Salta al contenuto

Come posso configurare Direct Connect e il failover VPN con Transit Gateway?

4 minuti di lettura
0

Desidero configurare AWS Direct Connect come collegamento principale alle mie risorse on-premises. Desidero anche configurare una VPN come collegamento secondario alle stesse risorse. Come posso farlo con AWS Transit Gateway?

Risoluzione

Attività 1: crea un gateway di transito

Attività 2: collega il VPC al gateway di transito

Attività 3: crea un'AWS Site-to-Site VPN e collegala al gateway di transito

Nota: se disponi di una VPN statica, assicurati che le route statiche definite utilizzino un CIDR meno specifico rispetto a qualsiasi route propagata dinamica. Per le route che utilizzano lo stesso CIDR, le route statiche hanno una precedenza maggiore rispetto alle route propagate dinamiche nell'ordine di valutazione delle route di Transit Gateway.

Attività 4: collega il gateway Direct Connect al gateway di transito

Per ogni VPC come collegamento al gateway di transito, devi aggiungere l'intervallo CIDR del VPC all'interazione dei prefissi consentiti del gateway Direct Connect. Dopo aver aggiunto i prefissi, vengono pubblicizzati sul lato remoto tramite un'interfaccia virtuale di transito. Puoi avere un massimo di 20 prefissi per AWS Transit Gateway da AWS a on-premises in un'interfaccia virtuale di transito. Questa quota non può essere aumentata. Per ulteriori informazioni, consulta Quote di AWS Direct Connect. Se hai più di 20 VPC, aggrega le route per più VPC in un unico intervallo CIDR. Inserisci le route aggregate nella sezione dell'interazione dei prefissi consentiti del gateway Direct Connect Gateway.

Se crei una route aggregata per i CIDR del VPC, i CIDR pubblicizzati tramite la VPN sono più specifici dei CIDR pubblicizzati tramite Direct Connect. Di conseguenza, il gateway del cliente dà la priorità alla VPN rispetto alla connessione Direct Connect.

Per risolvere il problema:

  1. Aggiungi la route aggregata associata al gateway Direct Connect. Per il collegamento di destinazione, seleziona un VPC con un CIDR che faccia parte della route aggregata verso la tabella di routing del gateway di transito del collegamento Site-to-Site VPN. La route aggregata e le route specifiche ora sono entrambe pubblicizzate tramite la Site-to-Site VPN.
  2. Nel gateway del cliente, filtra le route specifiche pubblicizzate tramite la Site-to-Site VPNsito. Il gateway del cliente ora ha le stesse route aggregate su entrambe le connessioni. Il gateway preferisce la connessione Direct Connect.

Attività 5: crea le tabelle di routing del gateway di transito, quindi attiva la propagazione delle route per tutti i collegamenti

Nota: assicurati di pubblicizzare lo stesso prefisso nella sessione Border Gateway Protocol (BGP) dell'interfaccia virtuale Direct Connect Transit (VIF). Oppure pubblicizza lo stesso prefisso nella sessione BGP tramite la VPN.

  1. Apri la console Amazon Virtual Private Cloud (Amazon VPC).
  2. Nel pannello di navigazione, scegli Gateway di transito.
  3. Verifica che l'opzione Tabella di routing di associazione predefinita del gateway di transito sia impostata su False.
    Nota: se l'opzione è impostata su True, passa all'attività 6.
  4. Scegli Tabelle di routing del gateway di transito.
  5. Scegli Crea una tabella di routing del gateway di transito, quindi completa quanto segue:
    In Tag nome, inserisci Route Table A (Tabella di routing A).
    InID del gateway di transito, scegli l'**ID ** del gateway di transito.
    Scegli Crea una tabella di routing del gateway di transito.
  6. Scegli Route Table A (Tabella di routing A) (o la tabella di routing predefinita del gateway di transito) e seleziona Associazioni, Crea associazione.
  7. Per Scegli il collegamento da associare, seleziona gli ID di associazione per i VPC, quindi scegli Crea associazione. Ripeti questo passaggio finché il gateway Direct Connect, la VPN e i VPC non vengono visualizzati in Associazione.
  8. Scegli Route Table Propagation (Propagazione tabella di routing A).
  9. Scegli Propagazione. Per Scegli il collegamento da propagare, seleziona il gateway Direct Connect, la VPN e i VPC.

Attività 6: configura la tabella di routing associata al VPC e alla sottorete del collegamento

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Tabelle di routing.
  3. Scegli la tabella di routing associata alla sottorete del collegamento.
  4. Seleziona la scheda Route, quindi scegli Modifica route.
  5. Scegli la scheda Aggiungi route, quindi completa quanto segue:
    Per Destinazione, seleziona la sottorete della rete on-premises.
    Per Destinazione, scegli il gateway di transito.
    Scegli Salva route.