Amazon ANS-C01: Transit Gateway i topologia sieci — Przewodnik do nauki
Część AWS Advanced Networking Specialty ANS-C01 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Podstawowe koncepcje
AWS Transit Gateway (TGW) to regionalny, tranzytowy hub sieciowy, który centralizuje routing pomiędzy Amazon VPC, połączeniami VPN, bramami Direct Connect i innymi Transit Gateway. W najprostszym ujęciu TGW działa jako płaszczyzna routingu: tworzysz załączniki (na przykład za pomocą wywołania API EC2
undefined
dla VPC,
undefined
dla urządzeń lub
undefined
dla peeringu), a następnie kontrolujesz, jak te załączniki wymieniają trasy, poprzez kojarzenie (associating) i propagowanie ich do jednej lub więcej tabel routingu Transit Gateway. Tabele routingu w TGW dostarczają prymitywów izolacji i segmentacji, które pozwalają TGW działać jak wiele wirtualnych routerów (VRF). Dla każdego załącznika decydujesz, z którą tabelą routingu TGW jest on skojarzony (używając
undefined
) oraz które załączniki propagują swoje trasy do których tabel (poprzez ustawienia propagacji tabeli routingu). TGW przekazuje pakiety na podstawie dopasowania najdłuższego prefiksu (longest-prefix match) we wszystkich tabelach routingu, z którymi skojarzony jest załącznik źródłowy, dlatego staranne projektowanie granic asocjacji/propagacji jest sposobem na implementację topologii hub-and-spoke, segmentowanych hubów lub częściowych siatek (partial mesh).
Peering Transit Gateway tworzy szyfrowaną, prywatną ścieżkę międzyregionalną lub międzykontową pomiędzy TGW, która nadal opiera się na konfiguracji tabel routingu w celu umożliwienia przepływu ruchu. Tworzysz połączenie peeringowe za pomocą
undefined
po stronie żądającej, a następnie akceptujesz je za pomocą
undefined
po stronie akceptującej; następnie musisz dodać trasy do odpowiednich tabel routingu TGW, aby załącznik peeringowy był używany. Peering nie jest przechodni (non-transitive): ruch nie przepłynie z TGW-A do TGW-C przez TGW-B, chyba że pozwolą na to jawne mapowania peeringu i tabel routingu. TGW obsługuje również załączniki typu Connect dla wysokowydajnej łączności z urządzeniami SD-WAN lub firm trzecich, tworzone za pomocą API
undefined
, co umożliwia enkapsulację (GRE, VXLAN) i wysokoprzepustowe przekazywanie do wyspecjalizowanych urządzeń.
Kluczowe usługi i konfiguracja
Konfiguruj załączniki VPC za pomocą
undefined
i upewnij się, że ustawiasz potrzebne opcje załącznika: na przykład włącz
undefined
dla załączników VPC, które przekazują ruch do urządzeń sieciowych (network appliances), aby TGW zachowywał oryginalne miejsce docelowe podczas wysyłania ruchu do urządzenia. Po utworzeniu załączników użyj
undefined
, aby utworzyć dodatkowe tabele routingu TGW poza domyślną, następnie wywołaj
undefined
i włącz propagację dla wybranych załączników, aby ich prefiksy pojawiły się w tabeli routingu. W przypadku zastosowań multicast, utwórz domenę multicast za pomocą
undefined
, następnie użyj
undefined
dla załączników, które będą w niej uczestniczyć, oraz
undefined
i
undefined
, aby ustanowić członkostwo w grupach i źródła; domeny multicast są oddzielone od tabel routingu unicast i są wymagane do dostarczania grupowego w stylu IGMP pomiędzy VPC i urządzeniami.
Aby uzyskać globalną widoczność topologii i egzekwować polityki, użyj AWS Transit Gateway Network Manager (część AWS Network Manager). Utwórz Global Network w Network Manager (w konsoli lub za pomocą
undefined
) i zarejestruj Transit Gateways, aby uzyskać widok północ-południe (north/south) obejmujący regiony i połączenia on-premise. Network Manager zapewnia zautomatyzowane monitorowanie wydajności, wizualizacje rdzeń-peryferia (core-periphery) oraz analitykę tras; może on pobierać metryki CloudWatch i logi przepływu VPC (VPC flow logs) i korelować je z załącznikami TGW oraz połączeniami VPN/Direct Connect. Integracja z AWS Resource Access Manager (RAM) pozwala na udostępnianie centralnie zarządzanego TGW innym kontom AWS za pomocą
undefined
i odpowiednich załączników principal; pamiętaj, aby ustawić opcję TGW
undefined
lub zarządzać akceptacjami programistycznie.
Wzorce projektowe i kompromisy
Topologia hub-and-spoke zaimplementowana z użyciem pojedynczej bramy Transit Gateway jest najczęstszym wzorcem dla architektur wielo-VPC i wielokontowych, ponieważ centralizuje łączność, upraszcza dystrybucję tras i umożliwia konsolidację współdzielonych usług, urządzeń zabezpieczających i łączności on-premise. Użyj jednej lub więcej tablic routingu TGW, aby zapewnić segmentację między jednostkami biznesowymi: skojarz szprychy (spokes) z dedykowaną dla nich tablicą routingu i propaguj prefiksy usług współdzielonych tylko do tych tablic, które powinny je widzieć. Kompromisem jest to, że centralizacja może stać się pojedynczym wąskim gardłem (chokepoint) dla ruchu i pojedynczym obszarem rażenia (blast radius) w przypadku błędnej konfiguracji; duże przepływy wschód-zachód (east-west) przez TGW mogą wymagać starannej inżynierii ruchu, wdrożenia załączników typu Connect dla urządzeń o wysokiej przepustowości lub umieszczenia regionalnych TGW w celu utrzymania ruchu w lokalnym zasięgu.
Pełna siatka (full mesh) (parowanie TGW lub liczne połączenia VPC peering) zapewnia bezpośrednią łączność i zmniejsza zależność od centralnego huba dla niektórych wzorców ruchu, ale wprowadza złożoność operacyjną wraz ze wzrostem liczby połączeń i komplikuje egzekwowanie polityk bezpieczeństwa w wielu domenach administracyjnych. Peering Transit Gateway (CreateTransitGatewayPeeringAttachment + AcceptTransitGatewayPeeringAttachment) umożliwia łączność międzyregionalną z szyfrowaniem przez globalną sieć szkieletową AWS i jest przydatny, gdy wymagana jest izolacja regionalna z jednoczesnym dostępem do niektórych usług współdzielonych, ale wymaga to jawnego zarządzania mapowaniami tablic routingu i zaakceptowania faktu, że peering nie jest przechodni (transitive). Można łączyć wzorce: regionalna topologia hub-and-spoke z TGW w każdym regionie i peering między hubami dla ruchu międzyregionalnego często stanowi dobry kompromis między skalowalnością, opóźnieniami a domenami awarii.
Integrując sieci on-premise, podłącz Direct Connect Gateway do TGW za pomocą funkcji asocjacji Direct Connect (skonfiguruj prywatny interfejs wirtualny (private virtual interface) w usłudze Direct Connect i utwórz asocjację z TGW za pośrednictwem konsoli Direct Connect lub API). Rozważ, czy używać VPN-ów opartych na trasach (BGP over IPSec) do dynamicznego routingu, czy tras statycznych dla ściśle kontrolowanych przepływów. W przypadkach użycia inspekcji opartej na urządzeniach (appliance-based) i wzajemnego kończenia sesji TLS (mutual TLS termination), unikaj kończenia sesji TLS na centralnym urządzeniu, jeśli wymagane jest szyfrowanie end-to-end między klientami a backendami; zamiast tego realizuj kończenie sesji TLS w warstwie aplikacji (na przykład na podach w EKS) i użyj routingu TGW do kierowania ruchu przez ALB lub Network Load Balancer, który zachowuje adresy IP klientów za pomocą Proxy Protocol lub używa nagłówków X-Forwarded-For z ALB.
Typowe pułapki i kryteria decyzyjne
Częstym błędem operacyjnym jest zakładanie, że TGW zapewnia niejawną segmentację; tak nie jest. Należy jawnie tworzyć i kojarzyć tablice routingu oraz włączać propagację, aby kontrolować, które załączniki mogą dotrzeć do których prefiksów. Kolejną częstą pułapką jest błędna konfiguracja grup bezpieczeństwa i list NACL: TGW obsługuje tylko routing, więc wszystkie grupy bezpieczeństwa VPC i listy NACL nadal obowiązują i muszą być zgodne z zamierzoną łącznością end-to-end. Należy pamiętać, że stanowe grupy bezpieczeństwa są ewaluowane na poziomie instancji lub load balancera; jeśli potrzebujesz zachowania adresu IP klienta po terminacji TLS na ALB, włącz w ALB nagłówek X-Forwarded-For, a w przypadku Network Load Balancerów zachowaj źródłowy adres IP, używając typu docelowego IP i w razie potrzeby proxy-protocol.
Decyzje dotyczące skalowania często zależą od wolumenu ruchu i granic administracyjnych. Centralizacja wielu przepływów o dużej przepustowości przez pojedynczy TGW może skomplikować wydajność i odzyskiwanie po awarii; użyj załączników Transit Gateway Connect dla połączeń z urządzeniami o dużej przepustowości, rozważ użycie wielu TGW z peeringiem w celu izolacji oraz użyj Network Manager do monitorowania i wyzwalania alarmów w przypadku nasycenia. Zawsze przeglądaj limity elastyczne (soft limits) dotyczące liczby załączników, tablic routingu i domen multicast oraz w razie potrzeby wnioskuj o ich zwiększenie, zamiast polegać na domyślnych przydziałach (quotas).
Problem praktyczny: Scenariusz użycia
Firma: Atlas Financial Services. Wyzwanie: Atlas musi połączyć dziesięć VPC jednostek biznesowych w regionie us-east-1 z centralnym VPC usług współdzielonych, wymusić dostęp sieciowy oparty na zasadzie najmniejszych uprawnień między jednostkami a usługami współdzielonymi, skalować się do dziesiątek kolejnych jednostek biznesowych w przyszłości oraz zapewnić rozliczanie ruchu dla każdej jednostki biznesowej w celu diagnozowania nagłych skoków, które czasami nasycają ich łącze Direct Connect.
Podejście (ponumerowane):
- Utwórz regionalny Transit Gateway za pomocą
undefined
i stwórz dedykowaną tablicę routingu Transit Gateway dla każdej jednostki biznesowej oraz jedną dla usług współdzielonych, używając
undefined
; umożliwia to segmentację per jednostka bez eksplozji peeringów VPC. 2. Podłącz każde VPC jednostki biznesowej za pomocą
undefined
i skojarz je z tablicą routingu danej jednostki za pomocą
undefined
; podłącz VPC usług współdzielonych i skojarz je tylko z tablicą routingu usług współdzielonych. 3. Włącz propagację selektywnie: spraw, aby załącznik każdej jednostki biznesowej propagował trasy do własnej tablicy routingu, a załącznik usług współdzielonych propagował swoje prefiksy do osobnej tablicy usług współdzielonych; następnie dodaj statyczne trasy w tablicy routingu każdej jednostki, które wskazują na załącznik usług współdzielonych dla dozwolonych prefiksów, wymuszając zasadę najmniejszych uprawnień poprzez niepropagowanie prefiksów jednostek do tablicy usług współdzielonych. 4. Udostępnij TGW innym kontom AWS za pomocą AWS RAM (
undefined
), aby wdrożenie nowej jednostki biznesowej sprowadzało się do podłączenia VPC i skojarzenia tablicy routingu, minimalizując narzut administracyjny. 5. W celu rozliczania ruchu i diagnozowania problemów włącz Flow Logs na TGW i powiązanych VPC oraz dołącz TGW do AWS Network Manager (
undefined
i zarejestruj TGW), aby wizualizować topologię i monitorować przepustowość. Koreluj logi przepływu TGW i metryki CloudWatch, aby zidentyfikować, który załącznik powoduje nasycenie łącza Direct Connect. 6. Jeśli przepustowość Direct Connect jest nasycona podczas przewidywalnych szczytów, utwórz Direct Connect Gateway i użyj skojarzenia Direct Connect z TGW; zaimplementuj tagowanie tras dla poszczególnych jednostek biznesowych i, w razie potrzeby, skonfiguruj polityki routingu (społeczności BGP on-prem lub filtry tras) na bramie Direct Connect, aby ograniczyć lub kształtować ruch dla każdej jednostki.
Uzasadnienie AWS: Użycie TGW z tablicami routingu dla każdej jednostki zapewnia silną segmentację i skaluje się liniowo w miarę dodawania kolejnych jednostek, bez złożoności związanej z połączeniami peer-to-peer. Udostępnianie TGW za pomocą AWS RAM minimalizuje zarządzanie między kontami. Selektywna propagacja i statyczne wpisy tras wymuszają zasadę najmniejszych uprawnień na płaszczyźnie routingu, podczas gdy grupy bezpieczeństwa i listy NACL wymuszają dostęp na poziomie instancji. Flow logs wraz z Network Manager zapewniają widoczność niezbędną do precyzyjnego wskazania, który załącznik lub jednostka biznesowa nasyca łącze Direct Connect, dzięki czemu Atlas może zastosować mechanizmy kontroli przydziału (quota controls) lub wnioskować o zwiększenie przepustowości ukierunkowane na jednostkę powodującą problem.
← Łączność hybrydowa: VPN i Direct Connect · Wszystkie domeny · DNS i Route 53 →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →