我想將 AWS Direct Connect 設為連線至內部部署資源的主要連結。我還想將 VPN 設為連線至相同資源的次要連結。如何使用 AWS Transit Gateway 來進行此操作?
解決方法
任務 1:建立傳輸閘道
任務 2:將您的 VPC 附加至您的傳輸閘道
任務 3:建立 AWS Site-to-Site VPN,並將其附加至您的傳輸閘道
**注意:**如果您使用靜態 VPN,請確保定義的靜態路由所使用的 CIDR 範圍比任何動態傳播路由更不具體。對於使用相同 CIDR 的路由,在傳輸閘道路由評估順序中,靜態路由的優先順序高於動態傳播路由。
任務 4:將您的 Direct Connect 閘道附加至您的傳輸閘道
對於每個作為傳輸閘道附加元件的 VPC,您必須將其 CIDR 範圍新增至 Direct Connect 閘道允許的前綴互動。新增前綴後,系統會透過傳輸虛擬介面公告至遠端。在傳輸虛擬介面上,從 AWS 到內部部署的每個 AWS Transit Gateway 最多可以有 20 個前綴。此配額無法增加。如需更多資訊,請參閱 AWS Direct Connect quotas (AWS Direct Connect 配額)。如果您的 VPC 超過 20 個,請將多個 VPC 的路由彙總為單一 CIDR 範圍。在 Direct Connect 閘道允許的前綴互動區段中輸入彙總路由。
如果您為 VPC CIDR 建立了彙總路由,則透過 VPN 公告的 CIDR 就會比透過 Direct Connect 公告的 CIDR 更具體。這會導致客戶閘道將 VPN 的優先順序置於 Direct Connect 連線之上。
若要解決此問題:
- 新增與 Direct Connect 閘道相關聯的彙總路由。針對目標附加元件,選取一個 CIDR 屬於彙總路由的 VPC,並新增至 Site-to-Site VPN 附加元件的傳輸閘道路由表中。匯總路由和具體路由此時均是透過 Site-to-Site VPN 公告。
- 在客戶閘道中,篩選掉透過 Site-to-Site VPN 公告的具體路由。現在,客戶閘道在兩個連線上都擁有相同的彙總路由。閘道會優先使用 AWS Direct Connect 連線。
任務 5: 建立傳輸閘道路由表,然後開啟所有附加元件的路由傳播
**注意:**請務必在 Direct Connect 傳輸虛擬介面 (VIF) 的邊界閘道協定 (BGP) 工作階段上公告相同的前綴。或者,在透過 VPN 的 BGP 工作階段上公告相同的前綴。
- 開啟 Amazon Virtual Private Cloud (Amazon VPC) 主控台。
- 在導覽窗格中,選擇 Transit Gateways (傳輸閘道)。
- 確認傳輸閘道的 Default association route table (預設關聯路由表) 設定為 False。
**注意:**如果設定為 True,請跳至任務 6。
- 選擇 Transit Gateway Route Tables (傳輸閘道路由表)。
- 選擇 Create Transit Gateway Route Table (建立傳輸閘道路由表),然後完成下列步驟:
在 Name tag (名稱標籤) 中,輸入 Route Table A (路由表 A)。
在 Transit Gateway ID (傳輸閘道 ID),選擇傳輸閘道的 Transit Gateway ID (傳輸閘道 ID)。
選擇 Create Transit Gateway Route Table (建立傳輸閘道路由表)。
- 選擇 Route Table A (路由表 A) 或您傳輸閘道的預設路由表,並依序選擇 Associations (關聯)、Create Association (建立關聯)。
- 在 Choose attachment to associate (選擇要建立關聯的附件) 中,選擇 VPC 的關聯 ID,然後選擇 Create Association (建立關聯)。重複此步驟,直到您的 Direct Connect 閘道、VPN 和 VPC 全部顯示在 Association (關聯) 下。
- 選擇 Route Table Propagation (路由表傳播)。
- 選擇 Propagation (傳播)。在 Choose attachment to propagate (選擇要傳播的連接) 中,選擇您的 Direct Connect 閘道、VPN 和 VPC。
任務 6: 設定與 VPC 和附加元件子網路相關聯的路由表
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Route Tables (路由表)。
- 選取附加至附加元件子網路的路由表。
- 依序選擇 Routes (路由) 索引標籤和 Edit routes (編輯路由)。
- 選擇 Add Route (新增路由) 索引標籤,然後完成下列步驟:
在 Destination (目的地) 中,選擇內部部署網路的子網路。
在 Target (目標) 中,選擇您的傳輸閘道。
選擇 Save routes (儲存路由)。