Amazon ANS-C01: Transit Gateway en Netwerktopologie — Studiegids

Onderdeel van de AWS Advanced Networking Specialty ANS-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Kernconcepten

AWS Transit Gateway (TGW) is een regionale netwerk-transithub die de routing centraliseert tussen Amazon VPC’s, VPN’s, Direct Connect-gateways en andere Transit Gateways. In zijn eenvoudigste vorm fungeert een TGW als een routing-plane: je maakt attachments (bijvoorbeeld met de EC2 API-call CreateTransitGatewayVpcAttachment voor VPC’s, CreateTransitGatewayAttachment voor appliances, of CreateTransitGatewayPeeringAttachment voor peering) en bepaalt vervolgens hoe die attachments routes uitwisselen door ze te associëren met en te propageren naar een of meer Transit Gateway-routetabellen. Routetabellen op een TGW bieden de primitieven voor isolatie en segmentatie waarmee de TGW kan functioneren als meerdere virtuele routers (VRF’s). Voor elke attachment bepaal je met welke TGW-routetabel deze wordt geassocieerd (met behulp van AssociateTransitGatewayRouteTable) en welke attachments hun routes propageren naar welke tabellen (via de propagatie-instellingen van de routetabel). De TGW stuurt pakketten door op basis van de ’longest-prefix match’ over alle routetabellen waarmee de bron-attachment is geassocieerd. Een zorgvuldig ontwerp van de associatie- en propagatiegrenzen is dus de manier waarop je hub-and-spoke, gesegmenteerde hubs of partial meshes implementeert.

Transit Gateway-peering creëert een versleuteld, privaat pad tussen TGW’s in verschillende regio’s of accounts, dat nog steeds afhankelijk is van de configuratie van routetabellen om verkeer mogelijk te maken. Je creëert de peering met CreateTransitGatewayPeeringAttachment vanaf de aanvragende kant en vervolgens AcceptTransitGatewayPeeringAttachment aan de accepterende kant; daarna moet je routes toevoegen aan de betreffende TGW-routetabellen zodat de peering-attachment wordt gebruikt. De peering is niet transitief: verkeer zal niet van TGW-A naar TGW-C stromen via TGW-B, tenzij expliciete peering en routetabel-mappings dit toestaan. TGW ondersteunt ook Connect-attachments voor high-performance connectiviteit met SD-WAN of appliances van derden, gecreëerd met de CreateTransitGatewayConnect API. Dit maakt inkapseling (GRE, VXLAN) en forwarding met hoge doorvoersnelheid naar gespecialiseerde apparaten mogelijk.

Belangrijke services en configuratie

Configureer VPC-attachments met CreateTransitGatewayVpcAttachment en zorg ervoor dat je de benodigde attachment-opties instelt: schakel bijvoorbeeld ApplianceModeSupport in op VPC-attachments die verkeer doorsturen naar netwerkappliances, zodat de TGW de oorspronkelijke bestemming behoudt bij het verzenden van verkeer naar de appliance. Nadat je attachments hebt gemaakt, gebruik je CreateTransitGatewayRouteTable om extra TGW-routetabellen aan te maken naast de standaard tabel. Roep vervolgens AssociateTransitGatewayRouteTable aan en schakel propagatie in voor de gekozen attachments, zodat hun prefixes in de routetabel verschijnen. Voor multicast-use-cases maak je een multicast-domein met CreateTransitGatewayMulticastDomain, associeer je dit vervolgens met AssociateTransitGatewayMulticastDomain voor de attachments die zullen deelnemen, en gebruik je RegisterTransitGatewayMulticastGroupMembers en RegisterTransitGatewayMulticastGroupSources om groepslidmaatschap en bronnen vast te stellen. Multicast-domeinen staan los van unicast-routetabellen en zijn vereist voor IGMP-achtige groepslevering over VPC’s en appliances.

Gebruik AWS Transit Gateway Network Manager (onderdeel van AWS Network Manager) voor wereldwijde topologie-inzichtelijkheid en beleidshandhaving. Maak een Global Network aan in Network Manager (via de console of networkmanager:CreateGlobalNetwork) en registreer Transit Gateways om een noord/zuid-overzicht te krijgen over regio’s en on-prem-verbindingen heen. Network Manager biedt geautomatiseerde prestatiemonitoring, core-periphery-visualisaties en route-analyses; het kan CloudWatch-metrics en VPC-flowlogs opnemen en deze correleren met TGW-attachments en VPN/Direct Connect-links. Integratie met AWS Resource Access Manager (RAM) stelt je in staat om een centraal beheerde TGW te delen met andere AWS-accounts met behulp van CreateResourceShare en de juiste principal-attachments; vergeet niet om de TGW-optie AutoAcceptSharedAttachments in te stellen of de acceptaties programmatisch te beheren.

Ontwerppatronen en afwegingen

Een hub-and-spoke-topologie geïmplementeerd met een enkele Transit Gateway is het meest voorkomende patroon voor architecturen met meerdere VPC’s en meerdere accounts, omdat het de connectiviteit centraliseert, de distributie van routes vereenvoudigt en het mogelijk maakt om gedeelde services, beveiligingsappliances en on-premise connectiviteit te consolideren. Gebruik een of meer TGW-routetabellen om segmentatie te bieden tussen bedrijfsonderdelen: koppel spokes aan een spoke-specifieke routetabel en propageer prefixes van gedeelde services alleen naar de tabellen die deze moeten kunnen zien. De afweging is dat centralisatie een enkel knelpunt voor verkeer en een enkele ‘blast radius’ voor misconfiguratie kan worden; grote oost-west verkeersstromen door de TGW kunnen zorgvuldige traffic engineering, de implementatie van Connect-attachments voor appliances met hoge doorvoersnelheid, of de plaatsing van regionale TGW’s vereisen om het verkeer lokaal te houden.

Een full mesh (paarsgewijze peering tussen TGW’s of vele VPC-peeringkoppelingen) biedt directe connectiviteit en vermindert de afhankelijkheid van een centrale hub voor sommige verkeerspatronen, maar introduceert operationele complexiteit naarmate het aantal koppelingen groeit en maakt de handhaving van beveiligingsbeleid over meerdere administratieve domeinen complexer. Transit Gateway-peering (CreateTransitGatewayPeeringAttachment + AcceptTransitGatewayPeeringAttachment) maakt interregionale backbone-connectiviteit met versleuteling over het wereldwijde AWS-netwerk mogelijk en is nuttig wanneer u regionale isolatie wilt plus enkele gedeelde services, maar u moet de toewijzingen van routetabellen expliciet beheren en accepteren dat peering niet transitief is. U kunt patronen combineren: een regionale hub-and-spoke TGW per regio en peering tussen de hubs voor cross-region verkeer vindt vaak een balans tussen schaalbaarheid, latency en ‘failure domains’.

Bij het integreren van on-premise netwerken, koppel de Direct Connect Gateway aan de TGW met behulp van de Direct Connect-associatiefuncties (configureer een private virtual interface op Direct Connect en maak een associatie met de TGW via de Direct Connect-console of API). Overweeg of u route-based VPN’s (BGP over IPSec) wilt gebruiken voor dynamische routing of statische routes voor strak gecontroleerde verkeersstromen. Voor gebruiksscenario’s met inspectie op basis van appliances en wederzijdse TLS-beëindiging, vermijd het beëindigen van TLS op een centrale appliance als end-to-end-versleuteling vereist is tussen clients en backends; voer in plaats daarvan TLS-beëindiging uit op de applicatielaag (bijvoorbeeld op pods in EKS) en gebruik TGW-routing om verkeer via een ALB of Network Load Balancer te leiden die client-IP’s behoudt met Proxy Protocol of gebruik de X-Forwarded-For-headers van de ALB.

Veelvoorkomende valkuilen en beslissingscriteria

Een veelvoorkomende operationele fout is de aanname dat TGW impliciete segmentatie biedt; dit is niet het geval. U moet expliciet route tables aanmaken en associëren, en propagatie inschakelen om te bepalen welke attachments welke prefixes kunnen bereiken. Een andere frequente valkuil is het verkeerd configureren van security groups en NACL’s: TGW handelt alleen de routing af, dus alle VPC security groups en NACL’s zijn nog steeds van toepassing en moeten in lijn zijn met de beoogde end-to-end connectiviteit. Verwacht dat stateful security groups worden geëvalueerd op de instance of load balancer; als u het IP-adres van de client wilt behouden bij TLS-terminatie op de ALB, schakel dan de X-Forwarded-For-header van de ALB in en, voor Network Load Balancers, behoud het bron-IP door het target type IP en proxy-protocol te gebruiken waar nodig.

Schaalbeslissingen hangen vaak af van het verkeersvolume en administratieve grenzen. Het centraliseren van veel high-throughput flows via één enkele TGW kan de prestaties en het herstel na een storing bemoeilijken; gebruik Transit Gateway Connect attachments voor appliance-links met hoge bandbreedte, overweeg meerdere TGW’s met peering voor isolatie, en gebruik Network Manager om verzadiging te monitoren en alarmen te activeren. Controleer altijd de ‘soft limits’ voor het aantal attachments, route tables en multicast domains en vraag waar nodig verhogingen aan in plaats van te vertrouwen op de standaardquota’s.

Praktijkprobleem: Use-Case Scenario

Bedrijf: Atlas Financial Services. Uitdaging: Atlas moet tien business unit VPC’s in us-east-1 verbinden met een centrale shared-services VPC, ’least-privilege’ netwerktoegang afdwingen tussen de units en de shared services, op termijn kunnen schalen naar tientallen extra business units, en per business unit verkeersboekhouding bieden om pieken te troubleshooten die af en toe hun Direct Connect-link verzadigen.

Aanpak (genummerd):

  1. Provisioneer een regionale Transit Gateway met CreateTransitGateway en maak een dedicated Transit Gateway route table voor elke business unit plus één voor de shared services met behulp van CreateTransitGatewayRouteTable; dit maakt segmentatie per unit mogelijk zonder de explosie van VPC-peerings.
  2. Koppel elke business unit VPC via CreateTransitGatewayVpcAttachment en AssociateTransitGatewayRouteTable aan de per-unit route table; koppel de shared-services VPC en associeer deze alleen met de shared-services route table.
  3. Schakel propagatie selectief in: laat elke business unit attachment propageren naar zijn eigen route table en laat de shared-services attachment zijn prefixes propageren naar een aparte shared-services table; voeg vervolgens statische routes toe in de route table van elke unit die verwijzen naar de shared-services attachment voor de toegestane prefixes, en dwing zo ’least privilege’ af door de prefixes van de units niet te propageren naar de shared-services table.
  4. Deel de TGW met andere AWS-accounts via AWS RAM (CreateResourceShare) zodat het onboarden van een nieuwe business unit slechts een VPC-attachment en een route table-associatie is, wat de administratieve overhead minimaliseert.
  5. Voor verkeersboekhouding en troubleshooting, schakel Flow Logs in op de TGW en de bijbehorende VPC’s, en onboard de TGW naar AWS Network Manager (CreateGlobalNetwork en registreer de TGW) om de topologie te visualiseren en de bandbreedte te monitoren. Correleer TGW flow logs en CloudWatch-metrics om te identificeren welke attachment de verzadiging van Direct Connect veroorzaakt.
  6. Als de Direct Connect-capaciteit verzadigd raakt tijdens voorspelbare pieken, maak dan een Direct Connect Gateway aan en gebruik een Direct Connect-associatie met de TGW; implementeer route tagging per business unit en configureer, indien nodig, routing policies (on-prem BGP communities of route filters) op de Direct Connect gateway om het verkeer per unit te beperken of te ‘shapen’.

AWS-onderbouwing: Het gebruik van een TGW met per-unit route tables biedt sterke segmentatie en schaalt lineair naarmate er meer units worden toegevoegd, zonder de complexiteit van peer-to-peer verbindingen. Het delen van de TGW met AWS RAM minimaliseert het cross-account beheer. Selectieve propagatie en statische routes dwingen ’least privilege’ af op het routing-niveau, terwijl security groups en NACL’s de toegang afdwingen op het instance-niveau. Flow logs plus Network Manager bieden de zichtbaarheid die nodig is om precies aan te wijzen welke attachment of business unit Direct Connect verzadigt, zodat Atlas quotacontroles kan toepassen of capaciteitsverhogingen kan aanvragen die gericht zijn op de veroorzakende unit.


Hybride Connectiviteit: VPN en Direct Connect · Alle domeinen · DNS en Route 53

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product