Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memperluas VRFs ke AWS dengan menggunakan AWS Transit Gateway Connect
Adam Till, Yashar Araghi, Vikas Dewangan, dan Mohideen, Amazon Web Services HajaMohideen
Ringkasan
Virtual routing and forwarding (VRF) adalah fitur jaringan tradisional. Ini menggunakan domain routing logis terisolasi, dalam bentuk tabel rute, untuk memisahkan lalu lintas jaringan dalam infrastruktur fisik yang sama. Anda dapat mengonfigurasi AWS Transit Gateway untuk mendukung isolasi VRF saat menghubungkan jaringan lokal ke AWS. Pola ini menggunakan arsitektur sampel untuk menghubungkan lokal VRFs ke tabel rute gateway transit yang berbeda.
Pola ini menggunakan transit virtual interface (VIFs) di AWS Direct Connect dan lampiran transit gateway Connect untuk memperluas. VRFs VIF transit digunakan untuk mengakses satu atau lebih gateway transit VPC Amazon yang terkait dengan gateway Direct Connect. Lampiran Connect gateway transit menghubungkan gateway transit dengan alat virtual pihak ketiga yang berjalan di VPC. Lampiran transit gateway Connect mendukung protokol terowongan Generic Routing Encapsulation (GRE) untuk kinerja tinggi, dan mendukung Border Gateway Protocol (BGP) untuk perutean dinamis.
Pendekatan yang dijelaskan dalam pola ini memiliki manfaat sebagai berikut:
Dengan menggunakan Transit Gateway Connect, Anda dapat mengiklankan hingga 1.000 rute ke peer Transit Gateway Connect dan menerima hingga 5.000 rute darinya. Menggunakan fitur VIF transit Direct Connect tanpa Transit Gateway Connect dibatasi hingga 20 awalan per gateway transit.
Anda dapat mempertahankan isolasi lalu lintas dan menggunakan Transit Gateway Connect untuk menyediakan layanan yang dihosting di AWS, terlepas dari skema alamat IP yang digunakan pelanggan Anda.
Lalu lintas VRF tidak perlu melintasi antarmuka virtual publik. Ini membuatnya lebih mudah untuk mematuhi persyaratan kepatuhan dan keamanan di banyak organisasi.
Setiap terowongan GRE mendukung hingga 5 Gbps, dan Anda dapat memiliki hingga empat terowongan GRE per lampiran Connect gateway transit. Ini lebih cepat daripada banyak jenis koneksi lainnya, seperti koneksi AWS Site-to-Site VPN yang mendukung hingga 1,25 Gbps.
Prasyarat dan batasan
Prasyarat
Akun AWS yang diperlukan telah dibuat (lihat arsitektur untuk detailnya)
Izin untuk mengambil peran AWS Identity and Access Management (IAM) di setiap akun.
Peran IAM di setiap akun harus memiliki izin untuk menyediakan sumber daya AWS Transit Gateway dan AWS Direct Connect. Untuk informasi selengkapnya, lihat Otentikasi dan kontrol akses untuk gateway transit Anda dan lihat Manajemen identitas dan akses untuk Direct Connect.
Koneksi Direct Connect telah berhasil dibuat. Untuk informasi selengkapnya, lihat Membuat sambungan menggunakan wizard Koneksi.
Batasan
Ada batasan untuk lampiran gateway transit ke akun VPCs produksi, QA, dan pengembangan. Untuk informasi selengkapnya, lihat Lampiran gateway transit ke VPC.
Ada batasan untuk membuat dan menggunakan gateway Direct Connect. Untuk informasi selengkapnya, lihat kuota AWS Direct Connect.
Arsitektur
Arsitektur target
Contoh arsitektur berikut menyediakan solusi yang dapat digunakan kembali untuk menerapkan transit VIFs dengan lampiran Connect gateway transit. Arsitektur ini memberikan ketahanan dengan menggunakan beberapa lokasi Direct Connect. Untuk informasi selengkapnya, lihat Ketahanan maksimum dalam dokumentasi Direct Connect. Jaringan lokal memiliki produksi, QA, dan pengembangan VRFs yang diperluas ke AWS dan diisolasi dengan menggunakan tabel rute khusus.

Di lingkungan AWS, dua akun didedikasikan untuk memperluas VRFs: akun Direct Connect dan akun hub jaringan. Akun Direct Connect berisi koneksi dan transit VIFs untuk setiap router. Anda membuat transit VIFs dari akun Direct Connect tetapi menyebarkannya ke akun hub jaringan sehingga Anda dapat mengaitkannya dengan gateway Direct Connect di akun hub jaringan. Akun hub jaringan berisi gateway Direct Connect dan gateway transit. Sumber daya AWS terhubung sebagai berikut:
Transit VIFs menghubungkan router di lokasi Direct Connect dengan AWS Direct Connect di akun Direct Connect.
VIF transit menghubungkan Direct Connect dengan gateway Direct Connect di akun hub jaringan.
Asosiasi gateway transit menghubungkan gateway Direct Connect dengan gateway transit di akun hub jaringan.
Lampiran transit gateway Connect menghubungkan gateway transit dengan VPCs akun produksi, QA, dan pengembangan.
Arsitektur Transit VIF
Diagram berikut menunjukkan detail konfigurasi untuk transit VIFs. Contoh arsitektur ini menggunakan VLAN untuk sumber terowongan, tetapi Anda juga bisa menggunakan loopback.

Berikut ini adalah detail konfigurasi, seperti nomor sistem otonom (ASNs), untuk transit VIFs.
Sumber Daya | Item | Detail |
|---|---|---|
router-01 | ASN | 65534 |
router-02 | ASN | 65534 |
router-03 | ASN | 65534 |
router-04 | ASN | 65534 |
Gateway Direct Connect | ASN | 64601 |
Gateway transit | ASN | 64600 |
Blok CIDR | 10.100.254.0/24 |
Transit gateway Connect arsitektur
Diagram dan tabel berikut menjelaskan cara mengkonfigurasi VRF tunggal melalui lampiran Connect gateway transit. Untuk tambahan VRFs, tetapkan terowongan unik IDs, alamat IP GRE gateway transit, dan BGP di dalam blok CIDR. Alamat IP GRE peer cocok dengan alamat IP peer router dari VIF transit.

Tabel berikut berisi rincian konfigurasi router.
Router | Terowongan | Alamat IP | Sumber | Tujuan |
|---|---|---|---|---|
router-01 | Terowongan 1 | 169.254.101.17 | VLAN 60 169.254.100.1 | 10.100.254.1 |
router-02 | Terowongan 11 | 169.254.101.81 | VLAN 61 169.254.100.5 | 10.100.254.11 |
router-03 | Terowongan 21 | 169.254.101.145 | VLAN 62 169.254.100.9 | 10.100.254.21 |
router-04 | Terowongan 31 | 169.254.101.209 | VLAN 63 169.254.100.13 | 10.100.254.31 |
Tabel berikut berisi rincian konfigurasi gateway transit.
Terowongan | Alamat IP GRE gateway transit | Alamat IP Peer GRE | BGP di dalam blok CIDR |
|---|---|---|---|
Terowongan 1 | 10.100.254.1 | VLAN 60 169.254.100.1 | 169.254.101.16/29 |
Terowongan 11 | 10.100.254.11 | VLAN 61 169.254.100.5 | 169.254.101.80/29 |
Terowongan 21 | 10.100.254.21 | VLAN 62 169.254.100.9 | 169.254.101.144/29 |
Terowongan 31 | 10.100.254.31 | VLAN 63 169.254.100.13 | 169.254.101.208/29 |
Deployment
Bagian Epics menjelaskan cara menerapkan konfigurasi sampel untuk satu VRF di beberapa router pelanggan. Setelah langkah 1—5 selesai, Anda dapat membuat lampiran Connect gateway transit baru dengan menggunakan langkah 6-7 untuk setiap VRF baru yang Anda perluas ke AWS:
Buat gateway transit.
Buat tabel rute Transit Gateway untuk setiap VRF.
Buat antarmuka virtual transit.
Buat gateway Direct Connect.
Buat antarmuka virtual gateway Direct Connect dan asosiasi gateway dengan awalan yang diizinkan.
Buat lampiran Connect gateway transit.
Buat peer Transit Gateway Connect.
Kaitkan lampiran Connect gateway transit dengan tabel rute.
Iklankan rute ke router.
Alat
Layanan AWS
AWS Direct Connect menautkan jaringan internal Anda ke lokasi Direct Connect melalui kabel serat optik Ethernet standar. Dengan koneksi ini, Anda dapat membuat antarmuka virtual langsung ke layanan AWS publik sambil melewati penyedia layanan internet di jalur jaringan Anda.
AWS Transit Gateway adalah hub pusat yang menghubungkan cloud pribadi virtual (VPCs) dan jaringan lokal.
Amazon Virtual Private Cloud (Amazon VPC) membantu Anda meluncurkan sumber daya AWS ke jaringan virtual yang telah Anda tentukan. Jaringan virtual ini menyerupai jaringan tradisional yang akan Anda operasikan di pusat data Anda sendiri, dengan manfaat menggunakan infrastruktur AWS yang dapat diskalakan.
Epik
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat diagram arsitektur kustom. |
| Arsitek cloud, Administrator jaringan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat gateway transit. |
| Administrator jaringan, arsitek Cloud |
Buat tabel rute gateway transit. | Ikuti petunjuk di Buat tabel rute gateway transit. Perhatikan hal berikut untuk pola ini:
| Arsitek cloud, Administrator jaringan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat antarmuka virtual transit. |
| Arsitek cloud, Administrator jaringan |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat gateway Direct Connect. |
| Arsitek cloud, Administrator jaringan |
Pasang gateway Direct Connect ke transit VIFs. |
| Arsitek cloud, Administrator jaringan |
Buat asosiasi gateway Direct Connect dengan awalan yang diizinkan. | Di akun hub jaringan, ikuti petunjuk di Untuk mengaitkan gateway transit. Perhatikan hal berikut untuk pola ini:
Membuat asosiasi ini secara otomatis membuat lampiran Transit Gateway yang memiliki tipe sumber daya Direct Connect Gateway. Lampiran ini tidak perlu dikaitkan dengan tabel rute gateway transit. | Arsitek cloud, Administrator jaringan |
Buat lampiran Connect gateway transit. |
| Arsitek cloud, Administrator jaringan |
Buat peer Transit Gateway Connect. |
|
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Iklankan rute. | Kaitkan lampiran Connect gateway transit baru dengan tabel rute yang Anda buat sebelumnya untuk VRF ini. Misalnya, kaitkan lampiran Connect gateway transit produksi dengan tabel Buat rute statis untuk awalan yang diiklankan ke router.
| Administrator jaringan, arsitek Cloud |
Sumber daya terkait
Dokumentasi AWS
Dokumentasi Direct Connect
Dokumentasi Transit Gateway
Postingan blog AWS
Lampiran
Untuk mengakses konten tambahan yang terkait dengan dokumen ini, unzip file berikut: attachment.zip