View a markdown version of this page

对的加密支持 AWS Transit Gateway - Amazon VPC

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

对的加密支持 AWS Transit Gateway

加密控制允许您审计 VPC 中流量的加密状态,然后对 VPC 内的所有流量强制执行传输中加密。当 VPC 加密控制处于强制模式时,该 VPC 中的所有弹性网络接口 (ENI) 将被限制为只能连接到支持 AWS Nitro 加密的实例;只有加密传输中数据的 AWS 服务才允许连接到加密控制强制执行的 VPC。有关 VPC 加密控制的更多信息,请参阅此文档

传输网关加密支持和 VPC 加密控制

Transit Gateway 上的加密支持允许您对连接到 Transit Gateway 的 VPC 之间的流量强制传输加密。您需要使用 m odify-transit-gateway 命令手动激活传输网关上的加密支持,以加密 VPC 之间的流量。启用后,所有流量将通过 Transit Gateway 穿越处于强制模式(无例外情况)的 VPC 之间的 100% 加密链接。您还可以通过启用了加密支持的 Transit Gateway 连接未开启加密控制或处于监控模式的 VPC。在这种情况下,Transit Gateway 可以保证加密到未在强制模式下运行的 VPC 中传输网关附件的流量。除此之外,这还取决于在未以强制模式运行的 VPC 中发送流量的实例。

您只能向现有传输网关添加加密支持,而不能在创建传输网关时添加加密支持。随着 Transit Gateway 过渡到 “启用加密支持” 状态,Transit Gateway 或附件将不会出现停机时间。迁移是无缝和透明的,不会丢失流量。有关修改传输网关以添加加密支持的步骤,请参阅修改中转网关

要求

在传输网关上启用加密支持之前,请确保:

  • 传输网关没有 Connect 附件

  • 传输网关没有对等互连附件

  • 传输网关没有网络防火墙附件

  • 传输网关没有 VPN 集中器附件

  • 传输网关没有客户端 VPN 附件

  • 传输网关未启用安全组引用

  • 传输网关未启用多播功能

加密支持状态

传输网关可以具有以下加密状态之一:

  • 启用 -传输网关正在启用加密支持。此过程最多可能需要 14 天才能完成。

  • 启用 -传输网关上启用了加密支持。您可以在强制加密控制的情况下创建 VPC 附件。

  • 禁用 -传输网关正在禁用加密支持。

  • 禁用 -传输网关上禁用了加密支持。

公交网关连接规则

当传输网关启用加密支持时,以下连接规则适用:

  • 当中转网关加密状态为启用禁用时,您可以创建未处于加密控制强制或强制模式下的专线连接附件、VPN 附件和 VPC 附件。

  • 启用中转网关加密状态后,您可以在任何加密控制模式下创建 VPC、专线附件、VPN 附件和 VPC 附件。

  • 当中转网关加密状态处于禁用状态时,您无法创建强制加密控制的新 VPC 附件。

  • 加密支持不支持连接附件、对等互连附件、网络防火墙附件、VPN 集中器附件、客户端 VPN 附件、安全组引用和多播功能。

  • 可用区中的 VPC 附件不支持加密支持use1-az3。在传输网关上启用加密支持后,您无法在该可用区中创建使用子网的 VPC 附件。要在中连接子网use1-az3,必须先在传输网关上禁用加密支持。

尝试创建不兼容的附件将因 API 错误而失败。