View a markdown version of this page

Componentes y requisitos de la arquitectura para la replicación restringida - AWS Orientación prescriptiva

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Componentes y requisitos de la arquitectura para la replicación restringida

En esta sección se proporciona una descripción detallada del escenario más restrictivo, en el que toda la comunicación se produce únicamente a través del canal privado, e incluye una explicación detallada de los requisitos y los componentes correspondientes que se van a crear para cada área.

Subred de pruebas

La subred de pruebas es la parte más importante de la infraestructura de replicación. Aquí es donde se lanzarán todos los servidores de replicación MGN y contiene las direcciones IP a las que se dirigirá el tráfico de replicación. Para la replicación de datos privados entrantes, configure los ajustes del servidor de replicación para MGN con la opción Usar IP privada.

Para los requisitos de salida, puede utilizar la opción Crear IP pública para elegir si los servidores de replicación se comunicarán con los AWS servicios necesarios (Amazon S3, MGN, Amazon EC2) a través de una IP pública o privada. Las opciones estándar para proporcionar conectividad a Internet saliente se enumeran en la documentación de MGN: una dirección IP pública con una puerta de enlace a Internet o una dirección IP privada con una puerta de enlace NAT. Ambas opciones permiten implementar un escenario híbrido simplificado en el que el tráfico de replicación de datos pasa por una conexión privada (Site-to-Site VPN o AWS Direct Connect) mientras los servidores de replicación se comunican con los AWS servicios a través de la red pública. 

Sin embargo, la conectividad de salida pública suele estar prohibida en entornos corporativos cerrados, y este es el escenario más restrictivo que se analiza en la siguiente sección. En este caso, debe usar AWS PrivateLink y configurar los siguientes puntos finales de VPC en las subredes de almacenamiento provisional de los servidores de replicación:

  • Punto de conexión de la puerta de enlace de VPC para comunicarse con Amazon S3

  • Puntos de enlace de la interfaz VPC para comunicarse con MGN y Amazon EC2

Para obtener más información sobre los puntos de conexión de VPC, consulte la documentación de AWS PrivateLink.

Subred de origen

La subred de origen es cualquier subred desde la que realiza la replicación. Aquí es donde se encuentran sus servidores de origen y donde instalará el agente de AWS replicación en estos servidores. Los requisitos de red de un agente son los siguientes:

  • Comunicación a través HTTPS/TCP del puerto 443 Servicios de AWS con Amazon S3 y MGN

  • Comunicación con la dirección IP del servidor de replicación (privada o pública, según la configuración) 

El agente también admite escenarios híbridos en los que la comunicación Servicios de AWS puede realizarse a través de la red pública (mediante el tráfico HTTPS estándar), mientras que los datos de replicación se envían a través de redes privadas a la IP privada del servidor de replicación.

Esta guía se centra en un escenario más restrictivo, en el que ni siquiera se permite el tráfico HTTPS a Servicios de AWS desde los sistemas de origen, por lo que los siguientes puntos de conexión están configurados en la subred de pruebas:

  • Puntos de enlace de interfaz de VPC para MGN y Amazon S3 (punto de enlace de interfaz regional, no el punto de enlace de puerta de enlace que se requiere para los servidores de replicación)

  • Un punto de conexión de resolución de DNS entrante, para permitir que los orígenes en las instalaciones y los servidores DNS resuelvan las direcciones IP privadas de los puntos de conexión de VPC, ubicados en la subred de pruebas

Subred de destino

La subred de destino es cualquier subred en la que planee lanzar los servidores, incluidas las instancias de prueba y de transición. Estas subredes no requieren conectividad de red en absoluto y podrían estar ubicadas en cualquier otra VPC de la Cuenta de AWS misma región. Esto se debe a que Application Migration Service utiliza las API de Amazon EC2 para crear nuevas instancias de prueba o transición (por lo que los servidores de replicación de la subred de pruebas requieren conectividad HTTPS de salida con Amazon EC2) y accede a las instantáneas regionales de S3 creadas a partir de volúmenes de EBS replicados. Ninguna de estas operaciones necesita acceso directo a la red desde o hacia la subred de destino, por lo que incluso podría tratarse de una subred privada completamente aislada.

Sin embargo, MGN también instala automáticamente varias herramientas, como EC2Config o AWS Systems Manager Agents (SSM Agents), en las instancias de destino, y estas actividades requieren la conectividad del HTTPS/TCP puerto 443 de salida desde las instancias y subredes de destino.