

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 将您的网络迁移到 AWS
<a name="transform-vmware-migrate-network"></a>

借助 AWS Transform，您可以将网络迁移到 AWS。 AWS Transform 可根据需要将源环境配置转换为 AWS等效的网络资源，即 VPC、子网、安全组、NAT 网关、中转网关、弹性 IP、路由和路由表。在部署之前，您可以查看和修改生成的网络配置。您可以使用 “ AWS 转换” 部署配置并分析网络连接。或者，您可以选择自行部署并以首选格式接收基础设施即代码 (IaC)： AWS Cloud Development Kit (AWS CDK)着陆区加速器 (LZA) 或 Terraform。 HashiCorp 

要迁移您的网络，请执行以下步骤：

1. 上传您的源网络文件。

1. 上传其他配置文件（可选，对于 RvTools 环境）。

1. 选择网络拓扑。

1. 选择安全组映射策略。

1. 查看并优化您的网络。

1. 生成网络图（可选）。

1. 配置资源标记。

1. 部署您的网络。

**注意**  
对于多账户部署，在开始网络迁移之前，您必须为 Organizations 配置跨账户 IAM 角色和可信访问权限。 AWS 有关迁移类型的更多信息，请参阅[步骤 1：选择迁移类型](transform-vmware-connect-target-account.md#transform-vmware-cta-migration-type)。

## 步骤 1：源网络映射
<a name="transform-vmware-source-network-mapping"></a>

网络映射过程要求您从源环境上传配置文件。您选择的工具取决于您的源网络类型：
+ **软件定义网络 (SDN)：**适用 Import/Export 于 VMware NSX 网络虚拟化或思科以应用为中心基础设施的 Cisco ACI 配置。
+ **VMware vSphere 网络：**[rvTools。](https://www.dell.com/en-us/shop/vmware/sl/rvtools)当您使用 RvTools 文件时，Transform 仅生 AWS 成 Amazon VPC 配置。安全组配置需要来自防火墙或软件定义的网络文件的其他输入。有关通过其他文件生成安全组的更多信息，请参阅[其他配置文件](#transform-vmware-firewall-and-sdn-config-files)。
+ **基于防火墙配置数据的网络：**从 Palo Alto Networks 防火墙、Fortinet Firewall 或 Cisco FortiGate ACI 导出文件。有关支持的版本和解压缩说明的更多信息，请参阅[配置文件提取](#transform-vmware-config-file-extraction)。
+ **同时运行 VMware 和非 VMware 工作负载的混合网络：Trans [AWS form 发现工具](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool.html)或 M** odelizeIT。
+ **其他文件类型：**如果您的配置文件不是上面列出的支持格式之一，则该文件会自动转换为支持的格式。根据文件大小和复杂程度，这种转换最多可能需要两个小时。

**注意**  
支持的最大源网络文件大小为 70 MB。

**警告**  
只能从戴尔官方网站下载 RVTools，网址为。[https://www.dell.com/en-us/shop/vmware/sl/rvtools](https://www.dell.com/en-us/shop/vmware/sl/rvtools)不要从非官方来源下载 RVTools。

每个源网段都映射到其自己不同的 VPC。网络分段因来源类型而异：
+ **vNetwork：按虚拟交换机和虚拟局域网** (VLAN) AWS 转换虚拟机组。VLAN 可以出现在多个 vSwitch（VLAN 0 除外）下。
+ **NSX 网络：**根据 AWS 路由器对网络进行分段，对 Tier-1 路由器进行分组并收集其分段。

## 步骤 2：其他配置文件
<a name="transform-vmware-firewall-and-sdn-config-files"></a>

对于 RvTools 源环境，您可以选择上传其他配置文件以启用安全组生成。如果您不上传其他配置文件，则不会为您的 RVTools-based 迁移生成任何安全组。

AWS 转换支持以下其他配置文件类型。您只能从一个平台上传一个配置文件。
+ 思科以应用为中心的基础设施 (ACI) 提供网络策略配置。
+ 帕洛阿尔托网络提供防火墙安全策略。
+ Fortinet FortiGate 提供防火墙安全策略。

上传防火墙或 Cisco ACI 文件时，Transfor AWS m 会生成网络基础设施和安全组。当你单独上传 RVTools 文件时，Transform 只 AWS 会生成网络基础架构。

有关支持的版本和解压缩说明的更多信息，请参阅[配置文件提取](#transform-vmware-config-file-extraction)。

## 步骤 3：网络拓扑
<a name="network-topologies"></a>

在网络定义步骤中，您可以选择网络拓扑。您可以选择**隔离 VPC** 拓扑或**中心和分支拓扑**。

### 隔离的 VPC
<a name="isolated-vpcs"></a>

#### 部署了什么
<a name="isolated-vpcs-deployed"></a>

隔离 VPC 是独立的网络环境，在其中作为独立的单元运行。 AWS您的 VPC 是完全隔离的，它们之间没有内置的通信路径。这种分离提供了最高级别的网络边界保护。

AWS 转换会创建以下资源：
+ 每个检测到的源网段都有一个专用 VPC。
+ 私有子网基于您的源网络配置。
+ 安全组（如果您提供了防火墙或 SDN 配置文件）。

#### 完成您的设置
<a name="isolated-vpcs-complete-setup"></a>

AWS Transform 部署网络基础设施，但将互联网访问和 VPC 间连接留给您，因此您可以选择符合组织要求的配置。

要为隔离的 VPC 启用互联网访问，请完成以下步骤：

1. 创建[互联网网关](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html)并将其连接到 VPC。

1. 在每个需要互联网访问的可用区中创建公有子网。添加`0.0.0.0/0`指向互联网网关的路由。有关子网配置的更多信息，请参阅[您的 VPC 的子网](https://docs.aws.amazon.com/vpc/latest/userguide/configure-subnets.html)。

1. 在公有子[网中创建 NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) 网关（每个可用区一个，以实现高可用性）。为每个 NAT 网关分配一个弹性 IP。

1. 更新您的私有子网[路由表](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html) — 添加一条用于`0.0.0.0/0`指向同一可用区中的 NAT 网关的路由。

1. 查看您的[安全组规则](https://docs.aws.amazon.com/vpc/latest/userguide/security-group-rules.html) — 确保出站规则允许您的工作负载所需的流量（HTTPS、DNS 等）。

要进行 VPC-to-VPC 通信，请设置 [VPC 对等互连](https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html)或 T [ransit Gat](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) eway，并更新每个 VPC 中的路由表，将流量路由到对等连接或 TGW 附件。

### 集线器和辐条
<a name="hub-and-spoke"></a>

在此模型中，Tr [AWS ansit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) 充当连接多个工作负载 VPC（分支）的中心枢纽。

#### 部署了什么
<a name="hub-and-spoke-deployed"></a>

AWS 转换会创建以下资源：
+ 分@@ **支 VPC：**每个检测到的源网段一个 VPC，带有私有子网和 Transit Gateway 附件。
+ **检查 VPC：**托管您的防火墙设备以进行流量检查。所有跨虚拟私有云流量均通过此 VPC 路由。Transit Gateway 连接使用[设备模式](https://docs.aws.amazon.com/vpc/latest/tgw/transit-gateway-appliance-scenario.html)，该设置可确保流量在连接的两个方向上对称地流经同一台设备。
+ **入站 VPC：**处理从公共互联网进入您的网络的流量（南北入站）。包括跨多个可用区的[互联网网关](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html)和公有子网。
+ **出站 VPC：**处理从您的网络流向公共互联网的流量（南北向出站）。包括互联网网[关、在每个可用区中具有[弹性 IP 地址的](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/elastic-ip-addresses-eip.html) NAT 网关](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html)以实现高可用性，以及用于 Transit Gateway 连接的私有子网。
+ **Transit Gateway 路由表：**两个路由表引导流量通过检查 VPC。*未经检查*的表与分支 VPC、入站 VPC 和出站 VPC 相关联，它会路由所有流量 (0.0.0. 0/0) 到 Inspection VPC 附件，并且是默认的关联路由表。*Inspected 表与检查 VPC 相关联，它包含来自所有分支 VPC 的传播路由，并且是默认的传播路由表。*

对于多账户部署，Transit Gateway 通过[AWS 资源访问管理器 (RAM)](https://docs.aws.amazon.com/ram/latest/userguide/what-is.html) 在账户之间共享。

#### 流量流
<a name="hub-and-spoke-traffic-flow"></a>

所有跨VPC流量都遵循以下路径：

1. 来自分支 VPC 的流量将发送到 Transit Gateway（默认路由 0.0.0）。 0/0)。

1. 未经检查的路由表将流量路由到检查 VPC。

1. 您在检查 VPC 中的防火墙会检查流量并将其转发回 Transit Gateway。

1. 已检查的路由表使用传播的路由将流量路由到目标分支 VPC。

对于出站互联网流量，“已检查” 的路由表会将流量路由到出站 VPC。在流量转发到互联网网关之前，NAT 网关会转换私有 IP 地址。出站 VPC 公共路由表包括返回 Transit Gateway 的每个分支 VPC 无类 Inter-Domain 路由 (CIDR) 范围的特定路由。这些路由使返回流量能够到达正确的分支 VPC。

入站互联网流量通过入站 VPC 的互联网网关进入，并沿着相同的检查路径到达分支 VPC。

#### 完成您的设置
<a name="hub-and-spoke-complete-setup"></a>

AWS Transform 部署网络基础架构，但将防火墙配置和入站服务设置留给您，因此您可以选择满足组织要求的安全设备和策略。

**注意**  
默认情况下，跨VPC流量无需检查即可通过检查 VPC。必须部署防火墙才能启用流量检查。

**部署防火墙：**在检查 VPC 中为防火墙端点创建其他子网。 AWS 转换仅为 Transit Gateway 连接创建子网。将流量从 TGW 连接子网路由到防火墙端点，然后将来自防火墙子网的流量路由回 Transit Gateway。您可以部署 [AWS Network Firewall](https://docs.aws.amazon.com/network-firewall/latest/developerguide/getting-started.html) 或第三方设备。有关使用 Transit Gateway 部署防火墙的更多信息，请参阅使用 Tran [sit Gateway 创建防火墙](https://docs.aws.amazon.com/network-firewall/latest/developerguide/create-tgw-firewall.html)。

**验证连接：**部署防火墙后，测试来自分支 VPC 实例的出站 Internet 访问（例如`curl https://aws.amazon.com`）。您可以使用 [Reachability Analyzer 对连接问题进行故障](https://docs.aws.amazon.com/vpc/latest/reachability/what-is-reachability-analyzer.html)排除。

**设置入站服务：要托管面向公众的服务**，请在入站 VPC 公有子[网中部署 App [lication Load Bal](https://docs.aws.amazon.com/elasticloadbalancing/latest/application/introduction.html) ancer 或 Network L](https://docs.aws.amazon.com/elasticloadbalancing/latest/network/introduction.html) oad Balancer。通过 Transit Gateway 配置指向分支 VPC 中实例的目标组，并验证已检查的路由表中是否有通往入站 VPC 的返回路由。

如果要精细控制 VPC 之间的通信，请选择**隔离 VPC** 选项并修改生成的网络以创建所需的特定通信路径。

## 步骤 4：安全组映射
<a name="transform-vmware-security-group-association"></a>

选择您的源安全策略如何转换为 AWS 安全组。 AWS Transform 会根据您的源环境配置创建安全组。安全策略、安全策略规则、网关策略和网关策略规则将转换为安全组。

**重要**  
AWS Transform 会尽最大努力创建与您的源环境相匹配的安全组。查看和修改生成的安全组，确保它们符合贵公司的需求和安全策略。

### 引用安全组
<a name="security-group-referencing"></a>

生成安全组时，T AWS ransform 会在支持的情况下使用安全组引用。安全组引用根据另一个安全组 ID 而不是特定的 IP 地址范围（CIDR 块）来设置安全规则。这种方法提供了更灵活和更易于维护的安全配置。

您的安全组规则只能引用同一 VPC 内或在同一区域内连接的 VPC 中的其他安全组。 Cross-account 还支持引用。您不能在未连接的 VPC 中或跨区域引用安全组。对于连接的 VPC，只有入站规则支持跨VPC安全组引用——出站规则必须使用 CIDR-based 规则。T AWS ransform 如何创建安全组规则取决于您选择的网络拓扑：
+ **中心和分支：T** ransit Gateway 提供 VPC 之间的网络连接。 AWS Transform 对 VPC 内规则和跨入口规则使用引用。VPC/cross-account Cross-VPC/cross-account 出口（出站）规则使用 CIDR-based 规则。
+ **隔离的 VPC：**您的 VPC 之间没有网络连接。 AWS 转换仅对 VPC 内规则使用引用。所有越 VPC 和跨账户的规则都使用 CIDR-based 规则。

CIDR-based 当源配置不对称时，也会使用规则。

选择以下安全组映射策略之一：
+ MA@@ **P：**将源环境中的安全规则转换为 AWS 安全组和规则。使用此选项进行使用静态 IP 寻址的迁移。
+ **MAP\_DHCP（支持 DHCP 的 Translate）：使用** DHCP 兼容性转换源环境中的安全规则。DHCP 根据子网的 CIDR 范围动态分配 IP 地址。因此，跨VPC的出口规则被扩展到与完整的目标子网 CIDR 相匹配。较窄的 CIDR 将屏蔽超出该范围的 DHCP-assigned IP，请在迁移后查看这些规则。

  使用此选项可通过 VPC Transit Gateway 通信获得 DHCP 支持。也适用于静态 IP，但可能产生比 MAP 更广泛的规则。
+ **SKIP：**不转换安全规则。迁移后手动配置 AWS 安全组。适用于静态 IP 和 DHCP 环境。对于没有其他配置文件的 RvTools 源环境， AWS 转换会自动使用 SKIP。

**注意**  
您的映射策略决定了您的 IP 分配选项。MAP 仅支持静态 IP。MAP\_DHCP 和 SKIP 同时支持静态和 DHCP。

### IP 迁移方法
<a name="ip-migration-approaches"></a>

您可以选择两种网络配置进行迁移：

**网络范围选择**
+ **保留现有范围（保留 IP 地址范围）：**迁移期间保留原始 IP 地址范围。非常适合 AWS 无需修改（移动）即可将应用程序迁移到的迁移，特别是对于具有硬编码 IP 依赖关系或现有防火墙规则的传统应用程序。
+ **更新到新 IP 范围（CIDR 更新）：**您可以在迁移期间修改每个 VPC CIDR 范围，Trans AWS form 会自动将更改传播到子网、路由表和安全组。

**IP 地址分配**
+ **固定 IP 地址（静态）：** AWS 转换基于 CIDR 分配静态 IP。这最适合需要可预测的网络行为、DNS 管理或 IP-based 访问控制的应用程序。IP 通过弹性网络接口 (ENI) 在实例重启后持续存在，弹性网络接口 (ENI) 是连接到您的实例的虚拟网卡。
+ **动态 IP 分配 (AWS DHCP)：**实例启动时自动从子网池分配 IP。最适合专为在云中运行和自动缩放工作负载而设计的应用程序。减少运营开销，但要求应用程序使用 DNS 或服务发现。

您可以将任一范围选择与任一 IP 分配方法结合使用。

**注意**  
IP 地址分配策略是在波浪级别设置的。您可以通过自定义 wave 文件为特定服务器分配不同的策略。例如，如果您为该浪潮选择了静态 IP 地址方法，但想为特定服务器分配动态方法，则应按照 *MGN 用户指南*中[编辑配置`[RESET_VALUE]`](https://docs.aws.amazon.com/mgn/latest/ug/configuration-editing.html)中所述使用。

## 第 5 步：查看和优化您的网络
<a name="transform-vmware-review-vpc-configs"></a>

T AWS ransform 生成目标网络配置后，您可以查看与 AWS 基础设施融合的本地网段。使用可视界面查看您的网络，使用聊天界面进行更改并接收指导性建议。 AWS Transform 执行级联影响分析并实施所需的更改，以保持网络一致性并符合最佳实践。您也可以让 T AWS ransform 分析您的网络并提出优化建议，请参阅[指导建议](#transform-vmware-guided-recommendations)。

### 目标账户中的现有 VPC
<a name="transform-vmware-brownfield-network"></a>

如果您的目标账户已经包含来自先前迁移阶段或并行基础架构项目的 VPC，Trans AWS form 会自动检测它们，并在审核过程中将其显示在映射的 VPC 旁边。对于多账户迁移，Trans AWS form 会检测组织中所有账户中的现有 VPC。 AWS 

这种可见性可帮助您了解规划的网络与现有基础设施的关系，识别潜在的 CIDR 冲突，并在部署之前做出明智的决策。

**注意**  
AWS 转换仅检测现有 VPC（不检测子网或其他资源）。检测是只读的- AWS 转换不会修改您的现有 VPC。

### 优化您的网络
<a name="transform-vmware-optimization-operations"></a>

**注意**  
这些操作仅适用于工作负载 VPC。对于中心和分支拓扑（检查、入站、出站）中的设备 VPC，仅支持更改 IP 地址。  
您无法撤消删除、合并和拆分操作。在应用这些更改之前，请仔细检查您的配置。

VPC 有以下操作可用：
+ **删除：**从配置中永久删除 VPC。将其用于不应迁移到的过时网段 AWS。
+ **排除：**暂时将 VPC 从迁移中移除，以制定分阶段迁移策略。已排除的 VPC 不会部署，但可以稍后重新添加。
+ **包括：**将之前排除的 VPC 重新添加到迁移中。
+ **合并：**将两个 VPC 合并为一个。第一个 VPC 保留其身份并吸收第二个 VPC 中的所有子网。安全组将移至合并的 VPC，并相应地重建其关联。第一个 VPC 的 CIDR 扩展到包含两个原始 CIDR 的最小 CIDR 范围，并且路由会自动更新。第二个 VPC 已从配置中删除。

  合并要求：
  + 子网 CIDR 不能在两个 VPC 之间重叠。
  + 合并后的 CIDR 不得超过 /16。
  + 对于多账户部署，必须将两个 VPC 分配给同一个账户。
+ **更改 IP 地址：**更改 VPC CIDR 的基本 IP 地址，同时保持相同的前缀长度。 AWS 转换会自动按相同的偏移量转换所有子网 CIDR。例如，将 VPC 从更改`10.0.0.0/16`为会将子网从`10.20.0.0/16`变`10.0.1.0/24`为`10.20.1.0/24`。

  与旧 VPC CIDR 完全匹配的安全组规则会自动更新。部分重叠或与旧 CIDR 不匹配的规则不会更改，请在更改后查看这些规则。
+ **重命名：**更改 VPC 的名称，使其与组织的成本分配、合规性跟踪和运营标准的命名惯例保持一致。
+ **调整大小：**更改 VPC CIDR 的前缀长度以扩大或缩小 IP 地址范围。
  + **前缀长度减少**（IP 越多，例如 /20 到 /16）：子网仍然适合更大的范围。无需更改子网。
  + **前缀长度增加**（IP 更少，例如 /16 到 /20）：必须先使用子网调整大小操作调整新范围之外的子网的大小。

  与旧 VPC CIDR 完全匹配的安全组规则会自动更新。部分重叠或与旧 CIDR 不匹配的规则不会更改，请在调整大小后查看这些规则。

  调整大小要求：
  + 新的 CIDR 必须介于 /16 和 /28 之间。
  + 新 CIDR 不得与网络中的其他 VPC 重叠（中心和分支拓扑）。
  + 减少 CIDR 时，所有现有子网都必须适合新 CIDR。如果需要，请先调整子网的大小。
+ **拆分：**根据您提供的 CIDR 边界将一个 VPC 划分为两个 VPC。子网将分配给包含子网的 CIDR 的新 VPC。安全组会克隆到两个新 VPC 上，但安全组规则 CIDR 不会自动更新，拆分后请查看您的规则，确保跨虚拟私有云通信按预期进行。原来的 VPC 被两个新的 VPC 所取代。

  拆分要求：
  + 您必须恰好提供两个 CIDR 范围。
  + 两个 CIDR 不得重叠。
  + 每个 CIDR 必须介于 /16 和 /28 之间。
  + 每个子网必须恰好适合两个 CIDR 中的一个。如果有任何子网不适合，则该操作将被拒绝。

以下操作可用于子网：
+ **更改 IP 地址：**更改子网 CIDR 的基本 IP 地址，同时保持相同的前缀长度。
+ **删除：**在不影响父 VPC 的情况下将子网从配置中永久移除。
+ **调整大小：**更改子网 CIDR 的前缀长度以扩大或缩小 IP 地址范围。

  子网大小调整要求：
  + 新的 CIDR 必须介于 /16 和 /28 之间。
  + 新 CIDR 不得与同一 VPC 中的其他子网重叠。
  + 新 CIDR 必须位于父 VPC 网段内。

每次操作后，T AWS ransform 都会重新评估安全组引用，这可能会将 CIDR-based 规则转换为安全组引用，反之亦然。进行更改后，请查看您的安全组规则，以确认它们符合您的要求。

### 引导式网络推荐
<a name="transform-vmware-guided-recommendations"></a>

AWS Transform 会分析您映射的网络，并通过聊天界面提供按优先顺序排列的建议。建议基于您的网络数据，在应用任何更改之前都需要您的确认。

AWS Transform 可能会推荐以下优化：
+ **CIDR 冲突解决方案：标记组织**中所有账户中映射的 VPC 和现有 VPC 之间的重叠的 CIDR 范围。 AWS 首先显示冲突的 VPC。您可以通过重新寻址映射的 VPC、将其排除或删除，或者确认冲突并在部署后自行解决来解决冲突。
+ **命名标准化：**标记不遵循一致模式的 VPC 名称（例如，包含硬件引用的名称）。 AWS 在提出替代方案之前，Transform 会要求您提供云命名惯例。
+ **范围审查：**确定可能不需要迁移到的网段 AWS，例如待停用的旧系统或结构。 AWS 在排除任何构造之前，转换会要求您进行确认。
+ **适当调整 VPC 容量：**显示其所包含子网的 CIDR 过大或过小的 VPC。 AWS Transform 会显示当前容量数据，并允许您决定是否调整大小。
+ **安全审查：**标记允许不受限制的入站流量的安全组规则 (0.0.0. 0/0) 供您审阅。
+ **VPC 整合：**识别分散的 VPC，这些VPC似乎被物理基础设施限制而不是逻辑隔离要求分开，并建议将其合并。

**注意**  
在 Trans AWS form 应用任何更改之前，所有建议都需要您的明确确认。 AWS 当建议影响网络的多个方面时，Transform 会进行权衡取舍。

## 步骤 6：网络图
<a name="transform-vmware-network-diagram"></a>

查看生成的 VPC 配置后，您可以选择生成网络图来可视化您的网络拓扑。 AWS 变换支持以下图表格式：
+ M@@ **ermaid 代码 (.mmd)：**此格式生成一个基于文本的图表定义文件，您可以使用工具进行渲染。 Mermaid-compatible 
+ **图片 (.png)：**此格式生成网络拓扑的渲染图像。

## 步骤 7：配置资源标记
<a name="transform-vmware-tag-network-resources"></a>

您的网络资源已标记为启动和复制。您还可以添加自定义标签和 Migration Accel AWS eration Program (MAP) 标签。

### 用于启动和复制的自动标记
<a name="transform-vmware-tag-replication-launch"></a>

AWS 使用以下标签自动转换您迁移的网络资源（VPC、子网、安全组和路由表）的标签：
+ **密钥**：`CreatedBy` **值**：`AWSApplicationMigrationService`
+ **密钥**：`ATWorkspace` **值**：`{{workspace-id}}`

这些标签允许使用 VPC 和子网在中启动测试和直接转换实例。 AWS

**注意**  
默认情况下，迁移的 VPC 和子网不包括互联网连接，因此它们不适合作为复制的暂存区域。

要同时使用 VPC 和子网作为中转区域（复制），请手动添加以下标签：
+ **密钥**：`CreatedFor` **值**：`AWSTransform`
+ **密钥**：`ATWorkspace` **值**：`{{workspace-id}}`

您也可以将这些标签应用于任何现有的 AWS 网络资源，使其可用于复制。

在 Transfor AWS m Web 应用程序网址中找到你的工作空间 ID：https://.../workspace//{{workspace-id}}-id job/job

### 自定义标签
<a name="transform-vmware-tag-custom"></a>

除了 Tr AWS ansform 自动应用的标签外，您还可以选择添加自定义标签来组织、跟踪成本和管理迁移网络资源的合规性。您可以在两个级别上应用自定义标签：
+ **Job-level 标签：**应用于此任务创建的所有资源，包括所有 VPC、子网、安全组和路由表。
+ **VPC-level 标签：**应用于特定 VPC 并自动级联到其所有关联资源（子网、安全组、路由表）。

**注意**  
每个请求最多 40 个标签。每个标签都需要一个键和值。 AWS 标签约定适用。

AWS Transform 在生成 “基础架构即代码” 模板时会应用这些标签。

### AWS 迁移加速计划
<a name="transform-vmware-tag-map"></a>

如果您的迁移是迁移**加速计划 (MAP 2.0)** 的一部分，则 Trans AWS form 会对您的资源应用 MAP 标签。AWS 如果您在迁移过程的早期提供了 MPE ID，则标签会自动应用。否则，在您查看完生成的 VPC 配置后，T AWS ransform 会询问您是否有 MAP 协议，并提示您提供您的 MPE ID，即使用大写字母和数字的 10 个字符的代码（例如 ABCDE12345）。应用的标签使用以下格式：
+ **密钥**：`map-migrated` **值**：`mig{{MPE_ID}}`

## 第 8 步：部署您的网络
<a name="transform-vmware-deploy-network"></a>

标记后，选择您的部署策略：
+ **AWS Transform-managed 部署：**Transfor AWS m 使用 CloudFormation 模板部署您的网络，并运行 Reachability Analyzer 来检查多个 VPC 和同一 VPC 内的子网之间的连接。
**注意**  
在您的网络部署请求运行之前，您必须获得明确的批准。请参阅[部署批准流程](#deployment-approvals-process)。
+ **Self-deployment:** T AWS ransform 生成基础设施即代码 (IaC) 模板。 CloudFormation 默认情况下会生成模板。您还可以选择其他输出格式：
  + AWS CDK 生成一个用于编程基础架构部署的 TypeScript 项目。
  + HashiCorp Terraform 生成用于管理网络资源的 HashiCorp 配置语言 (HCL) 模板。
  + 着陆区域加速器 (LZA) 为 LZA 网络配置生成网络配置.yaml 文件。

**注意**  
当您通过着陆区加速器 (LZA) 管道进行部署时，您的 Trans AWS form 帐户和 LZA 安装必须位于同一个 AWS 组织中。如果组织 ID 不匹配，则部署将失败。

对于自行部署，请使用提供的链接下载包含生成的模板的 zip 文件。zip 文件夹中包含一个说明如何使用生成的模板的 README.md 文件。

要验证下载的文件没有被损坏或篡改，请生成并下载校验和，然后使用`openssl dgst -sha256 -binary <file.zip> | base64`命令将其与本地生成的哈希值进行比较。

### 部署批准流程
<a name="deployment-approvals-process"></a>

为确保网络变更符合组织的安全标准和架构要求，所有部署请求都要经过批准工作流程。在您的网络部署请求运行之前，您必须获得明确的批准。当您提交部署请求时，它会通过 “ AWS 转换批准” 选项卡自动发送给授权批准者。审批者验证 CloudFormation 模板和网络配置，以确保符合安全标准和架构要求。每次提交都会触发一个新的审核周期，并且只有在收到确认后才会进行部署。如果批准者拒绝了您的请求，请直接与他们联系以讨论必要的修改。 AWS Transform 会跟踪所有审批决策以供审计，并维护部署历史记录。

## 删除已部署的网络资源
<a name="transform-vmware-network-deletion"></a>

如果您需要回滚部署，可以删除 Transfor AWS m 部署的网络资源。部署完成后，您可以立即删除资源。如果您在部署后修改已部署的网络资源，则无法自动删除这些资源。
+ **AWS Transform-managed 部署：** AWS 转换会移除部署期间创建的所有 CloudFormation 堆栈。此操作需要通过 “ AWS 转换批准” 选项卡进行批准。
+ **Self-deployments：**您必须通过 AWS 管理控制台或 AWS CLI 手动删除已部署的资源。

## 配置文件提取
<a name="transform-vmware-config-file-extraction"></a>

如果您的源环境使用 Cisco ACI、Palo Alto Networks 或 Fortinet FortiGate，则需要提取配置文件以提供给 Transform。 AWS 您可以将这些文件用作独立源文件来生成网络基础设施和安全组，也可以将这些文件与 RVTools 上传文件一起用作补充文件，以添加安全组生成。两种情况下的提取过程都是一样的。

要从防火墙和网络环境中提取配置文件，请按照以下步骤操作。有关最新信息，请查阅供应商文档。

### Fortinet FortiGate
<a name="fortinet-fortigate-extraction"></a>
+ 固件版本必须为 7.0 或更高版本。
+ 您需要`super_admin`或全球级别的`super_admin_readonly`权限。
+ 步骤：

  1. 通过 SSH 或内置 CLI 客户端连接到防火墙

  1. 运行:`show | grep ""`（`| grep ""`禁用分页）

  1. 从`show`命令开始将所有输出保存到一个文件中

### Palo Alto Networks
<a name="palo-alto-extraction"></a>
+ 固件版本必须为 10.1 或更高版本。
+ 你需要超级管理员角色。
+ 通过 SSH 连接到防火墙，运行以下命令以禁用分页、设置输出格式、进入配置模式以及导出配置和预定义对象。保存输出：

  ```
  set cli pager off
  set cli config-output-format set
  configure
  show              # Save as palo-conf.txt
  show predefined   # Save as palo-default.txt
  ```

### 思科 ACI
<a name="cisco-aci-extraction"></a>
+ 固件版本必须为 6.0 或更高版本。
+ 您需要具有所有权限的管理员角色以及已配置的安全复制协议 (SCP)、SSH 文件传输协议 (SFTP) 或文件传输协议 (FTP) 目标。
+ 步骤：

  1. 通过浏览器连接到应用程序策略基础架构控制器 (APIC)

  1. 打开**管理**菜单并选择 **Config Rollbacks**

  1. 在 “**拍摄快照**” 对话框中，选择 “远程位置” 选项，然后选择 “**立即创建快照**”。

  1. 收到 “传输成功” 消息后，连接到远程位置服务器并检索最新的快照文件（.gz 文件）