View a markdown version of this page

将您的网络迁移到 AWS - AWS 转换

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将您的网络迁移到 AWS

借 AWS 助 Transform,您只需手动设计和部署所需时间的一小部分即可将网络迁移到。 AWS AWS Transform 使用 AI-powered 代理将您的源环境配置转换为可用于生产的 AWS 网络资源,包括 VPC、子网、安全组、NAT 网关、传输网关、弹性 IP、路由和路由表。在部署之前,您可以通过对话界面查看和修改生成的网络配置。您可以直接使用T AWS ransform进行部署,也可以选择自行部署并以自己的首选格式接收基础设施即代码(IaC): AWS Cloud Development Kit (AWS CDK)着陆区加速器(LZA)或Terraform。 HashiCorp

T AWS ransform 代理会指导您完成以下步骤,在您做出决策时进行分析和生成:

  1. 上传您的源网络文件。

  2. 上传其他配置文件(对于 RVTools 环境可选)。

  3. 选择网络拓扑。

  4. 选择安全组映射策略。

  5. 查看和优化您的网络。

  6. 生成网络图(可选)。

  7. 配置资源标记。

  8. 部署您的网络。

注意

对于多账户部署,在开始网络迁移之前,您必须为 AWS 组织配置跨账户 IAM 角色和可信访问权限。有关迁移类型的更多信息,请参阅步骤 1:选择迁移类型

步骤 1:源网络映射

AWS Transform 从各种源网络配置文件生成目标网络基础架构。从您的源环境上传一个或多个配置文件,T AWS ransform 使用这些信息生成目标网络,包括亚马逊 VPC、子网和安全组。虽然 T AWS ransform 不生成防火墙或负载平衡器资源,但来自这些网络元素的配置可用作生成目标网络的输入。

AWS Transform 接受来自以下源类型的配置文件:

  • 软件定义网络 (SDN): Import/Export 用于VMware NSX网络虚拟化或思科以应用为中心的基础设施的思科 ACI 配置。

  • VMware vSphere 网络:R VTools。当您使用 RVTools 文件时,T AWS ransform 仅生成亚马逊 VPC 配置。安全组配置需要来自防火墙或软件定义的网络文件的额外输入。有关从其他文件生成安全组的更多信息,请参阅其他配置文件

  • 基于防火墙配置数据的网络:从 Palo Alto Networks Firewall、Fortinet Firewall 或 Cisco FortiGate ACI 导出文件。有关支持的版本和提取说明的更多信息,请参阅配置文件提取

  • 同时运行 VMware 和非 VMware 工作负载的混合网络:AWS 转型发现工具或 ModelizeIT。

  • 其他文件类型:T AWS ransform 还接受其他网络配置文件,例如检查点和 F5 配置。如果您的配置文件不是上面列出的格式之一,T AWS ransform 会自动对其进行转换并使用它来生成目标网络。根据文件大小和复杂程度,此转换最多可能需要两个小时。

注意

支持的源网络文件的最大大小为 70 MB。

注意

要在网络审查期间启用移除过时的安全组规则,请将通过 T AWS ransform 发现工具或 ModelizeIT 观察到的网络流量数据与源网络配置一起提交。有关更多信息,请参阅引导式网络推荐

警告

仅从戴尔官方网站下载RVTools,网址为。 https://www.dell.com/en-us/shop/vmware/sl/rvtools 不要从非官方来源下载RVTools。

每个源网段都映射到其自己不同的 VPC。网络分段因来源类型而异:

  • vNetwork: AWS 按 vSwitch 和虚拟局域网 (VLAN) 转换虚拟机组。VLAN 可以出现在多个 vSwitch 下(VLAN 0 除外)。

  • NSX 网络:根据路由器对网络进行分段 AWS 转换,对 Tier-1 路由器进行分组并收集其分段。

第 2 步:其他配置文件

对于 RVTools 源环境,您可以选择上传其他配置文件以启用安全组生成。如果您不上传其他配置文件,则不会为您的 RVTools-based 迁移生成安全组。

AWS Transform 支持以下其他配置文件类型。您只能从一个平台上传一个配置文件。

  • 思科以应用为中心的基础设施 (ACI) 提供网络策略配置。

  • Palo Alto Networks 提供防火墙安全策略。

  • Fortinet FortiGate 提供防火墙安全策略。

当您上传防火墙或 Cisco ACI 文件时,T AWS ransform 会生成网络基础设施和安全组。当您单独上传 RVTools 文件时,T AWS ransform 仅生成网络基础架构。

有关支持的版本和提取说明的更多信息,请参阅配置文件提取

步骤 3:网络拓扑

在网络定义步骤中,选择网络拓扑。您可以选择隔离 VPC 拓扑或中心辐射拓扑。

隔离的 VPC

部署了什么

隔离 VPC 是独立的网络环境,在 AWS其中作为独立的单元运行。您的 VPC 是完全隔离的,它们之间没有内置的通信路径。这种分离提供了最高级别的网络边界保护。

AWS Transform 创建以下资源:

  • 每个检测到的源网段都有一个专用 VPC。

  • 私有子网基于您的源网络配置。

  • 安全组(如果您提供了防火墙或 SDN 配置文件)。

完成设置

AWS Transform 为您部署核心网络基础架构。您完成了符合组织要求的最终连接和安全配置。

要为隔离 VPC 启用互联网接入,请完成以下步骤:

  1. 创建互联网网关并将其连接到 VPC。

  2. 在需要访问互联网的每个可用区中创建公共子网。添加0.0.0.0/0指向互联网网关的路由。有关子网配置的更多信息,请参阅 VPC 子网。

  3. 在公有子网中创建 NAT 网关(每个可用区一个,以实现高可用性)。为每个 NAT 网关分配一个弹性 IP。

  4. 更新您的私有子网路由表。添加0.0.0.0/0指向同一 AZ 中的 NAT 网关的路由。

  5. 查看您的安全组规则。确保出站规则允许您的工作负载所需的流量(HTTPS、DNS 等)。

要进行 VPC-to-VPC 通信,请设置 VPC 对等互连传输网关并更新每个 VPC 中的路由表,以将流量路由到对等连接或 TGW 附件。

Hub and Spoke

在此模型中,AWS 传输网关充当连接多个工作负载 VPC(辐条)的中心枢纽。

部署了什么

AWS Transform 创建了以下资源:

  • 分支 VPC:每个检测到的源网段一个 VPC,带有私有子网和一个传输网关附件。

  • 检查 VPC:托管您的防火墙设备以进行流量检查。所有跨 VPC 流量都通过此 VPC 路由。Transit Gateway 附件使用设备模式,该设置可确保流量在连接的两个方向上对称地流经同一个设备。

  • 入站 VPC:处理从公共互联网进入您的网络的流量(南北入站)。包括互联网网关和跨多个可用区的公共子网。

  • 出站 VPC:处理从您的网络流向公共互联网的流量(南北向出站)。包括互联网网关、在每个可用区内具有弹性 IP 地址的 NAT 网关以实现高可用性,以及用于传输网关连接的私有子网。

  • 中转网关路由表:两个路由表引导流量通过检查 VPC。未检查表与分支 VPC、入站 VPC 和出站 VPC 相关联。它路由所有流量 (0.0.0.0/0) 到检查 VPC 附件,是默认关联路由表。检查表与检查 VPC 相关联。它包含来自所有分支 VPC 的传播路由,是默认的传播路由表。

对于多账户部署,Transit Gateway通过AWS 资源访问管理器 (RAM) 跨账户共享。

流量流

所有跨 VPC 流量都遵循以下路径:

  1. 来自分支 VPC 的流量被发送到传输网关(默认路由 0.0.0)。0/0)。

  2. 未经检查的路由表将流量路由到检查 VPC。

  3. 您在检查 VPC 中的防火墙会检查流量并将其转发回传输网关。

  4. 检查的路由表使用传播的路由将流量路由到目标分支 VPC。

对于出站互联网流量,已检查的路由表将流量路由到出站 VPC。在流量转发到互联网网关之前,NAT 网关会转换私有 IP 地址。出站 VPC 公共路由表包括每个分支 VPC 无类路 Inter-Domain 由 (CIDR) 范围返回到中转网关的特定路由。这些路由使回程流量能够到达正确的分支 VPC。

入站互联网流量通过入站 VPC 的互联网网关进入,并遵循相同的检查路径到达分支 VPC。

完成设置

AWS Transform 为您部署核心网络基础设施,包括传输网关、分支 VPC 和流量路由。您完成了防火墙配置和入站服务设置,以满足组织的安全要求。

注意

默认情况下,跨 VPC 流量无需检查即可通过检查 VPC。必须部署防火墙才能启用流量检查。

部署防火墙:在检查 VPC 中为防火墙终端节点创建更多子网。 AWS Transform 仅为 Transit Gateway 连接创建子网。将流量从 TGW 连接子网路由到防火墙终端节点,然后将流量从防火墙子网路由回 Transit Gateway。您可以部署AWS 网络防火墙或第三方设备。有关使用 Transit Gateway 部署防火墙的更多信息,请参阅使用 Transit Gateway 创建防火墙

验证连接:部署防火墙后,测试来自分支 VPC 实例的出站互联网访问(例如,curl https://aws.amazon.com)。您可以使用可访问性分析器来解决连接问题。

设置入站服务:要托管面向公众的服务,请在入站 VPC 公有子网中部署应用程序负载均衡器或网络负载均衡器。通过 Transit Gateway 配置指向分支 VPC 中实例的目标组,并验证已检查的路由表中是否有通往入站 VPC 的返回路由。

如果您想精细控制 VPC 之间的通信,请选择隔离 VPC 选项并修改生成的网络以创建所需的特定通信路径。

步骤 4:安全组映射

选择如何将源安全策略转换为 AWS 安全组。 AWS Transform 根据您的源环境配置创建安全组。安全策略、安全策略规则、网关策略和网关策略规则将转换为安全组。

重要

AWS Transform 会尽最大努力创建安全组以匹配您的源环境。审查和修改生成的安全组,确保它们符合贵公司的需求和安全策略。

引用安全组

生成安全组时,T AWS ransform 在支持的情况下使用安全组引用。安全组引用根据另一个安全组 ID 而不是特定的 IP 地址范围(CIDR 块)设置安全规则。这种方法提供了更灵活和更可维护的安全配置。

您的安全组规则只能引用同一 VPC 内或在同一区域内连接的 VPC 中的其他安全组。 Cross-account 还支持引用。您无法在非连接的 VPC 中或跨区域引用安全组。对于连接的 VPC,只有入站规则支持跨 VPC 安全组引用。出站规则必须使用 CIDR-based 规则。T AWS ransform 如何创建安全组规则取决于您选择的网络拓扑:

  • 中心和分支机构:传输网关提供 VPC 之间的网络连接。 AWS Transform 对 VPC 内和跨入规则都使用引用。VPC/cross-account Cross-VPC/cross-account 出口(出站)规则使用 CIDR-based 规则。

  • 隔离 VPC:您的 VPC 之间没有网络连接。 AWS Transform 仅对 VPC 内规则使用引用。所有跨 VPC 和跨账户规则都使用 CIDR-based 规则。

CIDR-based 当源配置不对称时,也会使用规则。

选择以下安全组映射策略之一:

  • MAP:将源环境中的安全规则转换为 AWS 安全组和规则。使用此选项使用静态 IP 寻址进行迁移。

  • MAP_DHCP(支持 DHCP 进行翻译):转换源环境中的安全规则,兼容 DHCP。DHCP 根据子网的 CIDR 范围动态分配 IP 地址。结果,跨 VPC 的出口规则被扩展到与完整的目标子网 CIDR 相匹配。缩小的 CIDR 会屏蔽超出该范围的 DHCP-assigned IP。迁移后查看这些规则。

    使用此选项可通过跨 VPC 传输网关通信实现 DHCP 支持。也适用于静态 IP,但可能会产生比 MAP 更广泛的规则。

  • 跳过:不翻译安全规则。迁移后手动配置 AWS 安全组。适用于静态 IP 和 DHCP 环境。对于没有其他配置文件的 RVTools 源环境,T AWS ransform 会自动使用 SKIP。

注意

您的映射策略决定了您的 IP 分配选项。MAP 仅支持静态 IP。MAP_DHCP 和 SKIP 同时支持静态和 DHCP。

IP 迁移方法

迁移有两种网络配置可供选择:

网络范围选择

  • 保留现有范围(保留 IP 地址范围):在迁移期间保留原始 IP 地址范围。非常适合 AWS 无需修改(移动)即可将应用程序迁移到的迁移,尤其是具有硬编码 IP 依赖关系或现有防火墙规则的传统应用程序。

  • 更新到新 IP 范围(CIDR 更新):您可以在迁移期间修改每个 VPC CIDR 范围,T AWS ransform 会自动将更改传播到子网、路由表和安全组。

IP 地址分配

  • 固定 IP 地址(静态): AWS 转换基于 CIDR 分配静态 IP。这最适合需要可预测的网络行为、DNS 管理或 IP-based 访问控制的应用程序。通过弹性网络接口 (ENI)(连接到您的实例的虚拟网卡),IP 在实例重启后仍然有效。

  • 动态 IP 分配 (AWS DHCP):在实例启动时自动从子网池分配 IP。最适合设计为在云端运行和自动扩展工作负载的应用程序。减少了运营开销,但要求应用程序使用 DNS 或服务发现。

您可以将任一范围选择与任一 IP 分配方法结合使用。

注意

IP 地址分配策略是在波浪级别设置的。您可以通过自定义 Wave 文件为特定服务器分配不同的策略。例如,如果您为Wave选择了静态IP地址方法,但想为特定服务器分配动态方法,则应按照《 MGN 用户指南》编辑配置[RESET_VALUE]中所述的方式使用。

第 5 步:检查和优化您的网络

T AWS ransform 生成目标网络配置后,您可以查看融合到 AWS 基础设施的本地网段。使用可视界面查看您的网络,使用聊天界面进行更改并接收指导性建议。 AWS Transform 执行级联影响分析并实施所需的更改,以保持网络的一致性和对最佳实践的合规性。您也可以要求T AWS ransform分析您的网络并提出优化建议。有关更多信息,请参阅指导性建议

目标账户中的现有 VPC

如果您的目标账户已经包含来自先前迁移阶段或并行基础设施项目的 VPC,T AWS ransform 会自动检测它们,并在审核过程中将它们显示在映射的 VPC 旁边。对于多账户迁移,T AWS ransform 会检测组织中所有账户的现有 VPC。 AWS

这种可见性可帮助您了解规划的网络与现有基础设施的关系,识别潜在的 CIDR 冲突,并在部署之前做出明智的决策。

注意

AWS Transform 仅检测现有的 VPC(不能检测子网或其他资源)。检测是只读的。 AWS Transform 不会修改您的现有 VPC。

优化您的网络

注意

这些操作仅适用于工作负载 VPC。对于中心和分支拓扑(检查、入站、出站)中的设备 VPC,仅支持更改 IP 地址。

您无法撤消删除、合并和拆分操作。在应用这些更改之前,请仔细检查您的配置。

以下操作可用于 VPC:

  • 删除:从配置中永久删除 VPC。将其用于不应迁移到的过时网段 AWS。

  • 排除:暂时从迁移中移除 VPC 以执行分阶段迁移策略。排除的 VPC 未部署,但可以稍后重新包括在内。

  • 包括:将先前排除的 VPC 重新添加到迁移中。

  • 并:将两个 VPC 合并为一个。第一个 VPC 保留其身份并吸收第二个 VPC 的所有子网。安全组将移至合并后的 VPC,并相应地重建其关联。第一个 VPC 的 CIDR 扩展到包含两个原始 CIDR 的最小 CIDR 范围,并且路由会自动更新。第二个 VPC 已从配置中移除。

    合并要求:

    • 两个 VPC 之间的子网 CIDR 不得重叠。

    • 合并的 CIDR 不得超过 /16。

    • 对于多账户部署,必须将两个 VPC 分配给同一个账户。

  • 更改 IP 地址:更改 VPC CIDR 的基本 IP 地址,同时保持相同的前缀长度。 AWS 转换会自动按相同的偏移量转换所有子网 CIDR。例如,将 VPC 从更改10.0.0.0/1610.20.0.0/16将子网从更改10.0.1.0/2410.20.1.0/24

    与旧 VPC CIDR 完全匹配的安全组规则会自动更新。部分重叠或与旧 CIDR 不匹配的规则不会更改。更改后查看这些规则。

  • 重命名:更改 VPC 的名称,使其符合贵组织在成本分配、合规性跟踪和运营标准方面的命名规范。

  • 调整大小:更改 VPC CIDR 的前缀长度以扩大或缩小 IP 地址范围。

    • 前缀长度减少(IP 越多,例如 /20 到 /16):子网仍可容纳在更大的范围内。无需更改子网。

    • 前缀长度增加(减少 IP,例如 /16 到 /20):必须先使用子网大小调整操作调整新范围之外的子网的大小。

    与旧 VPC CIDR 完全匹配的安全组规则会自动更新。部分重叠或与旧 CIDR 不匹配的规则不会更改。调整大小后查看这些规则。

    调整大小要求:

    • 新 CIDR 必须介于 /16 和 /28 之间。

    • 新 CIDR 不得与网络中的其他 VPC 重叠(中心和分支拓扑)。

    • 减少 CIDR 时,所有现有子网都必须适合新的 CIDR。如果需要,请先调整子网的大小。

  • 分:根据您提供的 CIDR 边界将一个 VPC 分成两个 VPC。子网被分配给其 CIDR 包含子网的新 VPC。安全组将克隆到两个新 VPC 上,但安全组规则 CIDR 不会自动更新。拆分后检查您的规则,确保跨 VPC 通信按预期运行。原来的 VPC 被两个新 VPC 所取代。

    拆分要求:

    • 您必须提供恰好两个 CIDR 范围。

    • 两个 CIDR 不得重叠。

    • 每个 CIDR 必须介于 /16 和 /28 之间。

    • 每个子网必须恰好容纳两个 CIDR 中的一个。如果任何子网不合适,则该操作将被拒绝。

以下操作可用于子网:

  • 更改 IP 地址:更改子网 CIDR 的基本 IP 地址,同时保持相同的前缀长度。

  • 删除:在不影响父 VPC 的情况下从配置中永久删除子网。

  • 调整大小:更改子网 CIDR 的前缀长度以扩大或缩小 IP 地址范围。

    子网大小调整要求:

    • 新 CIDR 必须介于 /16 和 /28 之间。

    • 新 CIDR 不得与同一 VPC 中的其他子网重叠。

    • 新 CIDR 必须位于父 VPC CIDR 内。

每次操作后,T AWS ransform 都会重新评估安全组引用,这可能会将 CIDR-based 规则转换为安全组引用,反之亦然。进行更改后,请查看您的安全组规则,以验证它们是否符合您的要求。

引导式网络推荐

AWS Transform 会自动分析您的映射网络并通过聊天界面显示优先级建议,确定通常需要网络架构师手动审查的优化方案。建议基于您的网络数据,需要您的确认才能应用任何更改。

AWS Transform 可能会推荐以下优化:

  • CIDR 冲突解决方案:标记组织中所有账户中映射的 VPC 和现有 VPC 之间重叠的 CIDR 范围。 AWS 首先显示冲突的 VPC。您可以通过重新寻址映射的 VPC、将其排除或删除,或者确认冲突并在部署后自行解决来解决冲突。

  • 命名标准化:标记不遵循一致模式的 VPC 名称(例如,包含硬件引用的名称)。 AWS 在提出替代方案之前,Transform 会询问您的云命名规范。

  • 范围审查:确定可能不需要迁移到的网段 AWS,例如待停用的旧系统或结构。 AWS 在排除任何构造之前,Transform 会要求您确认。

  • VPC 容量调整大小:显示 CIDR 在其包含的子网中显得过大或过小的 VPC。 AWS Transform 显示当前容量数据,让您决定是否调整大小。

  • 安全审查:标记允许不受限制的入站流量的安全组规则 (0.0.0.0/0) 供你审查。

  • 移除过时的安全组规则:识别从您的本地环境迁移的未使用的入站防火墙规则,并建议将其删除,这样您就不会继续面临不再起作用的安全风险。为了识别未使用的规则,T AWS ransform 使用AWS 转换发现工具或 ModelizeIT 收集的观测到的网络流量数据。您必须将此流量数据与源网络输入一起提交。 AWS Transform 将您迁移的防火墙规则与该数据中捕获的观察窗口中观察到的流量进行比较,并在没有与之匹配的入站流量时将该规则标记为未使用。没有流量数据,T AWS ransform 无法确定哪些规则未使用,也不会建议删除。 AWS Transform 仅删除未使用的入口(入站)规则。没有观察到的入站流量是规则未被使用的可靠信号。在应用建议的移除措施之前,请先查看这些建议以确认它们符合您的安全政策。

  • VPC 整合:识别看似被物理基础设施限制而不是逻辑隔离要求分开的分散的 VPC,并建议将其合并。

注意

在T AWS ransform应用任何更改之前,所有建议都需要您的明确确认。 AWS 当建议影响网络的多个方面时,Transform 会权衡利弊。

第 6 步:网络图

查看生成的 VPC 配置后,您可以选择生成网络图来可视化您的网络拓扑。 AWS Transform 支持以下图表格式:

  • 美人鱼代码 (.mmd):此格式生成基于文本的图表定义文件,您可以使用工具进行渲染。 Mermaid-compatible

  • 图像 (.png):此格式生成网络拓扑的渲染图像。

步骤 7:配置资源标记

您的网络资源已标记为可启动和复制。您还可以添加自定义标签和 AWS 迁移加速计划 (MAP) 标签。

用于启动和复制的自动标记

AWS Transform 使用以下标签自动标记您迁移的网络资源(VPC、子网、安全组和路由表):

  • 密钥CreatedBy AWSApplicationMigrationService

  • 密钥ATWorkspace workspace-id

这些标签允许使用 VPC 和子网在中启动测试和转换实例。 AWS

注意

默认情况下,您迁移的 VPC 和子网不包括互联网连接,因此它们不适合用作复制的暂存区域。

要同时使用 VPC 和子网作为暂存区域(复制),请手动添加以下标签:

  • 密钥CreatedFor AWSTransform

  • 密钥ATWorkspace workspace-id

您还可以将这些标签应用于任何现有的 AWS 网络资源,使其可用于复制。

在 T AWS ransform Web 应用程序 URL 中查找您的工作空间 ID:https://.../workspaceworkspace-id///-id job/job

自定义标签

除了 T AWS ransform 自动应用的标签外,您还可以选择添加自定义标签,以组织、跟踪成本和管理迁移的网络资源的合规性。您可以在两个级别上应用自定义标签:

  • Job-level 标签:应用于此任务创建的所有资源,包括所有 VPC、子网、安全组和路由表。

  • VPC-level 标签:应用于特定 VPC 并自动级联到其所有关联资源(子网、安全组、路由表)。

注意

每个请求最多 40 个标签。每个标签都需要一个密钥和值。 AWS 标签约定适用。

AWS Transform 在生成 “基础设施即代码” 模板时会应用这些标签。

AWS 迁移加速计划

如果您的迁移是迁移加速计划 (MAP 2.0) 的一部分,T AWS ransform 会将 MAP 标签应用于您的资源。AWS 如果您在迁移过程的早期提供了 MPE ID,则会自动应用标签。否则,在您完成对生成的 VPC 配置的审查后,T AWS ransform 会询问您是否有 MAP 协议并提示您提供 MPE ID。MPE ID 是一个使用大写字母和数字的 10 个字符的代码(例如,ABCDE12345)。应用的标签使用以下格式:

  • 密钥map-migrated migMPE_ID

第 8 步:部署您的网络

标记后,选择您的部署策略:

  • AWS Transform-managed 部署:T AWS ransform 使用 CloudFormation 模板部署您的网络并运行可访问性分析器来检查多个 VPC 和同一 VPC 内子网之间的连接。

    注意

    在运行网络部署请求之前,必须获得明确批准。请参阅部署批准流程

  • Self-deployment: T AWS ransform 生成基础设施即代码 (IaC) 模板。 CloudFormation 模板是默认生成的。您还可以选择其他输出格式:

    • AWS CDK 生成一个用于编程基础设施部署的 TypeScript 项目。

    • HashiCorp Terraform 生成用于管理网络资源的 HashiCorp 配置语言 (HCL) 模板。

    • 着陆区加速器 (LZA) 为 LZA 网络配置生成一个 network-config.yaml 文件。

注意

当您通过着陆区加速器 (LZA) 管道进行部署时,您的 T AWS ransform 账户和 LZA 安装必须位于同一个 AWS 组织中。如果组织 ID 不匹配,部署将失败。

要自行部署,请使用提供的链接下载包含生成的模板的 zip 文件。zip 文件夹包含一个解释如何使用生成的模板的 README.md 文件。

要验证下载的文件没有损坏或被篡改,请生成并下载校验和,然后使用openssl dgst -sha256 -binary <file.zip> | base64命令将其与本地生成的哈希值进行比较。

部署批准流程

为确保网络变更符合组织的安全标准和架构要求,所有部署请求都要经过批准工作流程。在运行网络部署请求之前,必须获得明确批准。当您提交部署请求时,它会通过 “ AWS 转换批准” 选项卡自动路由给授权的批准者。批准者验证 CloudFormation 模板和网络配置,以确保符合安全标准和架构要求。每次提交都会触发新的审查周期,只有在收到确认后才能进行部署。如果批准者拒绝您的请求,请直接与他们联系以讨论必要的修改。 AWS Transform 出于审计目的跟踪所有批准决策并维护部署历史记录。

删除已部署的网络资源

如果您需要回滚部署,则可以删除T AWS ransform部署的网络资源。部署完成后,您可以立即删除资源。如果您在部署后修改已部署的网络资源,则无法自动删除这些资源。

  • AWS Transform-managed 部署:T AWS ransform 移除部署期间创建的所有 CloudFormation 堆栈。此操作需要通过 “ AWS 转换批准” 选项卡进行批准。

  • Self-deployments:必须通过 AWS 管理控制台或 AWS CLI 手动删除已部署的资源。

配置文件提取

如果您的源环境使用思科 ACI、帕洛阿尔托网络或 Fortinet FortiGate,则需要提取配置文件以提供给 Transform。 AWS 您可以将这些文件用作独立源文件来生成网络基础设施和安全组,也可以将这些文件作为补充文件与 RVTools 上传一起使用以添加安全组生成。两种情况下的提取过程是相同的。

要从防火墙和网络环境中提取配置文件,请按照以下步骤操作。有关最新信息,请查阅供应商文档。

Fortinet FortiGate

  • 固件版本必须为 v7.0 或更高版本。

  • 您需要super_admin或全球级别的super_admin_readonly权限。

  • 步骤:

    1. 通过 SSH 或内置 CLI 客户端连接到防火墙

    2. 运行:show | grep ""| grep ""禁用分页)

    3. show命令开始将所有输出保存到文件中

Palo Alto Networks

  • 固件版本必须为 10.1 或更高版本。

  • 你需要超级管理员角色。

  • 通过 SSH 连接到防火墙,运行以下命令禁用分页、设置输出格式、进入配置模式以及导出配置和预定义对象。保存输出:

    set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt

思科 ACI

  • 固件版本必须为 6.0 或更高版本。

  • 您需要具有所有权限的管理员角色并配置安全复制协议 (SCP)、SSH 文件传输协议 (SFTP) 或文件传输协议 (FTP) 目标。

  • 步骤:

    1. 通过浏览器连接到应用程序策略基础架构控制器 (APIC)

    2. 打开 管理” 菜单并选择 “配置回滚”

    3. 拍摄快照对话框中,选择远程位置选项,然后选择立即创建快照

    4. 收到 “传输成功” 消息后,连接到远程位置服务器并检索最新的快照文件(.gz 文件)