Saltar al contenido

¿Cómo puedo configurar Direct Connect y la conmutación por error de VPN con Transit Gateway?

5 minutos de lectura
0

Quiero configurar AWS Direct Connect como enlace principal a mis recursos locales. También quiero configurar una VPN como enlace secundario a los mismos recursos. ¿Cómo puedo hacerlo con AWS Transit Gateway?

Resolución

Tarea 1: Crea una puerta de enlace de tránsito

Tarea 2: Vincula tu VPC a la puerta de enlace de tránsito

Tarea 3: Crea una AWS Site-to-Site VPN y vincúlala a la puerta de enlace de tránsito

Nota: Si usas una VPN estática, asegúrate de que las rutas estáticas definidas usen un CIDR menos específico que las rutas propagadas. Para las rutas que usan el mismo CIDR, las rutas estáticas tienen mayor prioridad que las rutas propagadas dinámicas en el orden de evaluación de rutas de Transit Gateway.

Tarea 4: Vincula tu puerta de enlace Direct Connect a tu puerta de enlace de tránsito

Para cada VPC como vinculación a tu puerta de enlace de tránsito, debes añadir el rango de CIDR de la VPC a la interacción de prefijo permitida de Direct Connect Gateway. Una vez agregados los prefijos, se anuncian en el lado remoto a través de la Interfaz virtual de tránsito. Puedes tener un máximo de 20 prefijos por AWS Transit Gateway desde AWS a las instalaciones locales en una interfaz virtual de tránsito. Esta cuota no se puede aumentar. Para obtener más información, consulta Cuotas de AWS Direct Connect. Si tienes más de 20 VPC, resume las rutas de varias VPC en un solo rango de CIDR. Introduce las rutas resumidas en la sección Interacción de prefijos permitida de Direct Connect Gateway.

Si creas una ruta resumida para los CIDR de VPC, los CIDR anunciados a través de VPN son más específicos que los CIDR anunciados a través de Direct Connect. Como resultado, la puerta de enlace de cliente prioriza la VPN sobre la conexión de Direct Connect.

Para solucionar este problema:

  1. Agrega la ruta resumida asociada a la puerta de enlace de Direct Connect. Para la vinculación de destino, selecciona una VPC con un CIDR que forme parte de la ruta resumida a la tabla de enrutamiento de la puerta de enlace de tránsito de las vinculaciones de VPN de sitio a sitio. Tanto la ruta resumida como las rutas específicas se anuncian ahora a través de la Site-to-Site VPN.
  2. En la puerta de enlace de cliente, filtra las rutas específicas anunciadas a través de la Site-to-Site VPN. La puerta de enlace de cliente ahora tiene las mismas rutas resumidas en ambas conexiones. La puerta de enlace prefiere la conexión de Direct Connect.

Tarea 5: Creación de tablas de enrutamiento de la puerta de enlace de tránsito y, a continuación, activa la propagación de rutas para todas las vinculaciones

Nota: Asegúrate de anunciar el mismo prefijo en la sesión del protocolo de puerta de enlace fronteriza (BGP) en la interfaz virtual de tránsito de Direct Connect (VIF). Alternativamente, anuncia el mismo prefijo en la sesión de BGP a través de la VPN.

  1. Abre la consola de Amazon Virtual Private Cloud (Amazon VPC).
  2. En el panel de navegación, selecciona Transit Gateways.
  3. Comprueba que la configuración de la Tabla de enrutamiento de asociación predeterminada para tu puerta de enlace de tránsito esté establecida en Falsa.
    Nota: Si la configuración está establecida en Verdadera, pasa a la tarea 6.
  4. Selecciona Tablas de enrutamiento de Transit Gateway.
  5. Selecciona Crear tabla de enrutamiento de Transit Gateway y, a continuación, completa lo siguiente:
    En Etiqueta de nombre, introduce Tabla de enrutamiento A.
    En ID deTransit Gateway, selecciona el ID de Transit Gateway para tu puerta de enlace de tránsito.
    Selecciona Crear una tabla de enrutamiento de Transit Gateway.
  6. Selecciona Tabla de enrutamiento A (o la tabla de enrutamiento predeterminada de tu puerta de enlace de tránsito) y selecciona Asociaciones, Crear asociación.
  7. En Choose attachment to associate (Elegir vinculación para asociar), selecciona los ID de asociación de tu VPC y selecciona Crear asociación. Repite este paso hasta que la puerta de enlace de Direct Connect, la VPN y las VPC aparezcan en Asociación.
  8. Selecciona Route Table Propagation (Propagación de tabla de enrutamiento).
  9. Selecciona Propagation (Propagación). En Choose attachment to propagate (Elegir vinculación que se va a propagar), selecciona la puerta de enlace de Direct Connect, la VPN y las VPC.

Tarea 6: Configuración de la tabla de enrutamiento que está vinculada a tu VPC y a la subred de vinculación

  1. Abre la consola de Amazon VPC.
  2. En el panel de navegación, selecciona Tablas de enrutamiento.
  3. Selecciona la tabla de enrutamiento que está vinculada a la subred de la vinculación.
  4. Selecciona la pestaña Rutas y, a continuación, selecciona Editar rutas.
  5. Selecciona la pestaña Agregar ruta y, a continuación, sigue estos pasos:
    En Destino, selecciona la subred de la red local.
    En Destino, selecciona tu puerta de enlace de tránsito.
    Selecciona Guardar rutas.