As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Estenda VRFs para AWS usando o AWS Transit Gateway Connect
Criado por Adam Till (AWS), Yashar Araghi (), Vikas AWS Dewangan () e Mohideen () AWS HajaMohideen AWS
Ambiente: PoC ou piloto | Tecnologias: infraestrutura; rede | AWSserviços: AWS Direct Connect; AWS Transit Gateway |
Resumo
O roteamento e encaminhamento virtuais (VRF) é um recurso das redes tradicionais. Ele usa domínios de roteamento lógico isolados, na forma de tabelas de rotas, para separar o tráfego de rede dentro da mesma infraestrutura física. Você pode configurar o AWS Transit Gateway para oferecer suporte ao VRF isolamento ao conectar sua rede local a. AWS Esse padrão usa uma arquitetura de exemplo para se conectar localmente VRFs a diferentes tabelas de rotas do gateway de trânsito.
Esse padrão usa interfaces virtuais de trânsito (VIFs) nos anexos do AWS Direct Connect e do Transit Gateway Connect para estender o. VRFs Um transporte público VIF é usado para acessar um ou mais gateways de VPC trânsito da Amazon associados aos gateways Direct Connect. Um anexo do Transit Gateway Connect conecta um gateway de trânsito a um dispositivo virtual de terceiros que está sendo executado em umVPC. Um anexo do Transit Gateway Connect suporta o protocolo de túnel Generic Routing Encapsulation (GRE) para alto desempenho e suporta o Border Gateway Protocol (BGP) para roteamento dinâmico.
A abordagem descrita nesse padrão tem os seguintes benefícios:
Usando o Transit Gateway Connect, você pode anunciar até 1.000 rotas para o Transit Gateway Connect peer e receber até 5.000 rotas dele. O uso do VIF recurso de trânsito Direct Connect sem o Transit Gateway Connect é limitado a 20 prefixos por gateway de trânsito.
Você pode manter o isolamento do tráfego e usar o Transit Gateway Connect para fornecer serviços hospedadosAWS, independentemente dos esquemas de endereço IP que seus clientes estejam usando.
O VRF tráfego não precisa passar por uma interface virtual pública. Isso facilita o cumprimento dos requisitos de conformidade e segurança em muitas organizações.
Cada GRE túnel suporta até 5 Gbps, e você pode ter até quatro GRE túneis por conexão do Transit Gateway Connect. Isso é mais rápido do que muitos outros tipos de conexão, como AWS Site-to-Site VPN conexões que suportam até 1,25 Gbps.
Pré-requisitos e limitações
Pré-requisitos
As AWS contas necessárias foram criadas (consulte a arquitetura para obter detalhes)
Permissões para assumir uma função de AWS Identity and Access Management (IAM) em cada conta.
As IAM funções em cada conta devem ter permissões para provisionar recursos do AWS Transit Gateway e do AWS Direct Connect. Para obter mais informações, consulte Autenticação e controle de acesso para seus gateways de trânsito e consulte Gerenciamento de identidade e acesso para o Direct Connect.
As conexões do Direct Connect foram criadas com sucesso. Para obter mais informações, visite Criar uma conexão usando o assistente de conexão.
Limitações
Há limites para anexos do Transit Gateway às contas VPCs de produção, controle de qualidade e desenvolvimento. Para obter mais informações, consulte Anexos do Transit Gateway a a. VPC
Há limites para criação e uso de gateways Direct Connect. Para obter mais informações, consulte Cotas do AWS Direct Connect.
Arquitetura
Arquitetura de destino
O exemplo de arquitetura a seguir fornece uma solução reutilizável para implantar o transporte público VIFs com anexos do Transit Gateway Connect. Essa arquitetura fornece resiliência usando vários locais do Direct Connect. Para obter mais informações, visite Máxima resiliência na documentação do Direct Connect. A rede local tem produção, controle de qualidade e desenvolvimento VRFs que são estendidos AWS e isolados usando tabelas de rotas dedicadas.
No AWS ambiente, duas contas são dedicadas à extensão doVRFs: uma conta do Direct Connect e uma conta do hub de rede. A conta do Direct Connect contém a conexão e o trânsito VIFs de cada roteador. Você cria o trânsito a VIFs partir da conta do Direct Connect, mas o implanta na conta do hub de rede para poder associá-lo ao gateway Direct Connect na conta do hub de rede. A conta do hub de rede contém o gateway do Direct Connect e o gateway de trânsito. Os AWS recursos estão conectados da seguinte forma:
O Transit VIFs conecta os roteadores nos locais do Direct Connect com o AWS Direct Connect na conta do Direct Connect.
Um trânsito VIF conecta o Direct Connect ao gateway Direct Connect na conta do hub de rede.
Uma associação de gateway de trânsito conecta o gateway do Direct Connect ao gateway de trânsito na conta do hub de rede.
Os anexos do Transit Gateway Connect conectam o gateway de trânsito às contas de produção, controle de qualidade e desenvolvimento. VPCs
VIFArquitetura de trânsito
O diagrama a seguir mostra os detalhes da configuração do trânsitoVIFs. Esse exemplo de arquitetura usa a VLAN para a origem do túnel, mas você também pode usar um loopback.
A seguir estão os detalhes da configuração, como números do sistema autônomo (ASNs), para o trânsitoVIFs.
Recurso | Item | Detalhes |
---|---|---|
router-01 | ASN | 65534 |
router-02 | ASN | 65534 |
router-03 | ASN | 65534 |
router-04 | ASN | 65534 |
Direct Connect gateway | ASN | 64601 |
Transit gateway | ASN | 64600 |
CIDRbloquear | 10.100.254.0/24 |
Arquitetura do Transit Gateway Connect
O diagrama e as tabelas a seguir descrevem como configurar um único anexo VRF do Transit Gateway Connect. Para mais informaçõesVRFs, atribua túneis exclusivosIDs, endereços GRE IP de gateway de trânsito e CIDR blocos BGP internos. O endereço GRE IP do peer corresponde ao endereço IP do peer do roteador do trânsito. VIF
A tabela a seguir contém detalhes da configuração do roteador.
Roteador | Túnel | Endereço IP | Origem | Destination (Destino) |
---|---|---|---|---|
router-01 | Túnel 1 | 169.254.101.17 | VLAN60 169.254.100.1 | 10.100.254.1 |
router-02 | Túnel 11 | 169.254.101.81 | VLAN61 169.254.100.5 | 10.100.254.11 |
router-03 | Túnel 21 | 169.254.101.145 | VLAN62 169.254.100.9 | 10.100.254.21 |
router-04 | Túnel 31 | 169.254.101.209 | VLAN63 169.254.100.13 | 10.100.254.31 |
A tabela a seguir contém detalhes da configuração do Transit Gateway.
Túnel | Endereço GRE IP do Transit Gateway | GREEndereço IP do mesmo nível | BGPCIDRblocos internos |
---|---|---|---|
Túnel 1 | 10.100.254.1 | VLAN60 169.254.100.1 | 169.254.101.16/29 |
Túnel 11 | 10.100.254.11 | VLAN61 169.254.100.5 | 169.254.101.80/29 |
Túnel 21 | 10.100.254.21 | VLAN62 169.254.100.9 | 169.254.101.144/29 |
Túnel 31 | 10.100.254.31 | VLAN63 169.254.100.13 | 169.254.101.208/29 |
Implantação
A seção Epics descreve como implantar um exemplo de configuração para um único VRF em vários roteadores de clientes. Depois que as etapas 1 a 5 forem concluídas, você poderá criar novos anexos do Transit Gateway Connect usando as etapas 6 a 7 para cada novo VRF anexo que você estiver ampliando: AWS
Crie o gateway de trânsito.
Crie uma tabela de rotas do Transit Gateway para cada umVRF.
Crie as interfaces virtuais de trânsito.
Crie um gateway do Direct Connect.
Crie a interface virtual do gateway do Direct Connect e as associações de gateway com prefixos permitidos.
Criar um anexo do Connect do gateway de trânsito.
Crie pares do gateway de trânsito Connect.
Associe o anexo do gateway de trânsito Connect à tabela de rotas.
Anuncie rotas para os roteadores.
Ferramentas
AWSserviços
AWSO Direct Connect conecta sua rede interna a um local do Direct Connect por meio de um cabo de fibra óptica Ethernet padrão. Com essa conexão, você pode criar interfaces virtuais diretamente para AWS serviços públicos, ignorando os provedores de serviços de Internet em seu caminho de rede.
AWSO Transit Gateway é um hub central que conecta nuvens privadas virtuais (VPCs) e redes locais.
A Amazon Virtual Private Cloud (AmazonVPC) ajuda você a lançar AWS recursos em uma rede virtual que você definiu. Essa rede virtual se assemelha a uma rede tradicional que você operaria em seu próprio data center, com os benefícios de usar a infraestrutura escalável do. AWS
Épicos
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Crie diagramas de arquitetura personalizados. |
| Arquiteto de nuvem, administrador de rede |
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Crie o gateway de trânsito. |
| Administrador de rede, arquiteto de nuvem |
Criar uma tabela de rotas do gateway de trânsito. | Siga as instruções em Criar uma tabela de rotas do gateway de trânsito. Observe o seguinte para esse padrão:
| Arquiteto de nuvem, administrador de rede |
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Crie as interfaces virtuais de trânsito. |
| Arquiteto de nuvem, administrador de rede |
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Crie um gateway Direct Connect. |
| Arquiteto de nuvem, administrador de rede |
Conecte o gateway Direct Connect ao trânsitoVIFs. |
| Arquiteto de nuvem, administrador de rede |
Crie as associações do gateway do Direct Connect com os prefixos permitidos. | Na conta do hub de rede, siga as instruções em Para associar um gateway de trânsito. Observe o seguinte para esse padrão:
A criação dessa associação cria automaticamente um anexo do gateway de trânsito que tem um tipo de recurso do Direct Connect Gateway. Esse anexo não precisa estar associado a uma tabela de rotas do gateway de trânsito. | Arquiteto de nuvem, administrador de rede |
Criar um anexo do Connect do gateway de trânsito. |
| Arquiteto de nuvem, administrador de rede |
Crie pares do gateway de trânsito Connect. |
|
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Anuncie as rotas. | Associe o novo anexo do Transit Gateway Connect à tabela de rotas que você criou anteriormente para issoVRF. Por exemplo, associe o anexo Connect do gateway de trânsito de produção à tabela de rotas Crie uma rota estática para o prefixo anunciado para os roteadores.
| Administrador de rede, arquiteto de nuvem |
Recursos relacionados
AWSdocumentação
Documentação do Direct Connect
Documentação do Transit Gateway
Publicações no blog da AWS
Anexos
Para acessar o conteúdo adicional associado a este documento, descompacte o seguinte arquivo: attachment.zip