan instruksi ekstraksi, lihat Ekstraksi file konfigurasi.
Langkah 3: Topologi jaringan
Selama langkah definisi jaringan, Anda memilih topologi jaringan. Anda dapat memilih topologi VPC Ter isolasi atau topologi Hub dan Spo ke.
VPC Terisolasi
Apa yang dikerahkan
VPC terisolasi adalah lingkungan jaringan independen yang beroperasi sebagai unit terpisah di dalamnya AWS. VPC Anda benar-benar terisolasi, tanpa jalur komunikasi bawaan di antara mereka. Pemisahan ini memberikan tingkat perlindungan batas jaringan tertinggi.
AWS Transform membuat sumber daya berikut:
VPC khusus untuk setiap segmen jaringan sumber yang terdeteksi.
Subnet pribadi berdasarkan konfigurasi jaringan sumber Anda.
Grup keamanan (jika Anda menyediakan file konfigurasi firewall atau SDN).
Selesaikan penyiapan Anda
AWS Transform menyebarkan infrastruktur jaringan inti untuk Anda. Anda menyelesaikan konfigurasi konektivitas dan keamanan akhir agar sesuai dengan kebutuhan organisasi Anda.
Untuk mengaktifkan akses internet untuk VPC Terisolasi, selesaikan langkah-langkah berikut:
Buat gateway internet dan lampirkan ke VPC.
Buat subnet publik di setiap Zona Ketersediaan di mana Anda memerlukan akses internet. Tambahkan rute untuk
0.0.0.0/0menunjuk ke gateway internet. Untuk informasi selengkapnya tentang konfigurasi subnet, lihat Subnet untuk VPC Anda.Buat NAT gateway di subnet publik (satu per AZ untuk ketersediaan tinggi). Alokasikan IP Elastic untuk setiap gateway NAT.
Perbarui tabel https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html rute subnet pribadi Anda. Tambahkan rute untuk
0.0.0.0/0menunjuk ke gateway NAT di AZ yang sama.Tinjau aturan grup keamanan Anda. Pastikan aturan keluar memungkinkan lalu lintas yang dibutuhkan beban kerja Anda (HTTPS, DNS, dll.).
Untuk VPC-to-VPC komunikasi, siapkan peering VPC atau Transit Gateway dan perbarui tabel rute di setiap VPC untuk merutekan lalu lintas ke koneksi peering atau lampiran TGW.
Hub dan Spoke
Dalam model ini, AWS Transit Gateway bertindak sebagai hub pusat yang menghubungkan beberapa VPC beban kerja (jari-jari).
Apa yang dikerahkan
AWS Transform membuat sumber daya berikut:
Spoke VPC: Satu VPC per segmen jaringan sumber yang terdeteksi, dengan subnet pribadi dan lampiran Transit Gateway.
Inspeksi VPC: Men ampung alat firewall Anda untuk inspeksi lalu lintas. Semua lalu lintas lintas VPC dialihkan melalui VPC ini. Lampiran Transit Gateway menggunakan mode alat, pengaturan yang memastikan lalu lintas mengalir secara simetris melalui alat yang sama untuk kedua arah koneksi.
VPC masuk: Menangani lalu lintas yang memasuki jaringan Anda dari internet publik (utara-selatan inbound). Termasuk gateway internet dan subnet publik di beberapa Zona Ketersediaan.
Outbound VPC: Menangani lalu lintas yang meninggalkan jaringan Anda ke internet publik (utara-selatan keluar). Termasuk gateway internet, gateway NAT dengan alamat IP elastis di setiap Zona Ketersediaan untuk ketersediaan tinggi, dan subnet pribadi untuk lampiran Transit Gateway.
Tabel rute Transit Gateway: Dua tabel rute mengarahkan lalu lintas melalui VPC Inspeksi. Tabel Tidak Terinspeksi dikaitkan dengan VPC berduri, VPC Masuk, dan VPC Keluar. Ini merutekan semua lalu lintas (0.0.0. 0/0) ke lampiran VPC Inspeksi dan merupakan tabel rute asosiasi default. Tabel Inspeksi dikaitkan dengan VPC Inspeksi. Ini berisi rute yang disebarkan dari semua VPC berpalang dan merupakan tabel rute propagasi default.
Untuk penerapan multi-akun, Transit Gateway dibagikan di seluruh akun melalui AWS Resource Access Manager (RAM).
Arus lalu lintas
Semua lalu lintas lintas VPC mengikuti jalur ini:
Lalu lintas dari VPC berduri dikirim ke Gerbang Transit (rute default 0.0.0. 0/0).
Tabel rute yang tidak diperiksa merutekan lalu lintas ke VPC Inspeksi.
Firewall Anda di Inspection VPC memeriksa lalu lintas dan meneruskannya kembali ke Transit Gateway.
Tabel rute yang Diinspeksi merutekan lalu lintas ke VPC berujung tujuan menggunakan rute yang disebarkan.
Untuk lalu lintas internet keluar, tabel rute yang diperiksa merutekan lalu lintas ke VPC Outbound. NAT gateway menerjemahkan alamat IP pribadi sebelum lalu lintas diteruskan ke gateway internet. Tabel rute publik VPC Outbound menyertakan rute spesifik untuk setiap rentang VPC Classless Inter-Domain Routing (CIDR) berpalang kembali ke Gerbang Transit. Rute ini memungkinkan lalu lintas kembali untuk mencapai VPC yang benar.
Lalu lintas internet masuk masuk melalui gateway internet VPC Inbound dan mengikuti jalur inspeksi yang sama untuk mencapai VPC yang dipanggil.
Selesaikan penyiapan Anda
AWS Transform menerapkan infrastruktur jaringan inti untuk Anda, termasuk Transit Gateway, VPC berduri, dan perutean lalu lintas. Anda menyelesaikan konfigurasi firewall dan pengaturan layanan masuk agar sesuai dengan persyaratan keamanan organisasi Anda.
catatan
Secara default, lalu lintas lintas VPC melewati VPC Inspeksi tanpa inspeksi. Anda harus menggunakan firewall untuk mengaktifkan inspeksi lalu lintas.
Menyebarkan firewall: Buat subnet tambahan di VPC Inspeksi untuk titik akhir firewall. AWS Transform membuat subnet untuk lampiran Transit Gateway saja. Rute lalu lintas dari subnet lampiran TGW ke titik akhir firewall, dan dari subnet firewall kembali ke Transit Gateway. Anda dapat menggunakan AWS Network Firewall atau alat pihak ketiga. Untuk informasi selengkapnya tentang menerapkan firewall dengan Transit Gateway, lihat Membuat firewall dengan Transit Gateway.
Verifikasi konektivitas: Setelah Anda menyebarkan firewall, uji akses internet keluar dari instance VPC berpalang (misalnya,curl https://aws.amazon.com). Anda dapat menggunakan Reachability Analyzer untuk memecahkan masalah konektivitas.
Menyiapkan layanan inbound: Untuk meng-host layanan yang menghadap ke publik, gunakan Penyeimbang Beban Aplikasi atau Penyeimbang Beban Jaringan di subnet publik VPC Masuk. Konfigurasikan grup target yang menunjuk ke instance di VPC berpalang Anda melalui Transit Gateway, dan verifikasi bahwa tabel rute yang Diinspeksi memiliki rute kembali ke VPC Masuk.
Jika Anda ingin kontrol halus atas komunikasi antara VPC, pilih opsi VPC Ter isolasi dan ubah jaringan yang dihasilkan untuk membuat jalur komunikasi spesifik yang Anda butuhkan.
Langkah 4: Pemetaan grup keamanan
Pilih bagaimana kebijakan keamanan sumber Anda diterjemahkan ke AWS grup keamanan. AWS Transform membuat grup keamanan berdasarkan konfigurasi lingkungan sumber Anda. Kebijakan keamanan, aturan kebijakan keamanan, kebijakan gateway, dan aturan kebijakan gateway dikonversi ke grup keamanan.
penting
AWS Transform membuat grup keamanan berdasarkan upaya terbaik agar sesuai dengan lingkungan sumber Anda. Tinjau dan ubah grup keamanan yang dihasilkan untuk memastikan bahwa mereka memenuhi kebutuhan dan kebijakan keamanan perusahaan Anda.
Referensi grup keamanan
Saat grup keamanan dibuat, AWS Transform menggunakan referensi grup keamanan jika didukung. Referensi grup keamanan menetapkan aturan keamanan berdasarkan ID grup keamanan lain daripada rentang alamat IP tertentu (blok CIDR). Pendekatan ini memberikan konfigurasi keamanan yang lebih fleksibel dan dapat dipelihara.
Aturan grup keamanan Anda hanya dapat mereferensikan grup keamanan lain dalam VPC yang sama, atau di VPC yang terhubung dalam Wilayah yang sama. Cross-account Referensi juga didukung. Anda tidak dapat mereferensikan grup keamanan di VPC yang tidak terhubung atau di seluruh Wilayah. Untuk VPC yang terhubung, hanya aturan masuk yang mendukung referensi grup keamanan lintas-VPC. Aturan keluar harus menggunakan CIDR-based aturan. Cara AWS Transform membuat aturan grup keamanan tergantung pada topologi jaringan yang Anda pilih:
Hub dan Spoke: Transit Gateway menyediakan konektivitas jaringan antar VPC. AWS Transform menggunakan referensi untuk aturan dalam-VPC dan lintas masuk. VPC/cross-account Cross-VPC/cross-account aturan keluar (keluar) menggunakan CIDR-based aturan.
VPC Terisolasi: VPC Anda tidak memiliki konektivitas jaringan di antara mereka. AWS Transform hanya menggunakan referensi untuk aturan dalam-VPC. Semua aturan lintas VPC dan lintas akun menggunakan aturan. CIDR-based
CIDR-based aturan juga digunakan ketika konfigurasi sumber tidak simetris.
Pilih salah satu strategi pemetaan grup keamanan berikut:
-
MAP: Menerjemahkan aturan keamanan dari lingkungan sumber Anda ke AWS grup dan aturan keamanan. Gunakan opsi ini untuk migrasi menggunakan pengalamatan IP statis.
-
MAP_DHCP (Terjemahkan dengan dukungan DHCP): Mener jemahkan aturan keamanan dari lingkungan sumber Anda dengan kompatibilitas DHCP. DHCP menetapkan alamat IP secara dinamis dari rentang CIDR subnet. Akibatnya, aturan keluar lintas VPC diperlebar agar sesuai dengan CIDR subnet tujuan penuh. CIDR yang lebih sempit akan memblokir DHCP-assigned IP yang berada di luar kisaran itu. Tinjau aturan ini pasca-migrasi.
Gunakan opsi ini untuk dukungan DHCP dengan komunikasi Cross-VPC Transit Gateway. Juga bekerja dengan IP statis, tetapi mungkin menghasilkan aturan yang lebih luas daripada MAP.
-
SKIP: Tidak menerjemahkan aturan keamanan. Konfigurasikan AWS grup keamanan secara manual pasca-migrasi. Bekerja dengan lingkungan IP statis dan DHCP. Untuk lingkungan sumber RVTools tanpa file konfigurasi tambahan, AWS Transform secara otomatis menggunakan SKIP.
catatan
Strategi pemetaan Anda menentukan opsi penugasan IP Anda. MAP hanya mendukung IP statis. MAP_DHCP dan SKIP mendukung statis dan DHCP.
Pendekatan migrasi IP
Anda memiliki dua pilihan konfigurasi jaringan untuk migrasi Anda:
Pemilihan rentang jaringan
-
Pertahankan Rentang yang Ada (Retensi Rentang Alamat IP): Simpan rentang alamat IP asli selama migrasi. Ideal untuk migrasi tempat Anda memindahkan aplikasi AWS tanpa modifikasi (lift-and-shift), terutama dengan aplikasi lama yang memiliki dependensi IP hardcode atau aturan firewall yang ada.
-
Perbarui ke rentang IP baru (pembaruan CIDR): Anda dapat memodifikasi setiap rentang VPC CIDR selama migrasi, dan AWS Transform secara otomatis menyebarkan perubahan ke subnet, tabel rute, dan grup keamanan.
Penetapan alamat IP
-
Alamat IP tetap (Statis): AWS Transform menetapkan IP statis berdasarkan CIDR. Ini paling baik untuk aplikasi yang memerlukan perilaku jaringan yang dapat diprediksi, manajemen DNS, atau kontrol IP-based akses. IP tetap ada di seluruh instans restart melalui Elastic Network Interfaces (ENI), yang merupakan kartu jaringan virtual yang terpasang pada instans Anda.
-
Penugasan IP Dinamis (AWS DHCP): Secara otomatis menetapkan IP dari kumpulan subnet saat peluncuran instance. Optimal untuk aplikasi yang dirancang untuk berjalan di cloud dan beban kerja penskalaan otomatis. Mengurangi overhead operasional tetapi membutuhkan aplikasi untuk menggunakan DNS atau penemuan layanan.
Anda dapat menggabungkan salah satu pemilihan rentang dengan salah satu metode penetapan IP.
catatan
Strategi penetapan alamat IP diatur pada tingkat gelombang. Anda dapat menetapkan strategi yang berbeda untuk server tertentu dengan menyesuaikan file gelombang. Misalnya, jika Anda memilih pendekatan alamat IP statis untuk gelombang tetapi ingin menetapkan pendekatan dinamis ke server tertentu, Anda akan menggunakan [RESET_VALUE] seperti yang dijelaskan dalam Meng edit konfigurasi Anda di panduan pengguna MGN.
Langkah 5: Tinjau dan optimalkan jaringan Anda
Setelah AWS Transform menghasilkan konfigurasi jaringan target Anda, Anda dapat meninjau segmen jaringan lokal yang dikonvergenkan ke AWS infrastruktur. Gunakan antarmuka visual untuk meninjau jaringan Anda, dan antarmuka obrolan untuk membuat perubahan dan menerima rekomendasi terpandu. AWS Transform melakukan analisis dampak bertingkat dan mengimplementasikan perubahan yang diperlukan untuk menjaga konsistensi jaringan dan kepatuhan terhadap praktik terbaik. Anda juga dapat meminta AWS Transform untuk menganalisis jaringan Anda dan menyarankan pengoptimalan. Untuk informasi selengkapnya, lihat Rekomendasi terpandu.
VPC yang ada di akun target Anda
Jika akun target Anda sudah berisi VPC, dari fase migrasi sebelumnya atau proyek infrastruktur paralel, AWS Transform secara otomatis mendeteksi dan menampilkannya bersama VPC yang dipetakan selama proses peninjauan. Untuk migrasi multi-akun, AWS Transform mendeteksi VPC yang ada di semua akun di Organisasi Anda. AWS
Visibilitas ini membantu Anda memahami bagaimana jaringan yang direncanakan terkait dengan infrastruktur yang ada, mengidentifikasi potensi konflik CIDR, dan membuat keputusan yang tepat sebelum penerapan.
catatan
AWS Transform mendeteksi VPC yang ada saja (bukan subnet atau sumber daya lainnya). Deteksi hanya baca. AWS Transform tidak mengubah VPC Anda yang ada.
Optimalkan jaringan Anda
catatan
Operasi ini hanya berlaku untuk VPC beban kerja. Untuk VPC alat di topologi Hub dan Spoke (Inspeksi, Inbound, Outbound), hanya Ubah alamat IP yang didukung.
Anda tidak dapat membatalkan operasi Hapus, Gabung, dan Pisahkan. Tinjau konfigurasi Anda dengan cermat sebelum menerapkan perubahan ini.
Operasi berikut tersedia untuk VPC:
Hapus: Hapus VPC secara permanen dari konfigurasi. Gunakan ini untuk segmen jaringan usang yang tidak boleh bermigrasi ke AWS.
Kecualikan: Menghapus sementara VPC dari migrasi untuk strategi migrasi bertahap. VPC yang dikecualikan tidak digunakan tetapi dapat dimasukkan kembali nanti.
Sertakan: Tambahkan VPC yang sebelumnya dikecualikan kembali ke migrasi.
Gabungkan: Gabungkan dua VPC menjadi satu. VPC pertama menyimpan identitasnya dan menyerap semua subnet dari VPC kedua. Grup keamanan dipindahkan ke VPC gabungan dan asosiasi mereka dibangun kembali sesuai dengan itu. CIDR VPC pertama diperluas ke rentang CIDR terkecil yang berisi kedua CIDR asli, dan routing diperbarui secara otomatis. VPC kedua dihapus dari konfigurasi.
Persyaratan gabungan:
Subnet CIDRs tidak boleh tumpang tindih antara dua VPC.
CIDR gabungan tidak boleh melebihi /16.
Untuk penerapan multi-akun, kedua VPC harus ditetapkan ke akun yang sama.
Ubah alamat IP: Ubah alamat IP dasar VPC CIDR sambil mempertahankan panjang awalan yang sama. AWS Transform secara otomatis menerjemahkan semua CIDR subnet dengan offset yang sama. Misalnya, mengubah VPC dari menjadi mengg
10.0.0.0/1610.20.0.0/16eser subnet dari10.0.1.0/24ke.10.20.1.0/24Aturan grup keamanan yang sama persis dengan VPC CIDR lama diperbarui secara otomatis. Aturan yang sebagian tumpang tindih atau tidak cocok dengan CIDR lama tidak diubah. Tinjau aturan ini setelah perubahan.
Ganti nama: U bah nama VPC agar selaras dengan konvensi penamaan organisasi Anda untuk alokasi biaya, pelacakan kepatuhan, dan standar operasional.
Ubah ukuran: Ubah panjang awalan VPC CIDR untuk memperluas atau mengurangi rentang alamat IP.
Panjang awalan berkurang (lebih banyak IP, misalnya /20 ke /16): Subnets masih cocok dalam kisaran yang lebih besar. Tidak ada perubahan subnet yang diperlukan.
Peningkatan panjang awalan (lebih sedikit IP, misalnya /16 ke /20): Subnet yang berada di luar rentang baru harus diubah ukurannya terlebih dahulu menggunakan operasi pengubahan ukuran subnet.
Aturan grup keamanan yang sama persis dengan VPC CIDR lama diperbarui secara otomatis. Aturan yang sebagian tumpang tindih atau tidak cocok dengan CIDR lama tidak diubah. Tinjau aturan ini setelah mengubah ukuran.
Ubah ukuran persyaratan:
CIDR baru harus antara /16 dan /28.
CIDR baru tidak boleh tumpang tindih dengan VPC lain di jaringan (topologi Hub dan Spoke).
Saat mengurangi CIDR, semua subnet yang ada harus sesuai dengan CIDR baru. Ubah ukuran subnet terlebih dahulu jika diperlukan.
Pisahkan: Bagilah VPC menjadi dua VPC berdasarkan batas CIDR yang Anda berikan. Subnet ditugaskan ke VPC baru yang CIDR-nya berisi mereka. Grup keamanan dikloning ke kedua VPC baru, tetapi CIDR aturan grup keamanan tidak diperbarui secara otomatis. Tinjau aturan Anda setelah pemisahan untuk memastikan komunikasi lintas VPC berfungsi seperti yang diharapkan. VPC asli digantikan oleh dua VPC baru.
Persyaratan pemisahan:
Anda harus memberikan tepat dua rentang CIDR.
Kedua CIDR tidak boleh tumpang tindih.
Setiap CIDR harus antara /16 dan /28.
Setiap subnet harus sesuai dengan tepat salah satu dari dua CIDR. Jika ada subnet yang tidak cocok, operasi ditolak.
Operasi berikut tersedia untuk subnet:
Ubah alamat IP: Ubah alamat IP dasar dari subnet CIDR sambil mempertahankan panjang awalan yang sama.
Hapus: Menghapus subnet secara permanen dari konfigurasi tanpa mempengaruhi VPC induk.
Ubah ukuran: Ubah panjang awalan subnet CIDR untuk memperluas atau mengurangi rentang alamat IP.
Persyaratan mengubah ukuran subnet:
CIDR baru harus antara /16 dan /28.
CIDR baru tidak boleh tumpang tindih dengan subnet lain di VPC yang sama.
CIDR baru harus berada di dalam VPC CIDR induk.
Setelah setiap operasi, AWS Transform mengevaluasi kembali referensi grup keamanan, yang mungkin mengubah CIDR-based aturan menjadi referensi grup keamanan atau sebaliknya. Tinjau aturan grup keamanan Anda setelah Anda membuat perubahan untuk memverifikasi bahwa aturan tersebut memenuhi persyaratan Anda.
Rekomendasi jaringan terpandu
AWS Transform secara otomatis menganalisis jaringan Anda yang dipetakan dan menampilkan rekomendasi prioritas melalui antarmuka obrolan, mengidentifikasi pengoptimalan yang biasanya memerlukan peninjauan manual oleh arsitek jaringan. Rekomendasi didasarkan pada data jaringan Anda dan memerlukan konfirmasi Anda sebelum perubahan diterapkan.
AWS Transform mungkin merekomendasikan pengoptimalan berikut:
Resolusi konflik CIDR: Menandai rentang CIDR yang tumpang tindih antara VPC yang dipetakan dan VPC yang ada di semua akun di Organisasi Anda. AWS VPC yang saling bertentangan ditampilkan terlebih dahulu. Anda dapat menyelesaikan konflik dengan menangani ulang VPC yang dipetakan, mengecualikan atau menghapusnya, atau mengakui konflik dan menyelesaikannya sendiri setelah penerapan.
Standarisasi penamaan: Menandai nama VPC yang tidak mengikuti pola yang konsisten (misalnya, nama yang berisi referensi perangkat keras). AWS Transform meminta konvensi penamaan cloud Anda sebelum mengusulkan penggantian.
Tinjauan cakupan: Mengidentifikasi segmen jaringan yang mungkin tidak perlu bermigrasi AWS, seperti sistem lama atau konstruksi yang tertunda dekomisi. AWS Transform meminta konfirmasi Anda sebelum mengecualikan konstruksi apa pun.
Ukuran kapasitas VPC yang tepat: Memunculkan V PC di mana CIDR tampak terlalu besar atau kecil untuk subnet yang dikandungnya. AWS Transform menyajikan data kapasitas saat ini dan memungkinkan Anda memutuskan apakah akan mengubah ukuran.
Tinjauan keamanan: Menandai aturan grup keamanan yang mengizinkan lalu lintas masuk tanpa batas (0.0.0. 0/0) untuk ulasan Anda.
-
Penghapusan aturan grup keamanan basi: Men gidentifikasi aturan firewall masuk yang tidak digunakan yang dimigrasikan dari lingkungan lokal Anda dan menyarankan untuk menghapusnya, sehingga Anda tidak melanjutkan paparan keamanan yang tidak lagi melayani tujuan. Untuk mengidentifikasi aturan yang tidak digunakan, AWS Transform menggunakan data lalu lintas jaringan yang diamati yang dikumpulkan oleh alat penemuan AWS Transform atau ModelizeIt. Anda harus mengirimkan data lalu lintas ini bersama input jaringan sumber Anda. AWS Transform membandingkan aturan firewall yang dimigrasi dengan lalu lintas yang diamati melalui jendela pengamatan yang ditangkap dalam data tersebut, dan menandai aturan sebagai tidak digunakan jika tidak ada lalu lintas masuk yang cocok dengannya. Tanpa data lalu lintas, AWS Transform tidak dapat menentukan aturan mana yang tidak digunakan dan tidak menyarankan penghapusan. AWS Transform hanya menghapus aturan masuk (masuk) yang tidak digunakan. Tidak adanya lalu lintas masuk yang diamati adalah sinyal yang dapat diandalkan bahwa aturan tidak digunakan. Tinjau penghapusan yang disarankan sebelum Anda menerapkannya untuk mengonfirmasi bahwa penghapusan tersebut sesuai dengan kebijakan keamanan Anda.
Konsolidasi VPC: Mengidentifikasi VPC terfragmentasi yang tampak terpisah oleh batas infrastruktur fisik daripada persyaratan isolasi logis, dan menyarankan penggabungannya.
catatan
Semua rekomendasi memerlukan konfirmasi eksplisit Anda sebelum AWS Transform menerapkan perubahan apa pun. AWS Transform menghadirkan pertukaran ketika rekomendasi memengaruhi beberapa aspek jaringan Anda.
Langkah 6: Diagram jaringan
Setelah meninjau konfigurasi VPC yang dihasilkan, Anda dapat secara opsional membuat diagram jaringan untuk memvisualisasikan topologi jaringan Anda. AWS Transform mendukung format diagram berikut:
Kode putri duyung (.mmd): Format ini menghasilkan file definisi diagram berbasis teks yang dapat Anda render dengan alat. Mermaid-compatible
Gambar (.png): Format ini menghasilkan gambar yang dirender dari topologi jaringan Anda.
Langkah 7: Konfigurasikan penandaan sumber daya
Sumber daya jaringan Anda diberi tag untuk peluncuran dan replikasi. Anda juga dapat menambahkan tag kustom dan tag Program Akselerasi AWS Migrasi (MAP).
Tag otomatis untuk peluncuran dan replikasi
AWS Transform secara otomatis memberi tag pada sumber daya jaringan yang dimigrasi (VPC, subnet, grup keamanan, dan tabel rute) dengan tag berikut:
Kunci:
CreatedByNilai:AWSApplicationMigrationServiceKunci:
ATWorkspaceNilai:workspace-id
Tag ini memungkinkan penggunaan VPC dan subnet untuk meluncurkan instance pengujian dan cutover di. AWS
catatan
VPC dan subnet yang dimigrasi tidak menyertakan konektivitas internet secara default, sehingga tidak cocok sebagai area pementasan untuk replikasi.
Untuk juga menggunakan VPC dan subnet sebagai area pementasan (replikasi), tambahkan tag berikut secara manual:
Kunci:
CreatedForNilai:AWSTransformKunci:
ATWorkspaceNilai:workspace-id
Anda juga dapat menerapkan tag ini ke sumber daya AWS jaringan yang ada untuk membuatnya tersedia untuk replikasi.
Temukan ID ruang kerja Anda di URL aplikasi web AWS Transform: https://... /workspaceworkspace-id/-id job/job
tag kustom
Selain tag yang diterapkan secara otomatis oleh AWS Transform, Anda dapat menambahkan tag khusus secara opsional untuk mengatur, melacak biaya, dan mengelola kepatuhan untuk sumber daya jaringan yang dimigrasi. Anda dapat menerapkan tag kustom pada dua tingkat:
Job-level tag: Ter apkan ke semua sumber daya yang dibuat oleh pekerjaan ini, termasuk semua VPC, subnet, grup keamanan, dan tabel rute.
VPC-level tag: Terapkan ke VPC tertentu dan secara otomatis mengalir ke semua sumber daya terkaitnya (subnet, grup keamanan, tabel rute).
catatan
Maksimal 40 tag per permintaan. Setiap tag membutuhkan kunci dan nilai. AWS konvensi penandaan berlaku.
AWS Transform menerapkan tag ini saat menghasilkan Infrastructure as Code template.
AWS Program Akselerasi Migrasi
Jika migrasi Anda adalah bagian dari Program Akseler AWS asi Migrasi (MAP 2.0), AWS Transform menerapkan tag MAP ke sumber daya Anda. Jika Anda memberikan ID MPE sebelumnya dalam proses migrasi, tag diterapkan secara otomatis. Jika tidak, setelah Anda selesai meninjau konfigurasi VPC yang dihasilkan, AWS Transform menanyakan apakah Anda memiliki perjanjian MAP dan meminta Anda untuk memberikan ID MPE Anda. ID MPE adalah kode 10 karakter menggunakan huruf besar dan digit (misalnya, ABCDE12345). Tag yang diterapkan menggunakan format:
-
Kunci:
map-migratedNilai:migMPE_ID
Langkah 8: Menyebarkan jaringan Anda
Setelah memberi tag, pilih strategi penerapan Anda:
-
AWS Transform-managed penerapan: AWS Transform menggunakan CloudFormation templat untuk menyebarkan jaringan Anda dan menjalankan Reachability Analyzer untuk memeriksa konektivitas antara subnet di beberapa VPC dan dalam VPC yang sama.
catatan
Anda harus mendapatkan persetujuan eksplisit sebelum permintaan penerapan jaringan dijalankan. Lihat Proses persetujuan penerapan.
-
Self-deployment: AWS Transform menghasilkan template Infrastructure as Code (IAc). CloudFormation template dibuat secara default. Anda juga dapat memilih format output tambahan:
AWS CDK menghasilkan TypeScript proyek untuk penyebaran infrastruktur terprogram.
HashiCorp Terraform menghasilkan template HashiCorp Configuration Language (HCL) untuk mengelola sumber daya jaringan.
Landing Zone Accelerator (LZA) menghasilkan file network-config.yaml untuk konfigurasi jaringan LZA.
catatan
Saat Anda menerapkan melalui pipeline Landing Zone Accelerator (LZA), akun AWS Transform dan instalasi LZA Anda harus berada di Organisasi yang sama AWS . Penerapan akan gagal jika ada ketidakcocokan antara ID Organisasi.
Untuk penyebaran sendiri, gunakan tautan yang disediakan untuk mengunduh file zip yang berisi templat yang dihasilkan. Folder zip menyertakan README.md file yang menjelaskan cara menggunakan template yang dihasilkan.
Untuk memverifikasi file yang diunduh belum rusak atau dirusak, buat dan unduh checksum, lalu bandingkan dengan hash yang dihasilkan secara lokal menggunakan openssl dgst -sha256 -binary <file.zip> | base64 perintah.
Proses persetujuan penerapan
Untuk memastikan bahwa perubahan jaringan sesuai dengan standar keamanan dan persyaratan arsitektur organisasi Anda, semua permintaan penerapan melalui alur kerja persetujuan. Anda harus mendapatkan persetujuan eksplisit sebelum permintaan penerapan jaringan dijalankan. Saat Anda mengirimkan permintaan penerapan, permintaan tersebut secara otomatis akan merutekan ke penyetujui resmi melalui tab AWS Transform Approvals. Pemberi persetujuan memvalidasi CloudFormation template dan konfigurasi jaringan untuk memastikan kepatuhan dengan standar keamanan dan persyaratan arsitektur. Setiap pengiriman memicu siklus peninjauan baru, dan penerapan dilanjutkan hanya setelah menerima konfirmasi. Jika pemberi persetujuan menolak permintaan Anda, hubungi mereka secara langsung untuk membahas modifikasi yang diperlukan. AWS Transform melacak semua keputusan persetujuan untuk tujuan audit dan memelihara riwayat penerapan.
Hapus sumber daya jaringan yang digunakan
Jika Anda perlu mengembalikan penerapan, Anda dapat menghapus sumber daya jaringan yang digunakan AWS Transform. Anda dapat menghapus sumber daya segera setelah penerapan selesai. Jika Anda mengubah sumber daya jaringan yang digunakan setelah penerapan, sumber daya tidak dapat dihapus secara otomatis.
-
AWS Transform-managed penerapan: AWS Transform menghapus semua tumpukan CloudFormation yang dibuat selama penerapan. Tindakan ini memerlukan persetujuan melalui tab AWS Transform Approvals.
-
Self-deployments: Anda harus menghapus sumber daya yang digunakan secara manual melalui Konsol AWS Manajemen atau AWS CLI.
Ekstraksi file konfigurasi
Jika lingkungan sumber Anda menggunakan Cisco ACI, Palo Alto Networks, atau Fortinet FortiGate, Anda perlu mengekstrak file konfigurasi untuk disediakan untuk AWS Transform. Anda dapat menggunakan file-file ini sebagai file sumber mandiri untuk menghasilkan infrastruktur jaringan dan grup keamanan, atau sebagai file pelengkap bersama unggahan RVTools untuk menambahkan pembuatan grup keamanan. Proses ekstraksi sama dalam kedua kasus.
Untuk mengekstrak file konfigurasi dari firewall dan lingkungan jaringan Anda, ikuti prosedur ini. Konsultasikan dokumentasi vendor untuk informasi terbaru.
Fortinet FortiGate
Versi firmware harus v7.0 atau yang lebih baru.
Anda membutuhkan
super_adminatausuper_admin_readonlyhak istimewa di tingkat global.Langkah:
Hubungkan ke firewall melalui SSH atau klien CLI bawaan
Jalankan:
show | grep ""(| grep ""menonaktifkan pagination)Simpan semua output ke file mulai dari
showperintah
Jaringan Palo Alto
Versi firmware harus 10.1 atau lebih baru.
Anda membutuhkan peran superadmin.
Hubungkan ke firewall melalui SSH, jalankan perintah berikut untuk menonaktifkan pagination, mengatur format output, masuk ke mode konfigurasi, dan ekspor konfigurasi dan objek yang telah ditentukan. Simpan output:
set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt
Cisco ACI
Versi firmware harus 6.0 atau lebih baru.
Anda memerlukan peran Admin dengan semua hak istimewa dan tujuan Secure Copy Protocol (SCP), SSH File Transfer Protocol (SFTP), atau File Transfer Protocol (FTP) yang dikonfigurasi.
Langkah:
Hubungkan ke Pengontrol Infrastruktur Kebijakan Aplikasi (APIC) melalui browser Anda
Buka menu Admin dan pilih Config Rollbacks
Dalam dialog Ambil snapshot, pilih opsi lokasi jarak jauh dan pilih Buat snapshot sekarang.
Setelah menerima pesan “Transfer berhasil”, sambungkan ke server lokasi jarak jauh dan ambil file snapshot terbaru (file.gz)