Ich habe ein AWS Direct Connect-Gateway mit einer primären Verbindung zu meinem On-Premises-Netzwerk und einer Backup-VPN-Verbindung für Failover. Der Datenverkehr wird jedoch über die Backup-VPN-Verbindung statt über die primäre AWS Direct Connect-Verbindung geleitet.
Lösung
Datenverkehr vom Kunden-Gateway zu AWS
Für VPN-Verbindungen mit einer statischen Route konfiguriere dein Kunden-Gateway so, dass Routen verwendet werden, die weniger spezifisch sind als deine Direct Connect-Verbindung.
VPN-Verbindungen mit einer dynamischen Route müssen mit den zulässigen Präfixen des Direct Connect-Gateways identisch oder weniger spezifisch sein. Direct Connect hat maximal 200 zulässige Präfixe. Das Kunden-Gateway bevorzugt den Pfad mit der spezifischsten Route. Wenn du zusammengefasste Routen hinzufügst, um alle Präfixe abzudecken, sind deine VPN-Routen möglicherweise spezifischer als die virtuelle Direct Connect-Transitschnittstelle. Wenn du dieselben Routen über VPN und Direct Connect bewirbst, bevorzugt das Kunden-Gateway die Direct Connect-Verbindung.
Wenn du eine dynamische Route hast, gehe wie folgt vor:
- Überprüfe die Routen in der Transit-Gateway-Routing-Tabelle für deinen VPN-Anhang.
- Filtere bestimmte Routen heraus, die das AWS Site-to-Site VPN in deinem Kunden-Gateway ankündigt.
- Stelle sicher, dass die Routing-Tabelle für den Site-to-Site-VPN-Anhang den zulässigen Präfixen auf der Direct Connect-Gateway-Verbindung mit dem Transit-Gateway entspricht.
Datenverkehr von AWS zum Kunden-Gateway
Stelle sicher, dass in der Transit-Gateway-Routing-Tabelle die richtige bevorzugte Route angezeigt wird. AWS Transit Gateway wählt Routen in der folgenden Reihenfolge aus:
- Die spezifischste Route für die Zieladresse
- Routen mit demselben CIDR-Block und von verschiedenen Anhangstypen
Für Routen mit demselben CIDR-Block und unterschiedlichen Anhangstypen priorisiert Transit Gateway Routen in der folgenden Reihenfolge:
- Statische Routen
- Präfixliste referenzierter Routen
- Direct Connect-Gateways mit weitergeleiteten Routen
- Private IP-Site-to-Site-VPN-Verbindungen
- Site-to-Site-VPN-Verbindungen
Hinweis: Transit Gateway zeigt nur bevorzugte Routen an. Wenn du dieselben Routen über Direct Connect-Gateway und Site-to-Site-VPN bewirbst, zeigt Transit-Gateway nur die Direct Connect-Gateway-Route als bevorzugte Route an. Die Site-to-Site-VPN-Route wird nur angezeigt, wenn das Direct Connect-Gateway die Route nicht mehr ankündigt.
Ähnliche Informationen
So funktionieren Amazon VPC-Transit-Gateways
Wie konfiguriere ich Direct Connect und VPN-Failover mit Transit-Gateway?