关注公众号:AWS爱好者(iloveaws)
文 | 沉默恶魔(禁止转载,转载请先经过作者同意)
网站:www.iloveaws.cns

Hello大家好,欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》,我们今天的课时讨论的内容为Transit VPC & Transit Gateway 。

随着在AWS上运行的工作负载越来越多,我们可能会将网络扩展至多个VPC,跨多个AWS账户才能满足需求。另外很多组织还需要将本地数据中心与VPC的网络打通,采用了混合云的架构将资源分布放置在VPC及本地数据中心。

那么,有没有一个将多个VPC之间,以及和本地数据中心的网络全部打通,进行相互通讯的解决方案呢?

其中一种方式就是通过Transit VPC。

Transit VPC
Transit VPC 通常可以理解成是通过部署软件VPN的方式。
所以Transit VPC不是AWS提供的服务,只是解决打通多VPC及本地网络的场景AWS推荐和建议采用的架构,另外在2016年的时候,AWS推荐了基于CISCO等厂商的基于实例路由的Transit VPC解决方案。

不过目前有一个更新、更好的解决方案,Transit gateway,这节课我们也会讨论。

我们先来看一下Transit VPC,Transit VPC解决方案的核心是通过设置一个中心VPC,然后通过配置软件VPN,通过互联网使用VPN通道连接各个VPC和本地网络。

这是一个Transit VPC的解决方案,我们在这个中心的Transit VPC中,启动EC2后并在上面配置一个VPN服务器程序;然后分别将这个架构中的各个VPC以及本地数据中心,通过Transit VPC的软件VPN, 通过互联网使用VPN通道全部连接起来,这样的话我们连接的这些网络,包括各个VPC以及本地网络,就可以通过Transit VPC,相互间进行通信。

可以通过配置让这些网络间的通信只能通过Transit VPC,然后我们就可以在Transit VPC上进行更复杂的访问控制,比如通过配置更复杂的路由,甚至做一些网络层的包过滤规则等等来实现更高复杂、更高安全级别的访问控制。

Transit VPC方案因为软件VPN是运行在EC2实例上,所以我们可以在这台实例上去做这些控制,拥有完全的控制权。

那么Transit VPC的解决方案缺点是什么呢?可能很多同学已经想到了,它是通过在EC2上自行搭建软件VPN的方式,所以,VPN服务器的高可用需要我们自行负责,否则这台EC2挂了这个网络就基本上瘫痪了。还有,随着接入VPC网络的增加,我们还需要考虑这台EC2的带宽,处理能力是否足够等等,这些管理任务都是需要我们来负责的。所以AWS推出了一个新的解决方案,Transit gateway。

Transit gateway
在开始讨论Transit gateway前,我们先看一个典型的网络拓扑架构,这个架构在很多组织中都很常见。

架构中包括很多VPC,而且这些VPC相互间需要通信,所以就创建很多个VPC对等连接;然后又配置了用户网关,用于某些网络的VPN连接需求,还使用Direct Connect gateway将本地数据中心与多个AWS区域建立连接。

可以看到这个架构图,各种不同类型的连接相互交错,看着就有点乱。而且随着后面规模越来越大,比如VPC越来越多,网络的复杂性随着规模会逐渐增加。您必须在每个 VPC 内维护路由表,新增VPC时创建和维护对等连接,或者创建VPN连接等等。所以这个架构会变的越来越复杂,越来越难以维护,管理任务会越来越重。

所以呢,随着我们的网络规模越来越大,AWS账户数量越来越多,我们需要一个更简单,更方便的解决方案来解决网络拓扑越来越复杂的问题,所以就有了前面的解决方案Transit VPC;然而目前我们还有另外的一个可能是更好的选择—Transit gateway,它提供与 Transit VPC 相同的优势,但是它是一种可高可用性的弹性扩展的托管服务。

Transit gateway您可以简单把它理解成一个云路由器,它可以连接上千个VPC,并可以将本地网络、VPN连接、Direct Connect Gateway网络统统连起来,形成一个星型网络拓扑结构。

我们来看一下,使用Transit gateway后的网络拓扑,一个星型结构。Transit gateway位于中心将多个VPC、VPN、Connect Gateway都连接到了一起。

和前一张PPT中未使用Transit gateway的网络拓扑相比较,使用Transit gateway可以将这些网络轻松连接到一个网关中,大大简化了我们的网络,且不在需要我们更新大量的路由表配置和维护复杂的对等关系。

和Transit VPC一样,在这个Transit gateway的星型网络中,所有网络间的通讯都需要通过Transit Gateway,可以通过它的路由表来控制这些来自不同的网络的通信如何进行路由。

Transit gateway是基于AWS区域的资源,但可以通过创建Transit gateway的对等连接将多个Transit gateway连接起来,实现跨AWS区域通信。

可以使用RAM服务跨AWS账户共享Transit gateway。

可以通过Transit gateway的路由表,来限制VPC之间的通信。

Transit gateway除了可以连接VPC,也可以连接Direct Connect Gateway和VPN连接。

支持IP多播,如果您的架构或者应用程序基于IP多播,可以考虑Transit gateway

Transit gateway支持边界到边界的路由,这就意味着,VPC之间通过Transit gateway连接之后,其中一个VPC中的实例,是可以通过Transit gateway,访问另一个VPC的NAT网关,NLB,PrivateLink、EFS这些资源的。这样的话我们就可以设计一些共享VPC架构,实现多VPC共享资源。比如在一个VPC中设置NAT网关,然后其他VPC通过Transit gateway连接起来后都通过这个中心VPC的NAT网关访问互联网。

Transit gateway的AWS架构
在本节课时的最后,我们一起来看一个使用了Transit gateway的AWS架构。

在这个架构中,左边设置一个出站VPC,然后在出站VPC的两个可用区中分别部署了一个NAT网关,这两个NAT网关负责架构图中的其他VPC的访问互联网的集中出站。

通过配置Transit gateway将出站VPC这两个可用区的子网关联后,并通过配置每个可用区设置一个NAT网关,在提升了处理互联网访问能力的同时,又提供了NAT网关的高可用性。

然后我们看右边,Transit gateway连接了两个VPC,App1-VPC以及App2-VPC。然后通过编辑路由表允许这两个VPC内访问互联网的流量通过Transit gateway然后到出站VPC,通过出站VPC的NAT网关访问互联网。

那为什么要多VPC共享NAT网关访问互联网呢?首先,这种星型架构的设计,使我们可以从一个节点安全地管理所有出站Internet通信,使得我们拥有对互联网访问控制有更多的控制权;其次,我们不需要为每个有访问互联网需求的VPC都创建一个Internet网关与NAT网关,因为如果您拥有大量的VPC,多个Internet网关以及NAT网关会增加人工管理和资源的成本。这个架构其他的两个VPC的私有子网的实例 可以通过Transit gateway,通过出站VPC的NAT网关访问互联网,通过AWS Transit Gateway集中出站访问互联网节省了资源的开销。

当然,要实现上述这些通信,我们需要配置路由表,如App2-VPC,需要将0.0.0.0/0的访问指向Transit gateway,然后Transit gateway将0.0.0.0的访问请求发送至下一跳也就是出站VPC的可用区,然后流量通过NAT网关访问互联网,我们需要编辑相关的路由表来实现访问的需求。

另外在这个案例的架构中,这两个VPC之间是不允许通过Transit gateway相互通信的,我们可以看下Transit gateway的路由表中,是没有这两个VPC网络相关的路由条目的,也就是说您可以在Transit gateway中使用多个路由表,然后通过编辑路由来实现VPC和VPC的隔离需求。

所以也就是说,在创建并配置Transit gateway将相关的网络连接起来之后,并不意味这网络间相互就可以通信了,还需要编辑相应的路由表添加相应的路由条目允许网络相互间的通信。

好的,这个架构实现的是多VPC通过Transit gateway共享NAT网关访问互联网,您也可以调整这个架构将其他安全设备替换NAT网关,来实现诸如流量捕获,策略实施,Web过滤之类的任务,只要这些资源能够执行NAT功能并具有所需的路由配置即可。

希望通过这个架构的讨论能够让您更加了解和掌握Transit gateway,这个架构是来自于AWS官方的博客,我把博客的地址放到了PPT中,大家可以抽时间访问博客仔细阅读,博客中有详细的配置流程。

好的,以上就是我们今天的课程内容,希望本课时能够给大家带来帮助。

希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助,如您有任何疑问

关注公众号:AWS爱好者(iloveaws)
文 | 沉默恶魔(禁止转载,转载请先经过作者同意)
网站:www.iloveaws.cns

Transit VPC Transit Gateway相关推荐

  1. 云下IDC和云上VPC如何高速稳定互联?——云专线接入方案

    企业上云以后,云上云下如何高速稳定互通?那当然是云专线了.华为云提供云专线接入方案,将云下IDC和云上VPC之间高速互联.本文详细介绍一下专线接入方案,剖析静态接入方式和BGP接入方式的原理,解读单专 ...

  2. 华为云专线接入方案介绍

    企业上云以后,云上云下如何高速稳定互通?那当然是云专线了.华为云提供云专线接入方案,将云下IDC和云上VPC之间高速互联.本文详细介绍一下专线接入方案,剖析静态接入方式和BGP接入方式的原理,解读单专 ...

  3. AWS — AWS Direct Connect

    目录 文章目录 目录 AWS Direct Connect AWS Direct Connect 的优势 稳定的网络性能 降低带宽成本 保护传输中的数据 Direct Connect vs VPC I ...

  4. aws terraform_如何使用Terraform通过Direct Connect扩展AWS基础架构

    aws terraform Sometimes, when you face a challenge, you might be able to solve it with routine proce ...

  5. 亚马逊 aws 指南 实战_减少您的AWS成本完整指南

    亚马逊 aws 指南 实战 Do you think your cloud costs are too high? I think most businesses can find savings i ...

  6. 网易游戏《荒野行动》《阴阳师》等出海实践-AWS技术峰会演讲实录

    网易游戏<荒野行动><阴阳师>等出海实践-AWS技术峰会演讲实录 2019-06-12 孙国良 孙国良 2013 年加入网易游戏,早期是做游戏运维的工作,是端游<天谕&g ...

  7. 经验分享: 成功通过AWS Advanced Networking Specialty认证考试

    薛国锋  xueguofeng2011@gmail.com   本文主要分享了AWS高级网络专项认证考试(Advanced Networking Specialty - ANS)的备战及考试经验,同时 ...

  8. 浅谈云网融合与SD-WAN

    一.引言 近年来,SD-WAN作为一项新技术在行业应用领域里快速发展,企业对SD-WAN的接受度日渐提升,各厂商也纷纷提出解决方案. 随着全球云计算领域的活跃创新和我国云计算发展进入应用普及阶段,越来 ...

  9. 什么是MPLS?多协议标签交换(MPLS)基础知识和工作原理

    <什么是MPLS?多协议标签交换> 简介 MPLS的起源 90年代中期,IP技术凭借技术简单和成本低廉实现快速发展,Internet数据海量增长.但由于硬件技术存在限制,基于最长匹配算法的 ...

  10. CCNP之IGP学习笔记(2022)

    eve community edition 2.0.3-92_v1.4.1.ova OVF(Open Virtualization Format:开放虚拟化格式 )和 OVA(Open Virtual ...

最新文章

  1. laravel5.2基础多模块开发(pingpong/modules)
  2. Python 技术篇-在cmd命令提示行里模拟动态下载进度条实例演示,cmd清除日志、打印动态内容方法
  3. c语言 指针函数 详解,[NOTE-C]C语言指针详解(一)
  4. IIS 之 线程池最大线程数
  5. mysql数据库实用教程答案
  6. 语言条件语序心得_教师心得:提高34岁幼儿口语表达能力的策略
  7. mate40系统鸿蒙,Mate40领衔更新!鸿蒙系统首批升级机型名单:这些机型可坐等推送...
  8. 三维立体动画制作_三维立体动画制作相比传统方式的特点
  9. 华为mysql金融版_华为云数据库MySQL金融版公测,打造满足金融场景数据安全性的高端产品...
  10. Nginx + Lua搭建文件上传下载服务(转载腾讯云大神)
  11. 28款数据恢复软件分类介绍
  12. mysql随机抽样方法_MySQL中随机抽样
  13. 2019深圳入户攻略
  14. HTML学生个人网站作业设计:动漫网站设计——悬崖上的金鱼姬(5页) HTML+CSS 简单DIV布局网页模板代码
  15. Java与Android配合开发ICQ、2018-8-4
  16. 2019年8月21日 星期三(韩天峰的个人简历)
  17. 文件管理之文件的逻辑结构
  18. 分布式存储实现的方式有哪些?iSCSI和NBD的区别
  19. %2d与%.2d的区别
  20. UNIX常用命令整理

热门文章

  1. 星际争霸2:自由之翼 作弊秘籍
  2. [gitlab] 解决:remote: Ask a project Owner or Maintainer to create a default branch:
  3. 【MATLAB笔记】对矩阵进行满秩分解
  4. itest考试切屏能检测出来吗_用itest考试分屏会被后台检测吗?
  5. Type-C笔记本电脑全功能TCPC接口方案
  6. oracle超级管理员忘记_Oracle 管理员账号密码忘记的快速解决方法
  7. 怎么录屏幕视频?教你学会录制屏幕
  8. python求斜率_python – 在曲线上找到斜率变化的位置
  9. 兼容微信字体变大,页面错乱问题
  10. mysql中ddl是什么_mysql ddl什么意思