Amazon ANS-C01: Hybride Connectiviteit: VPN en Direct Connect — Studiegids
Onderdeel van de AWS Advanced Networking Specialty ANS-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Kernconcepten
Hybride connectiviteit in AWS is de combinatie van particulier ingerichte netwerkcircuits en versleutelde IP-tunnels om on-premises netwerken uit te breiden naar de AWS-cloud. Site-to-Site VPN levert IPsec-tunnels (IKEv1/IKEv2) die eindigen op een Virtual Private Gateway (VGW) of Transit Gateway; AWS voorziet twee onafhankelijke tunnels per VPN-verbinding voor veerkracht en ondersteunt BGP voor dynamische routering of, indien nodig, statische routes. Client VPN is een op OpenVPN gebaseerd beheerd eindpunt dat wederzijdse certificaatauthenticatie (ACM Private CA of geüploade clientcertificaten) of SAML-federatie voor gebruikersidentiteit ondersteunt, evenals route-propagatie naar een VPC of Transit Gateway, en client-side split-tunnelling om het verkeer naar AWS te beperken.
AWS Direct Connect biedt een toegewijde fysieke verbinding tussen uw locatie en AWS. Verbindingen kunnen dedicated zijn (ingericht met AWS) of hosted (ingericht door een partner); u kunt meerdere verbindingen aggregeren met een Link Aggregation Group (LAG) om één logische interface te presenteren en de bandbreedte te verhogen; Direct Connect ondersteunt private virtual interfaces (private VIF) naar VPC’s, public VIF voor openbare AWS-eindpunten, en transit VIF naar een Direct Connect Gateway voor multi-Region of Transit Gateway-connectiviteit. Voor gegevensbescherming op de fysieke link is MACsec beschikbaar op ondersteunde locaties om layer-2 frame-encryptie te bieden tussen de customer edge en de AWS edge, en encryptie ‘in flight’ op layer 3 blijft de verantwoordelijkheid van IPsec- of TLS-eindpunten.
Betrouwbaarheid en routering vereisen expliciete controle over failover en padselectie. BGP-attributen (local-preference, AS path prepending) worden gebruikt om Direct Connect te verkiezen boven VPN voor lage latency en hoge doorvoersnelheid, waarbij Site-to-Site VPN of een secundaire DX-verbinding als automatische back-up fungeert. Wanneer end-to-end TLS vereist is, of wanneer applicaties het behoud van het client-bron-IP en zeer grote aantallen langdurige TCP-verbindingen vereisen (bijvoorbeeld gRPC over TLS op poort 443), gebruik dan TCP/TLS passthrough-patronen zoals een Network Load Balancer (NLB) of directe openbare eindpunten op EKS-nodes met de juiste beveiligingsmaatregelen; wanneer terminatie aan de edge acceptabel is, ondersteunt Application Load Balancer (ALB) HTTP/2 en gRPC en termineert het TLS, waarbij X-Forwarded-For-headers worden ingevoegd zodat backend-pods de client-IP’s kunnen loggen.
Belangrijkste services en configuratie
Bij het aanmaken van een Site-to-Site VPN gebruikt u de EC2 CreateVpnConnection API (aws ec2 create-vpn-connection) en koppelt u de resulterende vpn-connection doorgaans aan een virtual private gateway (create-vpn-gateway en attach-vpn-gateway) of aan een transit gateway door de transit-gateway-id op te geven. Configureer het customer gateway-apparaat met de gegenereerde tunnelparameters: IKE-versie, encryptiealgoritmes (AES-GCM), hashing (SHA-2), Diffie-Hellman-groep, lifetime en de pre-shared key. Voor dynamische routering, schakel BGP in en stel de BGP neighbor ASN en het IP-adres in; voor snellere detectie van failover op de routerlaag, gebruik BFD waar dit wordt ondersteund tussen on-prem-apparaten en de AWS edge.
Client VPN-eindpunten worden aangemaakt via de EC2 CreateClientVpnEndpoint API (aws ec2 create-client-vpn-endpoint). U levert een servercertificaat vanuit ACM, een authenticatieoptie (certificaat of SAML), en koppelt het eindpunt aan een of meer VPC-subnetten om elastic network interfaces aan te maken. Gebruik authorize-client-vpn-ingress om toegestane netwerken per autorisatieregel te openen en create-client-vpn-route om routes naar de VPC te pushen. Voor grote gebruikerspopulaties en conditionele toegang, integreer Client VPN met AWS Directory Service of SAML identity providers, en schaal gelijktijdig op door voldoende CIDR-adresbereiken toe te wijzen aan het Client VPN-eindpunt.
Provisioning van Direct Connect maakt gebruik van de Direct Connect API’s zoals create-connection of, voor partnerverbindingen, richt de partner een hosted connection in en gebruikt u de allocate-hosted-connection of accept-virtual-interface API’s. Om fysieke links te aggregeren, roept u create-lag aan en vervolgens create-private-virtual-interface of create-transit-virtual-interface om een virtuele interface te koppelen aan een VPC of Direct Connect Gateway. Voor MACsec, werk samen met de partner of het AWS-bestelportaal om MACsec aan te vragen op de verbinding; de configuratie omvat sleuteluitwisseling en een overeenkomende cipher suite op de customer edge switch, en operationele commando’s worden meestal gecoördineerd op het moment van provisioning. Voor multi-VPC-architecturen, geef de voorkeur aan een Direct Connect Gateway met een transit VIF om te verbinden met een Transit Gateway — dit schaalt beter dan het aanmaken van vele private VIF’s en maakt gecentraliseerde routering via TGW route tables mogelijk.
Ontwerppatronen en afwegingen
Kies een active-active-architectuur voor hoge doorvoersnelheid en korte failover-tijd door twee Direct Connect-verbindingen op verschillende locaties te plaatsen, identieke prefixes te adverteren met BGP en LAG te gebruiken voor linkbundeling binnen een site. Active-active met BGP multipath geeft superieure prestaties en echte load sharing; dit vereist echter symmetrische routing, compatibele on-prem BGP en zorgvuldige afstemming van AS-path en local-preference. Gebruik Site-to-Site VPN als een automatische active-passive back-up omdat IPsec-tunnels veerkrachtig en wereldwijd bereikbaar zijn, maar verwacht hogere jitter, lagere doorvoersnelheid en langere failover-tijden in vergelijking met Direct Connect. Waar deterministische connectiviteit met lage latentie verplicht is, heeft een tweede DX-verbinding de voorkeur ondanks de hogere kosten.
Voor TLS-vereisten op applicatieniveau hangen ontwerpkeuzes af van of de load balancer het gedecrypteerde verkeer mag zien. Als end-to-end mutual TLS vereist is, beëindig TLS dan op de backend door een NLB in TCP/TLS passthrough-modus te gebruiken en laat Kubernetes Ingress-pods mTLS afhandelen; gebruik target type ip voor EKS zodat pods kunnen schalen en Cluster Autoscaler nodes kan toevoegen zonder de NLB-configuratie te wijzigen, en schakel proxy protocol v2 in als u het oorspronkelijke bron-IP-adres van de client op de pod nodig heeft. Als TLS-terminatie op de ALB acceptabel is, gebruik dan een ALB met een HTTPS-listener, configureer certificaten in ACM, schakel HTTP/2 in voor gRPC-ondersteuning en vertrouw op X-Forwarded-For voor client-IP’s; een ALB biedt path-based routing naar meerdere target groups voor URL-gebaseerde dispatch.
Voor multi-account, multi-VPC-connectiviteit waar granulaire beveiliging en schaalbaarheid vereist zijn, biedt een hub-and-spoke-patroon met Transit Gateway en een gecentraliseerde Direct Connect Gateway de beste schaalbaarheid. Koppel elke business-unit-VPC aan een Transit Gateway (TGW) en associeer de TGW met een Direct Connect Gateway via een transit VIF. Gebruik TGW route tables om segregatie af te dwingen en gebruik resource-level policies, Security Groups en Network ACLs voor granulaire controles. De afweging is de operationele complexiteit bij het beheren van TGW route tables en de noodzaak om IAM- en accountgrenzen zorgvuldig te ontwerpen.
Veelvoorkomende valkuilen en beslissingscriteria
Een veelgemaakte fout is het vertrouwen op een enkele VIF per VPC zonder rekening te houden met VIF-limieten en de operationele complexiteit naarmate het aantal VPC’s groeit; gebruik een Direct Connect Gateway en transit VIF’s wanneer u veel VPC’s of meerdere Regions verwacht. Een andere veelvoorkomende valkuil is de aanname dat VPN en Direct Connect identiek werken: IPsec rekeys, MTU-implicaties en doorvoersnelheidsverschillen per tunnel betekenen dat VPN een betrouwbare back-up is, maar geen prestatie-equivalent. Het verkeerd configureren van TLS-terminatie en de verwachtingen voor het downstream client-IP is een andere bron van fouten — kies voor NLB-passthrough voor echte end-to-end TLS met mTLS, of voor ALB-terminatie en X-Forwarded-For-verwerking als de edge TLS kan termineren.
Tot slot zijn monitoring en zichtbaarheid essentieel. Schakel CloudWatch-metrics in voor Direct Connect (ConnectionBpsEgress/Ingress), flow logs voor zichtbaarheid in de VPC, en gebruik CloudWatch-alarms om automatisering te triggeren die verkeer omleidt of netwerkingenieurs waarschuwt. Voor forensische toewijzing van verkeer wanneer meerdere business units bandbreedte op een LAG delen, correleer VIF-statistieken en VPC flow logs en overweeg bandbreedtecontroles per VPC aan de edge om ’noisy neighbor’-problemen te voorkomen.
Praktijkprobleem: Use-Case Scenario
Bedrijf: Meridian Medical Analytics. Uitdaging: Meridian beheert een wereldwijde vloot van medische beeldvormingsapparaten die gRPC via TCP-poort 443 gebruiken om versleutelde streams met een hoog volume te uploaden naar een backend die wordt gehost in een Amazon EKS-cluster in us-east-1. De apparaten vereisen mutual TLS voor tweezijdige client-authenticatie en duizenden gelijktijdige, langlevende verbindingen. Het EKS-cluster schaalt automatisch met Cluster Autoscaler en HPA. Meridian heeft deterministische lage latency nodig vanuit hun primaire datacenter en automatische failover naar de cloud-VPN.
Aanpak:
- Provisioneer een Network Load Balancer (NLB) voor de EKS-service met TCP-listeners op poort 443 en het ’target type’ ingesteld op IP, zodat pod-endpoints direct als targets kunnen dienen; configureer de NLB voor TLS-passthrough (termineer TLS niet op de NLB) zodat mutual TLS wordt onderhandeld met de backend-pods. Gebruik aws elbv2 create-load-balancer en create-listener om de NLB en target groups te configureren.
- Configureer EKS pod-containers (Ingress of sidecar) om mutual TLS te termineren met server- en clientcertificaten van een private CA (ACM Private CA voor het uitgeven van servercertificaten; clientcertificaten worden op de apparaten geprovisioneerd). Zorg ervoor dat pods HTTP/2 gRPC ondersteunen en schalen via HPA en Cluster Autoscaler; gebruik een ’target group deregistration delay’ die is afgestemd op langlevende verbindingen.
- Voor on-prem connectiviteit, provisioneer een Direct Connect dedicated connection (create-connection), geaggregeerd met een LAG als er meerdere fysieke circuits beschikbaar zijn, en creëer een private virtual interface (create-private-virtual-interface) naar een Direct Connect Gateway die is gekoppeld aan uw Transit Gateway voor routing naar de EKS VPC. Schakel MACsec in bij het provisioneren als de provider en locatie dit ondersteunen om het layer-2-transport te beveiligen.
- Implementeer een Site-to-Site VPN (aws ec2 create-vpn-connection naar een Transit Gateway) als een automatisch failover-pad; beheer de failover met BGP-attributen door de voorkeur te geven aan Direct Connect (hogere local-preference) en de VPN een lagere voorkeur te laten overnemen. Gebruik BFD waar ondersteund voor snellere detectie van padfouten. Monitor de Direct Connect- en VPN-metrics in CloudWatch en stel alarms in om ’traffic engineering’-wijzigingen of notificaties te triggeren.
AWS-redenering: De NLB TCP-passthrough behoudt end-to-end mutual TLS, zodat clientcertificaten van apparaten worden gevalideerd door de backend-pods, wat voldoet aan de eis dat verkeer niet aan de edge wordt ontsleuteld. Het ’target type’ IP en de NLB ondersteunen schaalbaarheid voor duizenden gelijktijdige, langlevende verbindingen, terwijl het client-IP behouden blijft via het proxy protocol of door het client-IP indien nodig uit de TLS-sessie te lezen. Direct Connect biedt deterministische connectiviteit met hoge bandbreedte naar us-east-1 met LAG voor capaciteit en MACsec voor fysieke link-encryptie; Site-to-Site VPN biedt een wereldwijd bereikbaar, versleuteld back-uppad met door BGP gemedieerde failover. Dit ontwerp brengt beveiliging, prestaties en schaalbaarheid in evenwicht en sluit aan bij de best practices voor de configuratie van AWS Direct Connect en VPN.
← VPC Ontwerp en Geavanceerde Netwerken · Alle domeinen · Transit Gateway en Netwerktopologie →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →