Amazon ANS-C01: Transit Gateway и сетевая топология — Руководство по подготовке

Часть AWS Advanced Networking Specialty ANS-C01 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Основные концепции

AWS Transit Gateway (TGW) — это региональный сетевой транзитный узел, который централизует маршрутизацию между Amazon VPC, VPN, шлюзами Direct Connect и другими Transit Gateway. В простейшем виде TGW действует как плоскость маршрутизации: вы создаете подключения (attachments) (например, с помощью вызова API EC2

undefined

для VPC,

undefined

для устройств или

undefined

для пиринга), а затем управляете обменом маршрутами между этими подключениями, ассоциируя их и распространяя маршруты в одну или несколько таблиц маршрутизации Transit Gateway. Таблицы маршрутизации в TGW предоставляют примитивы для изоляции и сегментации, которые позволяют TGW функционировать как несколько виртуальных маршрутизаторов (VRF). Для каждого подключения вы решаете, с какой таблицей маршрутизации TGW оно будет ассоциировано (с помощью

undefined

) и какие подключения будут распространять свои маршруты в какие таблицы (через настройки распространения таблицы маршрутизации). TGW пересылает пакеты на основе наиболее длинного совпадения префикса (longest-prefix match) по всем таблицам маршрутизации, с которыми ассоциировано исходное подключение. Таким образом, тщательное проектирование границ ассоциации/распространения является способом реализации топологий «звезда» (hub-and-spoke), сегментированных хабов или частичных сеток (partial mesh).

Пиринг Transit Gateway создает зашифрованный частный межрегиональный или меж-аккаунтный путь между TGW, который для обеспечения потока трафика по-прежнему зависит от конфигурации таблиц маршрутизации. Вы создаете пиринг с помощью

undefined

со стороны запрашивающего и затем

undefined

со стороны принимающего; после этого необходимо добавить маршруты в соответствующие таблицы маршрутизации TGW, чтобы пиринговое подключение использовалось. Пиринг не является транзитивным: трафик не пойдет от TGW-A к TGW-C через TGW-B, если это не разрешено явными пиринговыми связями и настройками таблиц маршрутизации. TGW также поддерживает подключения типа Connect для высокопроизводительной связи с SD-WAN или сторонними устройствами. Они создаются с помощью API

undefined

и обеспечивают инкапсуляцию (GRE, VXLAN) и высокоскоростную пересылку на специализированные устройства.

Ключевые сервисы и конфигурация

Настраивайте подключения VPC с помощью

undefined

и не забудьте установить необходимые параметры подключения: например, включите

undefined

для подключений VPC, которые перенаправляют трафик на сетевые устройства, чтобы TGW сохранял исходный адрес назначения при отправке трафика на устройство. После создания подключений используйте

undefined

для создания дополнительных таблиц маршрутизации TGW помимо стандартной, затем вызовите

undefined

и включите распространение для выбранных подключений, чтобы их префиксы появились в таблице маршрутизации. Для сценариев многоадресной рассылки (multicast) создайте домен многоадресной рассылки с помощью

undefined

, затем

undefined

для участвующих подключений и используйте

undefined

и

undefined

для определения членства в группах и источников; домены многоадресной рассылки отделены от таблиц одноадресной маршрутизации (unicast) и необходимы для групповой доставки в стиле IGMP между VPC и устройствами.

Для глобальной видимости топологии и применения политик используйте AWS Transit Gateway Network Manager (часть AWS Network Manager). Создайте глобальную сеть (Global Network) в Network Manager (через консоль или

undefined

) и зарегистрируйте в ней Transit Gateway, чтобы получить обзор трафика «север-юг» между регионами и локальными подключениями. Network Manager обеспечивает автоматический мониторинг производительности, визуализацию топологии «ядро-периферия» и аналитику маршрутов; он может принимать метрики CloudWatch и логи потоков VPC (VPC flow logs) и сопоставлять их с подключениями TGW и связями VPN/Direct Connect. Интеграция с AWS Resource Access Manager (RAM) позволяет совместно использовать централизованно управляемый TGW с другими аккаунтами AWS с помощью

undefined

и соответствующих подключений участников (principal attachments); не забудьте установить для TGW опцию

undefined

или управлять подтверждениями программно.

Шаблоны проектирования и компромиссы

Топология «звезда» (hub-and-spoke), реализованная с помощью одного Transit Gateway, является наиболее распространенным шаблоном для многоаккаунтных архитектур с несколькими VPC, поскольку она централизует подключение, упрощает распределение маршрутов и позволяет консолидировать общие сервисы, устройства безопасности и подключение к локальной инфраструктуре (on-prem). Используйте одну или несколько таблиц маршрутизации TGW для сегментации между бизнес-подразделениями: свяжите «лучи» (spokes) со специальной таблицей маршрутизации для лучей и распространяйте префиксы общих сервисов только в те таблицы, которые должны их видеть. Компромисс заключается в том, что централизация может стать единой точкой отказа (chokepoint) для трафика и единым радиусом поражения (blast radius) при неверной конфигурации; большие потоки трафика «восток-запад» (east-west) через TGW могут потребовать тщательного проектирования трафика, развертывания подключений Connect для высокопроизводительных устройств или размещения региональных TGW для сохранения трафика в пределах региона.

Полносвязная топология (full mesh) (попарный пиринг между TGW или множество пиринговых соединений VPC) обеспечивает прямое подключение и снижает зависимость от центрального хаба для некоторых моделей трафика, но создает операционную сложность по мере роста числа соединений и усложняет применение политик безопасности в разных административных доменах. Пиринг Transit Gateway (CreateTransitGatewayPeeringAttachment + AcceptTransitGatewayPeeringAttachment) обеспечивает межрегиональное подключение к магистральной сети с шифрованием через глобальную сеть AWS и полезен, когда требуется региональная изоляция с некоторыми общими сервисами, но вы должны явно управлять сопоставлениями таблиц маршрутизации и учитывать, что пиринг не является транзитивным. Можно комбинировать шаблоны: топология «звезда» с региональным TGW в каждом регионе и пиринг между хабами для межрегионального трафика часто обеспечивает хороший баланс между масштабируемостью, задержкой и доменами отказа.

При интеграции с локальными сетями (on-premises) подключите Direct Connect Gateway к TGW, используя функции ассоциации Direct Connect (настройте частный виртуальный интерфейс (private virtual interface) в Direct Connect и создайте ассоциацию с TGW через консоль или API Direct Connect). Определите, использовать ли VPN на основе маршрутов (BGP over IPSec) для динамической маршрутизации или статические маршруты для строго контролируемых потоков. В случаях, когда требуется инспекция трафика на устройствах и взаимное терминирование TLS (mutual TLS), избегайте терминирования TLS на центральном устройстве, если между клиентами и бэкендами необходимо сквозное шифрование (end-to-end); вместо этого выполняйте терминирование TLS на уровне приложения (например, на подах в EKS) и используйте маршрутизацию TGW для направления трафика через ALB или Network Load Balancer, который сохраняет IP-адреса клиентов с помощью Proxy Protocol или использует заголовки X-Forwarded-For от ALB.

Распространенные ошибки и критерии принятия решений

Распространенная операционная ошибка — предполагать, что TGW обеспечивает неявную сегментацию; это не так. Необходимо явно создавать и связывать таблицы маршрутизации, а также включать распространение маршрутов (propagation), чтобы контролировать, какие подключения (attachments) могут достигать каких префиксов. Еще одна частая ошибка — неверная настройка групп безопасности и сетевых ACL (NACL): TGW обрабатывает только маршрутизацию, поэтому все группы безопасности VPC и NACL по-прежнему применяются и должны соответствовать требуемой сквозной связности. Учитывайте, что stateful-группы безопасности оцениваются на уровне инстанса или балансировщика нагрузки; если вам нужно сохранить IP-адрес клиента при терминировании TLS на ALB, включите заголовок X-Forwarded-For для ALB, а для Network Load Balancers сохраняйте исходный IP-адрес, используя тип цели (target type) IP и proxy-protocol, где это необходимо.

Решения о масштабировании часто зависят от объема трафика и административных границ. Централизация множества потоков с высокой пропускной способностью через один TGW может усложнить управление производительностью и восстановление после сбоев; используйте подключения Transit Gateway Connect для высокоскоростных каналов к сетевым устройствам (appliances), рассмотрите возможность использования нескольких TGW с пирингом для изоляции и применяйте Network Manager для мониторинга и активации оповещений при насыщении канала. Всегда проверяйте мягкие лимиты (soft limits) на количество подключений, таблиц маршрутизации и доменов многоадресной рассылки (multicast) и при необходимости запрашивайте их увеличение, а не полагайтесь на квоты по умолчанию.

Практическая задача: сценарий использования

Компания: Atlas Financial Services. Задача: Atlas необходимо подключить десять VPC бизнес-подразделений в регионе us-east-1 к центральному VPC с общими сервисами, обеспечить сетевой доступ с минимальными привилегиями между подразделениями и общими сервисами, масштабироваться до десятков новых бизнес-подразделений в будущем и вести учет трафика по каждому подразделению для выявления причин всплесков, которые периодически насыщают их канал Direct Connect.

Подход (по шагам):

  1. Создать региональный Transit Gateway с помощью

undefined

и создать выделенную таблицу маршрутизации Transit Gateway для каждого бизнес-подразделения, а также одну для общих сервисов, используя

undefined

; это обеспечивает сегментацию по подразделениям, избегая «взрыва» VPC-пирингов. 2. Подключить VPC каждого бизнес-подразделения с помощью

undefined

и связать его с таблицей маршрутизации этого подразделения через

undefined

; подключить VPC с общими сервисами и связать его только с таблицей маршрутизации общих сервисов. 3. Включить распространение маршрутов (propagation) выборочно: настроить распространение маршрутов от подключения каждого бизнес-подразделения в его собственную таблицу маршрутизации, а от подключения общих сервисов — в отдельную таблицу для общих сервисов; затем добавить статические маршруты в таблицу каждого подразделения, указывающие на подключение общих сервисов для разрешенных префиксов, реализуя принцип минимальных привилегий за счет отказа от распространения префиксов подразделений в таблицу общих сервисов. 4. Предоставить доступ к TGW другим аккаунтам AWS с помощью AWS RAM (

undefined

), чтобы подключение нового бизнес-подразделения сводилось к созданию подключения VPC и ассоциации с таблицей маршрутизации, минимизируя административные издержки. 5. Для учета трафика и устранения неполадок включить Flow Logs на TGW и связанных с ним VPC, а также подключить TGW к AWS Network Manager (с помощью

undefined

и регистрации TGW) для визуализации топологии и мониторинга пропускной способности. Сопоставлять данные TGW flow logs и метрики CloudWatch, чтобы определить, какое подключение вызывает насыщение канала Direct Connect. 6. Если пропускная способность Direct Connect исчерпывается во время прогнозируемых пиков, создать Direct Connect Gateway и использовать его ассоциацию с TGW; внедрить тегирование маршрутов для каждого бизнес-подразделения и, при необходимости, настроить политики маршрутизации (BGP-комьюнити на стороне on-prem или фильтры маршрутов) на Direct Connect Gateway для ограничения или формирования трафика по каждому подразделению.

Обоснование со стороны AWS: Использование TGW с отдельными таблицами маршрутизации для каждого подразделения обеспечивает строгую сегментацию и линейно масштабируется по мере добавления новых подразделений, без сложности, присущей peer-to-peer соединениям. Совместное использование TGW через AWS RAM минимизирует управление между аккаунтами. Выборочное распространение маршрутов и статические записи маршрутизации обеспечивают принцип минимальных привилегий на уровне маршрутизации, в то время как группы безопасности и NACL обеспечивают контроль доступа на уровне инстансов. Flow logs в сочетании с Network Manager предоставляют необходимую видимость, чтобы точно определить, какое подключение или бизнес-подразделение вызывает насыщение Direct Connect, позволяя Atlas применять квоты или запрашивать увеличение пропускной способности целенаправленно для проблемного подразделения.


Гибридная связность: VPN и Direct Connect · Все домены · DNS и Route 53

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт