Amazon ANS-C01: Transit Gateway y Topología de Red — Guía de estudio
Forma parte de la AWS Advanced Networking Specialty ANS-C01 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Conceptos principales
AWS Transit Gateway (TGW) es un centro de tránsito de red regional que centraliza el enrutamiento entre Amazon VPCs, VPNs, gateways de Direct Connect y otros Transit Gateways. En su forma más simple, un TGW actúa como un plano de enrutamiento: se crean adjuntos (por ejemplo, con la llamada a la API de EC2
undefined
para VPCs,
undefined
para appliances o
undefined
para peering) y luego se controla cómo esos adjuntos intercambian rutas mediante la asociación y propagación en una o más tablas de rutas de Transit Gateway. Las tablas de rutas en un TGW proporcionan las primitivas de aislamiento y segmentación que permiten que el TGW actúe como múltiples enrutadores virtuales (VRF). Para cada adjunto, se decide a qué tabla de rutas del TGW se asocia (usando
undefined
) y qué adjuntos propagan sus rutas a qué tablas (a través de la configuración de propagación de la tabla de rutas). El TGW reenvía paquetes basándose en la coincidencia de prefijo más largo (longest-prefix match) en todas las tablas de rutas con las que está asociado el adjunto de origen, por lo que un diseño cuidadoso de los límites de asociación/propagación es la forma de implementar topologías hub-and-spoke, concentradores segmentados o mallas parciales.
El peering de Transit Gateway crea una ruta cifrada y privada entre regiones o entre cuentas entre TGWs que sigue dependiendo de la configuración de la tabla de rutas para habilitar el flujo de tráfico. Se crea el peering con
undefined
desde el lado solicitante y luego se acepta con
undefined
en el lado aceptor; después de eso, se deben agregar rutas a las tablas de rutas del TGW apropiadas para que se utilice el adjunto de peering. El peering no es transitivo: el tráfico no fluirá de TGW-A a TGW-C a través de TGW-B a menos que el peering explícito y los mapeos de la tabla de rutas lo permitan. TGW también admite adjuntos de tipo Connect para conectividad de alto rendimiento con appliances de SD-WAN o de terceros, creados con la API
undefined
, que permite la encapsulación (GRE, VXLAN) y el reenvío de alto rendimiento a dispositivos especializados.
Servicios y configuración clave
Configure los adjuntos de VPC usando
undefined
y asegúrese de establecer las opciones de adjunto que necesite: por ejemplo, habilite
undefined
en los adjuntos de VPC que reenvían tráfico a appliances de red para que el TGW conserve el destino original al enviar tráfico al appliance. Después de crear los adjuntos, use
undefined
para crear tablas de rutas de TGW adicionales más allá de la predeterminada, luego llame a
undefined
y habilite la propagación para los adjuntos elegidos para que sus prefijos aparezcan en la tabla de rutas. Para casos de uso de multicast, cree un dominio de multicast con
undefined
, luego use
undefined
para los adjuntos que participarán y use
undefined
y
undefined
para establecer la membresía y las fuentes del grupo; los dominios de multicast son independientes de las tablas de rutas de unicast y son necesarios para la entrega de grupos al estilo IGMP entre VPCs y appliances.
Para la visibilidad de la topología global y la aplicación de políticas, utilice AWS Transit Gateway Network Manager (parte de AWS Network Manager). Cree una red global (Global Network) en Network Manager (consola o
undefined
) y registre los Transit Gateways para obtener una vista norte-sur (north/south) de las regiones y las conexiones on-prem. Network Manager proporciona monitoreo de rendimiento automatizado, visualizaciones de núcleo-periferia y análisis de rutas; puede ingerir métricas de CloudWatch y logs de flujo de VPC y correlacionarlos con los adjuntos de TGW y los enlaces de VPN/Direct Connect. La integración con AWS Resource Access Manager (RAM) le permite compartir un TGW gestionado de forma centralizada con otras cuentas de AWS utilizando
undefined
y los adjuntos de principal (principal attachments) apropiados; recuerde establecer la opción de TGW
undefined
o gestionar las aceptaciones de forma programática.
Patrones de diseño y contrapartidas
Una topología hub-and-spoke implementada con un único Transit Gateway es el patrón más común para arquitecturas multi-VPC y multicuenta porque centraliza la conectividad, simplifica la distribución de rutas y permite consolidar servicios compartidos, dispositivos de seguridad y conectividad on-prem. Utilice una o más tablas de rutas del TGW para proporcionar segmentación entre unidades de negocio: asocie los spokes (radios) con una tabla de rutas específica para ellos y propague los prefijos de los servicios compartidos solo a las tablas que deban verlos. La contrapartida es que la centralización puede convertirse en un único cuello de botella (chokepoint) para el tráfico y en un único radio de impacto (blast radius) en caso de una configuración errónea; los grandes flujos este-oeste a través del TGW pueden requerir una ingeniería de tráfico cuidadosa, el despliegue de Connect attachments para dispositivos de alto rendimiento, o la ubicación de TGWs regionales para mantener el tráfico local.
Una malla completa (full mesh) (interconexión punto a punto entre TGWs o muchos enlaces de VPC peering) proporciona conectividad directa y reduce la dependencia de un concentrador central para ciertos patrones de tráfico, pero introduce complejidad operativa a medida que crece el número de enlaces y complica la aplicación de políticas de seguridad en múltiples dominios administrativos. El peering de Transit Gateway (CreateTransitGatewayPeeringAttachment + AcceptTransitGatewayPeeringAttachment) permite la conectividad de backbone entre regiones con cifrado a través de la red global de AWS y es útil cuando se desea aislamiento regional junto con algunos servicios compartidos, pero se deben gestionar explícitamente los mapeos de las tablas de rutas y aceptar que el peering no es transitivo. Puede combinar patrones: un TGW regional en modo hub-and-spoke por región y un peering entre los concentradores (hubs) para el tráfico entre regiones suele equilibrar la escala, la latencia y los dominios de fallo.
Al integrar redes locales (on-premises), adjunte el Direct Connect Gateway al TGW utilizando las funciones de asociación de Direct Connect (configure una interfaz virtual privada en Direct Connect y cree una asociación con el TGW a través de la consola o la API de Direct Connect). Considere si usar VPNs basadas en rutas (BGP sobre IPSec) para el enrutamiento dinámico o rutas estáticas para flujos estrictamente controlados. Para casos de uso de inspección basada en dispositivos (appliances) y terminación de TLS mutuo, evite terminar el TLS en un dispositivo central si se requiere cifrado de extremo a extremo (end-to-end) entre clientes y backends; en su lugar, realice la terminación de TLS en la capa de aplicación (por ejemplo, en los pods de EKS) y utilice el enrutamiento del TGW para dirigir el tráfico a través de un ALB o un Network Load Balancer que preserve las IP de los clientes con Proxy Protocol o utilice las cabeceras X-Forwarded-For del ALB.
Errores comunes y criterios de decisión
Un error operativo común es asumir que TGW proporciona segmentación implícita; no lo hace. Debe crear y asociar explícitamente tablas de rutas y habilitar la propagación para controlar qué adjuntos pueden alcanzar qué prefijos. Otro error frecuente es configurar incorrectamente los grupos de seguridad y las NACL: TGW solo se encarga del enrutamiento, por lo que todos los grupos de seguridad y las NACL de la VPC siguen aplicándose y deben estar alineados con la conectividad de extremo a extremo deseada. Tenga en cuenta que los grupos de seguridad con estado (stateful) se evalúan en la instancia o en el balanceador de carga; si necesita la preservación de la IP del cliente a través de la terminación TLS en el ALB, habilite el X-Forwarded-For del ALB y, para los Network Load Balancers, preserve la IP de origen utilizando el tipo de destino IP y el proxy-protocol donde sea necesario.
Las decisiones de escalabilidad suelen depender del volumen de tráfico y de los límites administrativos. Centralizar muchos flujos de alto rendimiento a través de un único TGW puede complicar el rendimiento y la recuperación ante interrupciones; utilice adjuntos de Transit Gateway Connect para enlaces de dispositivos de gran ancho de banda, considere usar múltiples TGW con peering para el aislamiento y utilice Network Manager para monitorear y activar alarmas por saturación. Revise siempre los límites flexibles (soft limits) para el número de adjuntos, tablas de rutas y dominios de multidifusión y solicite aumentos cuando sea necesario en lugar de depender de las cuotas predeterminadas.
Problema práctico: Escenario de caso de uso
Empresa: Atlas Financial Services. Desafío: Atlas debe conectar diez VPC de unidades de negocio en us-east-1 a una VPC central de servicios compartidos, aplicar el acceso a la red con el mínimo privilegio entre las unidades y los servicios compartidos, escalar a docenas de unidades de negocio más con el tiempo y proporcionar una contabilidad del tráfico por unidad de negocio para solucionar ráfagas que ocasionalmente saturan su enlace de Direct Connect.
Enfoque (numerado):
- Aprovisionar un Transit Gateway regional con
undefined
y crear una tabla de rutas de Transit Gateway dedicada para cada unidad de negocio más una para los servicios compartidos usando
undefined
; esto permite la segmentación por unidad sin las explosiones de peering de VPC. 2. Adjuntar cada VPC de unidad de negocio a través de
undefined
y asociarla con
undefined
a la tabla de rutas por unidad; adjuntar la VPC de servicios compartidos y asociarla únicamente con la tabla de rutas de servicios compartidos. 3. Habilitar la propagación de forma selectiva: hacer que cada adjunto de unidad de negocio propague sus rutas a su propia tabla de rutas y que el adjunto de servicios compartidos propague sus prefijos a una tabla de servicios compartidos separada; luego, agregar rutas estáticas en la tabla de rutas de cada unidad que apunten al adjunto de servicios compartidos para los prefijos permitidos, aplicando el mínimo privilegio al no propagar los prefijos de las unidades a la tabla de servicios compartidos. 4. Compartir el TGW con otras cuentas de AWS usando AWS RAM (
undefined
) para que la incorporación de una nueva unidad de negocio sea solo un adjunto de VPC y una asociación de tabla de rutas, minimizando la sobrecarga administrativa. 5. Para la contabilidad y solución de problemas del tráfico, habilite los Flow Logs en el TGW y las VPC asociadas, e incorpore el TGW a AWS Network Manager (
undefined
y registre el TGW) para visualizar la topología y monitorear el ancho de banda. Correlacione los flow logs del TGW y las métricas de CloudWatch para identificar qué adjunto está causando la saturación de Direct Connect. 6. Si la capacidad de Direct Connect se satura durante picos predecibles, cree un Direct Connect Gateway y use una asociación de Direct Connect con el TGW; implemente el etiquetado de rutas por unidad de negocio y, si es necesario, configure políticas de enrutamiento (comunidades BGP on-premise o filtros de ruta) en el Direct Connect Gateway para limitar o modelar el tráfico por unidad.
Justificación de AWS: Usar un TGW con tablas de rutas por unidad proporciona una segmentación sólida y escala linealmente a medida que se agregan más unidades, sin la complejidad del peer-to-peer. Compartir el TGW con AWS RAM minimiza la gestión entre cuentas. La propagación selectiva y las entradas de rutas estáticas aplican el mínimo privilegio en el plano de enrutamiento, mientras que los grupos de seguridad y las NACL aplican el acceso a nivel de instancia. Los Flow Logs junto con Network Manager proporcionan la visibilidad necesaria para identificar qué adjunto o unidad de negocio está saturando Direct Connect, para que Atlas pueda aplicar controles de cuota o solicitar aumentos de capacidad dirigidos a la unidad infractora.
← Conectividad Híbrida: VPN y Direct Connect · Todos los dominios · DNS y Route 53 →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →