Amazon ANS-C01: Connectivité hybride : VPN et Direct Connect — Guide d'étude
Fait partie du AWS Advanced Networking Specialty ANS-C01 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.
Concepts fondamentaux
La connectivité hybride dans AWS est la combinaison de circuits réseau provisionnés de manière privée et de tunnels IP chiffrés pour étendre les réseaux sur site (on-premises) dans le cloud AWS. Site-to-Site VPN fournit des tunnels IPsec (IKEv1/IKEv2) terminés sur une Virtual Private Gateway (VGW) ou un Transit Gateway ; AWS provisionne deux tunnels indépendants par connexion VPN pour la résilience et prend en charge BGP pour le routage dynamique ou des routes statiques si nécessaire. Client VPN est un point de terminaison géré basé sur OpenVPN qui prend en charge l’authentification mutuelle par certificat (ACM Private CA ou certificats clients importés) ou la fédération SAML pour l’identité des utilisateurs, la propagation des routes dans un VPC ou un Transit Gateway, et le split-tunnelling côté client pour limiter le trafic transitant vers AWS.
AWS Direct Connect offre une connexion physique dédiée entre vos locaux et AWS. Les connexions peuvent être dédiées (provisionnées avec AWS) ou hébergées (provisionnées par un partenaire) ; vous pouvez agréger plusieurs connexions à l’aide d’un Link Aggregation Group (LAG) pour présenter une interface logique unique et augmenter la bande passante ; Direct Connect prend en charge les interfaces virtuelles privées (private VIF) vers les VPC, les VIF publiques pour les points de terminaison publics AWS, et les VIF de transit vers une Direct Connect Gateway pour une connectivité multi-Région ou avec un Transit Gateway. Pour la protection des données sur la liaison physique, MACsec est disponible dans les emplacements pris en charge pour fournir un chiffrement des trames de niveau 2 entre l’équipement en périphérie du client et la périphérie d’AWS, et le chiffrement en transit au niveau 3 reste la responsabilité des points de terminaison IPsec ou TLS.
La fiabilité et le routage nécessitent un contrôle explicite du basculement (failover) et de la sélection du chemin. Les attributs BGP (local-preference, AS path prepending) sont utilisés pour préférer Direct Connect au VPN pour une faible latence et un débit élevé, avec Site-to-Site VPN ou une connexion DX secondaire agissant comme une sauvegarde automatique. Lorsque le chiffrement TLS de bout en bout est requis, ou lorsque les applications nécessitent la préservation de l’IP source du client et un très grand nombre de connexions TCP de longue durée (par exemple gRPC sur TLS sur le port 443), utilisez des modèles de type passthrough TCP/TLS tels qu’un Network Load Balancer (NLB) ou des points de terminaison publics directs sur les nœuds EKS avec des contrôles de sécurité appropriés ; lorsque la terminaison en périphérie est acceptable, l’Application Load Balancer (ALB) prend en charge HTTP/2 et gRPC et termine la connexion TLS, en insérant des en-têtes X-Forwarded-For pour que les pods backend puissent journaliser les IP des clients.
Services clés et configuration
Lors de la création d’un Site-to-Site VPN, vous utilisez l’API EC2 CreateVpnConnection (
undefined
) et attachez généralement la
undefined
résultante à une passerelle privée virtuelle (
undefined
et
undefined
) ou à un transit gateway en spécifiant le
undefined
. Configurez l’équipement de la passerelle client (customer gateway) avec les paramètres de tunnel générés : version IKE, algorithmes de chiffrement (AES-GCM), hachage (SHA-2), groupe Diffie-Hellman, durée de vie (lifetime) et la clé pré-partagée (pre-shared key). Pour le routage dynamique, activez BGP et configurez l’ASN et l’IP du voisin BGP ; pour une détection plus rapide du basculement au niveau du routeur, utilisez BFD là où il est pris en charge entre les équipements sur site et la périphérie d’AWS.
Les points de terminaison Client VPN sont créés via l’API EC2 CreateClientVpnEndpoint (
undefined
). Vous fournissez un certificat de serveur depuis ACM, une option d’authentification (certificat ou SAML), et associez le point de terminaison à un ou plusieurs sous-réseaux VPC pour créer des interfaces réseau élastiques. Utilisez
undefined
pour ouvrir les réseaux autorisés par règle d’autorisation et
undefined
pour pousser les routes dans le VPC. Pour de grandes populations d’utilisateurs et un accès conditionnel, intégrez Client VPN avec AWS Directory Service ou des fournisseurs d’identité SAML, et mettez à l’échelle de manière concurrente en attribuant des plages d’adresses CIDR suffisantes au point de terminaison Client VPN.
Le provisionnement de Direct Connect utilise les API Direct Connect telles que
undefined
ou, pour les connexions partenaires, le partenaire provisionne une connexion hébergée et vous utilisez les API
undefined
ou
undefined
. Pour agréger les liaisons physiques, appelez
undefined
puis
undefined
ou
undefined
pour attacher une interface virtuelle à un VPC ou à une Direct Connect Gateway. Pour MACsec, travaillez avec le partenaire ou le portail de commande AWS pour demander MACsec sur la connexion ; la configuration inclut l’échange de clés et une suite de chiffrement (cipher suite) correspondante sur le commutateur en périphérie du client, et les commandes opérationnelles sont généralement coordonnées au moment du provisionnement. Pour les architectures multi-VPC, préférez une Direct Connect Gateway avec une VIF de transit pour vous connecter à un Transit Gateway — cette solution est plus évolutive que la création de nombreuses VIF privées et permet un routage centralisé via les tables de routage du TGW.
Patrons de conception et compromis
Choisissez une architecture actif-actif pour un débit élevé et un temps de basculement faible en plaçant deux connexions Direct Connect dans des emplacements différents, en annonçant des préfixes identiques avec BGP et en utilisant LAG pour l’agrégation de liens au sein d’un site. L’actif-actif avec BGP multipath offre des performances supérieures et un véritable partage de charge ; cependant, cela nécessite un routage symétrique, un BGP sur site compatible, et un réglage minutieux de l’AS-path et de la local-preference. Utilisez Site-to-Site VPN comme une sauvegarde actif-passif automatique car les tunnels IPsec sont résilients et accessibles mondialement, mais attendez-vous à une gigue plus élevée, un débit plus faible et des temps de basculement plus longs par rapport à Direct Connect. Lorsqu’une connectivité déterministe à faible latence est obligatoire, une deuxième connexion DX est préférable malgré son coût plus élevé.
Pour les exigences TLS au niveau applicatif, les choix de conception dépendent de si l’équilibreur de charge est autorisé à voir le trafic déchiffré. Si un TLS mutuel de bout en bout est requis, terminez le TLS sur le backend en utilisant un NLB en mode passthrough TCP/TLS et laissez les pods Kubernetes Ingress gérer le mTLS ; utilisez le type de cible ip pour EKS afin que les pods puissent se mettre à l’échelle et que le Cluster Autoscaler puisse ajouter des nœuds sans modifier la configuration du NLB, et activez le proxy protocol v2 si vous avez besoin de l’adresse IP source du client d’origine au niveau du pod. Si la terminaison TLS au niveau de l’ALB est acceptable, utilisez un ALB avec un écouteur HTTPS, configurez les certificats dans ACM, activez HTTP/2 pour le support de gRPC, et fiez-vous à X-Forwarded-For pour les adresses IP des clients ; l’ALB permet un routage basé sur le chemin (path-based routing) vers plusieurs groupes cibles pour une répartition basée sur l’URL.
Pour une connectivité multi-comptes et multi-VPC où une sécurité granulaire et une mise à l’échelle sont requises, un modèle en étoile (hub-and-spoke) avec Transit Gateway et une Direct Connect Gateway centralisée offre la meilleure scalabilité. Attachez chaque VPC d’unité commerciale à un Transit Gateway (TGW) et associez le TGW à une Direct Connect Gateway via une VIF de transit. Utilisez les tables de routage du TGW pour imposer la ségrégation et utilisez des politiques au niveau des ressources, des groupes de sécurité (Security Groups) et des ACL réseau (Network ACLs) pour des contrôles granulaires. Le compromis est la complexité opérationnelle dans la gestion des tables de routage du TGW et la nécessité de concevoir soigneusement les frontières des comptes et d’IAM.
Pièges courants et critères de décision
Une erreur fréquente consiste à s’appuyer sur une seule VIF par VPC sans tenir compte des limites des VIF et de la complexité opérationnelle à mesure que le nombre de VPC augmente ; utilisez une Direct Connect Gateway et des VIF de transit lorsque vous prévoyez un grand nombre de VPC ou plusieurs Régions. Un autre piège courant est de supposer que le VPN et Direct Connect se comportent de manière identique : les renouvellements de clés IPsec, les implications sur la MTU et les différences de débit par tunnel signifient que le VPN est une solution de secours fiable mais pas un équivalent en termes de performance. Une mauvaise configuration de la terminaison TLS et des attentes concernant l’adresse IP du client en aval est une autre source d’erreurs — choisissez le mode passthrough du NLB pour un véritable TLS de bout en bout avec mTLS, ou la terminaison sur l’ALB et le traitement de l’en-tête X-Forwarded-For si le point de terminaison (edge) peut terminer le TLS.
Enfin, la surveillance et la visibilité sont essentielles. Activez les métriques CloudWatch pour Direct Connect (ConnectionBpsEgress/Ingress), les journaux de flux (flow logs) pour la visibilité du VPC, et utilisez les alarmes CloudWatch pour déclencher une automatisation afin de basculer le trafic ou de notifier les ingénieurs réseau. Pour l’attribution forensique du trafic lorsque plusieurs unités commerciales partagent la bande passante sur un LAG, corrélez les statistiques des VIF et les journaux de flux VPC, et envisagez des contrôles de bande passante par VPC au niveau du point de terminaison (edge) pour éviter les problèmes de « voisin bruyant » (noisy neighbor).
Problème pratique : Scénario d’utilisation
Société : Meridian Medical Analytics. Défi : Meridian exploite une flotte mondiale d’appareils d’imagerie médicale qui utilisent gRPC sur le port TCP 443 pour téléverser des flux chiffrés à haut volume vers un backend hébergé dans un cluster Amazon EKS dans la région us-east-1. Les appareils nécessitent un TLS mutuel (mTLS) pour une authentification client bidirectionnelle et des milliers de connexions simultanées et de longue durée. Le cluster EKS se met à l’échelle automatiquement avec Cluster Autoscaler et HPA. Meridian a besoin d’une faible latence déterministe depuis son datacenter principal et d’un basculement automatique vers le VPN cloud.
Approche :
- Provisionner un Network Load Balancer (NLB) devant le service EKS avec des écouteurs (listeners) TCP sur le port 443 et le type de cible (target type) défini sur IP afin que les points de terminaison (endpoints) des pods puissent être des cibles directes ; configurer le NLB en mode TLS passthrough (ne pas terminer le TLS au niveau du NLB) afin que le TLS mutuel soit négocié avec les pods du backend. Utiliser
undefined
et
undefined
pour configurer le NLB et les groupes cibles (target groups). 2. Configurer les conteneurs des pods EKS (Ingress ou sidecar) pour terminer le TLS mutuel en utilisant des certificats serveur et client provenant d’une autorité de certification privée (CA) (ACM Private CA pour émettre les certificats serveur ; les certificats client sont provisionnés sur les appareils). S’assurer que les pods prennent en charge HTTP/2 gRPC et se mettent à l’échelle via HPA et Cluster Autoscaler ; utiliser un délai de désenregistrement du groupe cible (deregistration delay) ajusté pour les connexions de longue durée. 3. Pour la connectivité sur site (on-prem), provisionner une connexion dédiée Direct Connect (
undefined
) agrégée avec un LAG si plusieurs circuits physiques sont disponibles, et créer une interface virtuelle privée (private virtual interface) (
undefined
) vers une Direct Connect Gateway attachée à votre Transit Gateway pour le routage vers le VPC EKS. Activer MACsec lors du provisionnement si l’opérateur et l’emplacement le prennent en charge pour sécuriser le transport de couche 2. 4. Mettre en œuvre une connexion Site-to-Site VPN (
undefined
vers une Transit Gateway) comme chemin de basculement automatique ; contrôler le basculement avec les attributs BGP en préférant Direct Connect (avec un local-preference plus élevé) et en laissant le VPN hériter d’une préférence plus basse. Utiliser BFD là où il est pris en charge pour une détection plus rapide des défaillances de chemin. Surveiller les métriques Direct Connect et VPN dans CloudWatch et définir des alarmes pour déclencher des modifications d’ingénierie du trafic ou des notifications.
Justification AWS : Le mode TCP passthrough du NLB préserve le TLS mutuel de bout en bout, de sorte que les certificats client des appareils sont validés par les pods du backend, ce qui satisfait à l’exigence que le trafic ne soit pas déchiffré au niveau du point de terminaison (edge). Le type de cible IP et le NLB prennent en charge la mise à l’échelle pour des milliers de connexions simultanées et de longue durée tout en préservant l’adresse IP du client avec le protocole proxy ou en lisant l’IP du client depuis la session TLS si nécessaire. Direct Connect fournit une connectivité déterministe à large bande passante vers us-east-1 avec LAG pour la capacité et MACsec pour le chiffrement de la liaison physique ; Site-to-Site VPN fournit un chemin de secours chiffré et accessible mondialement avec un basculement géré par BGP. Cette conception équilibre la sécurité, la performance et la scalabilité tout en s’alignant sur les meilleures pratiques de configuration d’AWS Direct Connect et de VPN.
← Conception de VPC et réseautage avancé · Tous les domaines · Transit Gateway et topologie réseau →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →