Je souhaite que ma connexion AWS Site-to-Site VPN privilégie un certain tunnel lorsqu'elle envoie du trafic depuis AWS vers un réseau sur site.
Résolution
Configurez un VPN site à site pour privilégier un certain tunnel avec des VPN statiques ou dynamiques.
VPN statiques entre une passerelle client et une passerelle privée virtuelle ou une passerelle de transit
Avec des VPN statiques, la passerelle privée virtuelle ou la passerelle de transit envoie le trafic depuis AWS vers le réseau sur site sur un seul tunnel VPN. Le VPN site à site choisit un tunnel privilégié. Pour configurer un VPN site à site afin de privilégier un tunnel spécifique, utilisez une configuration active/passive où le tunnel A est ACTIVÉ mais le tunnel B DÉSACTIVÉ. Le tunnel A étant ACTIVÉ, le trafic du VPN site à site vers le réseau sur site traverse le tunnel A.
Si la connexion de routage statique utilise une configuration active/active dans laquelle les deux tunnels sont actifs, vous ne pouvez pas configurer le VPN site à site pour privilégier un tunnel spécifique. Par exemple, le VPN site à site peut choisir au hasard le tunnel A comme tunnel VPN privilégié pour envoyer le trafic depuis AWS vers le réseau sur site. Si le tunnel A tombe en panne, le trafic du VPN site à site bascule automatiquement vers le tunnel B.
VPN dynamiques créés entre une passerelle client et une passerelle privée virtuelle ou une passerelle de transit
Configurations de la passerelle privée virtuelle ou de la passerelle de transit avec routage ECMP désactivé
Si vous désactivez le routage ECMP (Equal Cost Multipath, multivoie à coût égal), le VPN site à site envoie le trafic au réseau sur site via le tunnel A lorsque les conditions suivantes sont réunies :
- La connexion VPN site à site utilise une configuration active/active (les deux tunnels sont ACTIVÉS).
- La connexion VPN site à site annonce les mêmes préfixes à la passerelle privée virtuelle ou à la passerelle de transit avec les mêmes attributs de protocole de passerelle frontière (BGP).
Remarque : Avec une configuration active/active, vous devez activer le routage asymétrique sur les interfaces de tunnel virtuel de votre passerelle client.
Le résultat d'une configuration active/passive est le même pour le routage dynamique que pour le routage passif. Le tunnel A étant ACTIVÉ, le trafic du VPN site à site vers le réseau sur site traverse le tunnel A.
Configurations de la passerelle de transit avec routage ECMP activé
Si vous activez le routage ECMP, la charge de la passerelle de transit équilibre le trafic entre les tunnels VPN lorsque les conditions suivantes sont réunies :
- Le dispositif de passerelle client publie les mêmes préfixes sur les tunnels.
- Les attributs BGP des préfixes annoncés par la passerelle client sont identiques sur les tunnels VPN. Ces attributs BGP incluent le préfixe AS-Path, le premier système autonome (AS) de l'AS_SEQUENCE et le discriminateur à sorties multiples (MED).
Pour plus d’informations, consultez la section Comment puis-je réaliser un routage ECMP avec plusieurs tunnels VPN site à site associés à une passerelle de transit ?
Pour les restrictions relatives à l'utilisation d'ECMP avec la passerelle de transit, consultez la section Routage multivoie à coût égal.
Configurations de la passerelle client
Configurez votre passerelle client afin qu'elle privilégie un tunnel VPN site à site par rapport à l'autre. Pour ce faire, effectuez l'une des actions suivantes :
- Publiez un préfixe plus spécifique pour la passerelle privée virtuelle ou la passerelle de transit sur le tunnel préféré.
- Raccourcissez la valeur AS PATH. Si les préfixes correspondent et que chaque connexion VPN utilise le protocole BGP, la passerelle client privilégie le préfixe ayant la valeur AS PATH la plus courte.
- Abaissez la valeur MED. Si les valeurs de AS PATH ont la même longueur et que la première valeur AS dans AS_SEQUENCE est la même pour tous les chemins, la passerelle client compare les valeurs MED. La passerelle client préfère le chemin dont la valeur MED est la plus faible.
Remarque : Il est recommandé de ne pas ajouter les valeurs AS PATH au début afin que les deux tunnels aient une valeur AS PATH égale. Pour une valeur AS PATH égale, la valeur MED définie par AWS sur le tunnel lors des mises à jour des points de terminaison du tunnel VPN détermine la priorité du tunnel.
Remarque : AWS VPN ne prend pas en charge ECMP pour les connexions VPN site à site sur une passerelle réseau privée virtuelle. AWS VPN prend en charge ECMP pour les connexions VPN site à site sur une passerelle de transit.