View a markdown version of this page

Migrasikan jaringan Anda ke AWS - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Migrasikan jaringan Anda ke AWS

Dengan AWS Transform, Anda dapat memigrasikan jaringan Anda ke AWS. AWS Transform menerjemahkan konfigurasi lingkungan sumber Anda menjadi sumber daya jaringan yang AWS setara - VPC, subnet, grup keamanan, gateway NAT, gateway transit, IP elastis, rute, dan tabel rute sesuai kebutuhan. Anda dapat meninjau dan memodifikasi konfigurasi jaringan yang dihasilkan sebelum penerapan. Anda dapat menerapkan konfigurasi dengan AWS Transform dan menganalisis konektivitas jaringan. Atau, Anda dapat memilih self-deployment dan menerima Infrastructure as Code (IAc) dalam format pilihan Anda: AWS Cloud Development Kit (AWS CDK), Landing Zone Accelerator (LZA), atau Terraform. HashiCorp

Untuk memigrasikan jaringan Anda, ikuti langkah-langkah berikut:

  1. Unggah file jaringan sumber Anda.

  2. Unggah file konfigurasi tambahan (opsional, untuk lingkungan RVTools).

  3. Pilih topologi jaringan.

  4. Pilih strategi pemetaan grup keamanan.

  5. Tinjau dan optimalkan jaringan Anda.

  6. Hasilkan diagram jaringan (opsional).

  7. Konfigurasikan penandaan sumber daya.

  8. Menyebarkan jaringan Anda.

catatan

Untuk penerapan multi-akun, Anda harus mengonfigurasi peran IAM lintas akun dan akses tepercaya untuk AWS Organizations sebelum memulai migrasi jaringan. Untuk informasi selengkapnya tentang jenis migrasi, lihatLangkah 1: Pemilihan tipe migrasi.

Langkah 1: Pemetaan jaringan sumber

Proses pemetaan jaringan mengharuskan Anda mengunggah file konfigurasi dari lingkungan sumber Anda. Alat yang Anda pilih tergantung pada jenis jaringan sumber Anda:

  • Software Defined Networks (SDN): Import/Export untuk virtualisasi jaringan VMware NSX atau konfigurasi Cisco ACI untuk Cisco Application Centric Infrastructure.

  • Jaringan VMware vSphere: RVTools. Saat Anda menggunakan file RVTools, AWS Transform hanya menghasilkan konfigurasi VPC Amazon. Konfigurasi grup keamanan memerlukan input tambahan dari firewall atau file jaringan yang ditentukan perangkat lunak. Untuk informasi selengkapnya tentang pembuatan grup keamanan dari file tambahan, lihat File konfigurasi tambahan.

  • Jaringan berdasarkan data konfigurasi firewall: Ekspor file dari Palo Alto Networks Firewall, Fortinet FortiGate Firewall, atau Cisco ACI. Untuk informasi selengkapnya tentang versi dan instruksi ekstraksi yang didukung, lihat Ekstraksi file konfigurasi.

  • Jaringan hybrid yang menjalankan beban kerja VMware dan non-VMware:AWS Transform discovery tool atau ModelizeIt.

  • Jenis file lainnya: Jika file konfigurasi Anda bukan salah satu format yang didukung yang tercantum di atas, file dikonversi secara otomatis ke format yang didukung. Konversi ini dapat memakan waktu hingga dua jam berdasarkan ukuran dan kompleksitas file.

catatan

Ukuran file jaringan sumber maksimum yang didukung adalah 70 MB.

Awas

Unduh RVTools hanya dari situs resmi Dell di. https://www.dell.com/en-us/shop/vmware/sl/rvtools Jangan mengunduh RVTools dari sumber tidak resmi.

Setiap segmen jaringan sumber dipetakan ke VPC yang berbeda. Segmentasi jaringan bervariasi menurut jenis sumber:

  • vNetwork: AWS Transform grup VM oleh VSwitch dan virtual LAN (VLAN). VLAN dapat muncul di bawah beberapa VSwitches (kecuali VLAN 0).

  • Jaringan NSX: AWS Mengubah segmen jaringan berdasarkan Tier-1 router, mengelompokkan router dan mengumpulkan segmennya.

Langkah 2: File konfigurasi tambahan

Untuk lingkungan sumber RVTools, Anda dapat mengunggah file konfigurasi tambahan secara opsional untuk mengaktifkan pembuatan grup keamanan. Jika Anda tidak mengunggah file konfigurasi tambahan, tidak ada grup keamanan yang dibuat untuk RVTools-based migrasi Anda.

AWS Transform mendukung jenis file konfigurasi tambahan berikut. Anda hanya dapat mengunggah satu file konfigurasi dari satu platform.

  • Cisco Application Centric Infrastructure (ACI) menyediakan konfigurasi kebijakan jaringan.

  • Palo Alto Networks menyediakan kebijakan keamanan firewall.

  • Fortinet FortiGate menyediakan kebijakan keamanan firewall.

Saat Anda mengunggah firewall atau file Cisco ACI, AWS Transform menghasilkan infrastruktur jaringan dan grup keamanan. Saat Anda mengunggah file RVTools sendirian, AWS Transform hanya menghasilkan infrastruktur jaringan.

Untuk informasi selengkapnya tentang versi dan instruksi ekstraksi yang didukung, lihat Ekstraksi file konfigurasi.

Langkah 3: Topologi jaringan

Selama langkah definisi jaringan, Anda memilih topologi jaringan. Anda dapat memilih topologi VPC Terisolasi atau topologi Hub dan Spoke.

VPC Terisolasi

Apa yang dikerahkan

VPC terisolasi adalah lingkungan jaringan independen yang beroperasi sebagai unit terpisah di dalamnya AWS. VPC Anda benar-benar terisolasi, tanpa jalur komunikasi bawaan di antara mereka. Pemisahan ini memberikan tingkat perlindungan batas jaringan tertinggi.

AWS Transform menciptakan sumber daya berikut:

  • VPC khusus untuk setiap segmen jaringan sumber yang terdeteksi.

  • Subnet pribadi berdasarkan konfigurasi jaringan sumber Anda.

  • Grup keamanan (jika Anda menyediakan firewall atau file konfigurasi SDN).

Selesaikan pengaturan Anda

AWS Transform menyebarkan infrastruktur jaringan tetapi meninggalkan akses internet dan konektivitas antar-VPC kepada Anda, sehingga Anda dapat memilih konfigurasi yang memenuhi persyaratan organisasi Anda.

Untuk mengaktifkan akses internet untuk VPC Terisolasi, selesaikan langkah-langkah berikut:

  1. Buat gateway internet dan lampirkan ke VPC.

  2. Buat subnet publik di setiap Availability Zone di mana Anda memerlukan akses internet. Tambahkan rute untuk 0.0.0.0/0 menunjuk ke gateway internet. Untuk informasi selengkapnya tentang konfigurasi subnet, lihat Subnet untuk VPC Anda.

  3. Buat gateway NAT di subnet publik (satu per AZ untuk ketersediaan tinggi). Alokasikan IP Elastis untuk setiap gateway NAT.

  4. Perbarui tabel rute subnet pribadi Anda — tambahkan rute untuk 0.0.0.0/0 menunjuk ke gateway NAT di AZ yang sama.

  5. Tinjau aturan grup keamanan Anda — pastikan aturan keluar memungkinkan lalu lintas yang dibutuhkan beban kerja Anda (HTTPS, DNS, dll.).

Untuk VPC-to-VPC komunikasi, siapkan VPC peering atau Transit Gateway dan perbarui tabel rute di setiap VPC untuk merutekan lalu lintas ke koneksi peering atau lampiran TGW.

Hub dan Spoke

Dalam model ini, AWS Transit Gateway bertindak sebagai hub pusat yang menghubungkan beberapa VPC beban kerja (jari-jari).

Apa yang dikerahkan

AWS Transform menciptakan sumber daya berikut:

  • Spoke VPC: Satu VPC per segmen jaringan sumber yang terdeteksi, dengan subnet pribadi dan lampiran Transit Gateway.

  • Inspeksi VPC: Menghosting alat firewall Anda untuk inspeksi lalu lintas. Semua lalu lintas lintas VPC dirutekan melalui VPC ini. Lampiran Transit Gateway menggunakan mode alat, pengaturan yang memastikan arus lalu lintas secara simetris melalui alat yang sama untuk kedua arah koneksi.

  • VPC Masuk: Menangani lalu lintas yang memasuki jaringan Anda dari internet publik (inbound utara-selatan). Termasuk gateway internet dan subnet publik di beberapa Availability Zone.

  • VPC Keluar: Menangani lalu lintas yang meninggalkan jaringan Anda ke internet publik (outbound utara-selatan). Termasuk gateway internet, gateway NAT dengan alamat IP elastis di setiap Availability Zone untuk ketersediaan tinggi, dan subnet pribadi untuk lampiran Transit Gateway.

  • Tabel rute Transit Gateway: Dua tabel rute mengarahkan lalu lintas melalui VPC Inspeksi. Tabel yang Tidak Diinspeksi dikaitkan dengan VPC spoke, VPC Masuk, dan VPC Keluar — ini merutekan semua lalu lintas (0.0.0. 0/0) ke lampiran VPC Inspeksi dan merupakan tabel rute asosiasi default. Tabel yang Diinspeksi dikaitkan dengan VPC Inspeksi — tabel ini berisi rute yang disebarkan dari semua VPC spoke dan merupakan tabel rute propagasi default.

Untuk penerapan multi-akun, Transit Gateway dibagikan di seluruh akun melalui AWS Resource Access Manager (RAM).

Arus lalu lintas

Semua lalu lintas lintas VPC mengikuti jalur ini:

  1. Lalu lintas dari VPC spoke dikirim ke Transit Gateway (rute default 0.0.0. 0/0).

  2. Tabel rute yang tidak diperiksa merutekan lalu lintas ke VPC Inspeksi.

  3. Firewall Anda di VPC Inspeksi memeriksa lalu lintas dan meneruskannya kembali ke Transit Gateway.

  4. Tabel rute yang Diinspeksi merutekan lalu lintas ke tujuan menggunakan VPC menggunakan rute yang disebarkan.

Untuk lalu lintas internet keluar, tabel rute yang Diinspeksi merutekan lalu lintas ke VPC Keluar. Gateway NAT menerjemahkan alamat IP pribadi sebelum lalu lintas diteruskan ke gateway internet. Tabel rute publik VPC Outbound mencakup rute spesifik untuk setiap rentang VPC Inter-Domain Classless Routing (CIDR) spoke kembali ke Transit Gateway. Rute ini memungkinkan lalu lintas kembali untuk mencapai VPC spoke yang benar.

Lalu lintas internet masuk masuk melalui gateway internet VPC Inbound dan mengikuti jalur inspeksi yang sama untuk mencapai VPC spoke.

Selesaikan pengaturan Anda

AWS Transform menyebarkan infrastruktur jaringan tetapi meninggalkan konfigurasi firewall dan penyiapan layanan masuk kepada Anda, sehingga Anda dapat memilih peralatan dan kebijakan keamanan yang memenuhi persyaratan organisasi Anda.

catatan

Secara default, lalu lintas lintas VPC melewati VPC Inspeksi tanpa inspeksi. Anda harus menggunakan firewall untuk mengaktifkan inspeksi lalu lintas.

Menyebarkan firewall: Buat subnet tambahan di VPC Inspeksi untuk titik akhir firewall. AWS Transform membuat subnet hanya untuk lampiran Transit Gateway. Rutekan lalu lintas dari subnet lampiran TGW ke titik akhir firewall, dan dari subnet firewall kembali ke Transit Gateway. Anda dapat menggunakan AWS Network Firewall atau alat pihak ketiga. Untuk informasi selengkapnya tentang penerapan firewall dengan Transit Gateway, lihat Membuat firewall dengan Transit Gateway.

Verifikasi konektivitas: Setelah Anda menerapkan firewall, uji akses internet keluar dari instance VPC spoke (misalnya,). curl https://aws.amazon.com Anda dapat menggunakan Reachability Analyzer untuk memecahkan masalah konektivitas.

Menyiapkan layanan masuk: Untuk meng-host layanan yang menghadap publik, gunakan Application Load Balancer atau Network Load Balancer di subnet publik VPC Inbound. Konfigurasikan grup target yang mengarah ke instance di VPC spoke Anda melalui Transit Gateway, dan verifikasi bahwa tabel rute yang Diinspeksi memiliki rute kembali ke VPC Masuk.

Jika Anda ingin kontrol halus atas komunikasi antara VPC, pilih opsi Isolated VPC dan modifikasi jaringan yang dihasilkan untuk membuat jalur komunikasi spesifik yang Anda butuhkan.

Langkah 4: Pemetaan kelompok keamanan

Pilih cara kebijakan keamanan sumber Anda diterjemahkan ke grup AWS keamanan. AWS Transform membuat grup keamanan berdasarkan konfigurasi lingkungan sumber Anda. Kebijakan keamanan, aturan kebijakan keamanan, kebijakan gateway, dan aturan kebijakan gateway dikonversi ke grup keamanan.

penting

AWS Transform membuat grup keamanan dengan upaya terbaik agar sesuai dengan lingkungan sumber Anda. Tinjau dan modifikasi grup keamanan yang dihasilkan untuk memastikan bahwa mereka memenuhi kebutuhan dan kebijakan keamanan perusahaan Anda.

Referensi kelompok keamanan

Saat grup keamanan dibuat, AWS Transform menggunakan referensi grup keamanan jika didukung. Referensi grup keamanan menetapkan aturan keamanan berdasarkan ID grup keamanan lain daripada rentang alamat IP tertentu (blok CIDR). Pendekatan ini memberikan konfigurasi keamanan yang lebih fleksibel dan dapat dipelihara.

Aturan grup keamanan Anda hanya dapat mereferensikan grup keamanan lain dalam VPC yang sama, atau dalam VPC yang terhubung dalam Wilayah yang sama. Cross-account Referensi juga didukung. Anda tidak dapat mereferensikan grup keamanan di VPC yang tidak terhubung atau di seluruh Wilayah. Untuk VPC yang terhubung, hanya aturan masuk yang mendukung referensi grup keamanan lintas-VPC — aturan keluar harus menggunakan aturan. CIDR-based Cara AWS Transform membuat aturan grup keamanan bergantung pada topologi jaringan yang Anda pilih:

  • Hub dan Spoke: Transit Gateway menyediakan konektivitas jaringan antara VPC. AWS Transform menggunakan referensi untuk aturan dalam-VPC dan lintas masuk. VPC/cross-account Cross-VPC/cross-account aturan keluar (keluar) menggunakan aturan. CIDR-based

  • VPC Terisolasi: VPC Anda tidak memiliki konektivitas jaringan di antara mereka. AWS Transform hanya menggunakan referensi untuk aturan dalam-VPC. Semua aturan lintas VPC dan lintas akun menggunakan aturan. CIDR-based

CIDR-based aturan juga digunakan ketika konfigurasi sumber tidak simetris.

Pilih salah satu strategi pemetaan grup keamanan berikut:

  • MAP: Menerjemahkan aturan keamanan dari lingkungan sumber Anda ke grup dan aturan AWS keamanan. Gunakan opsi ini untuk migrasi menggunakan pengalamatan IP statis.

  • MAP_DHCP (Terjemahkan dengan dukungan DHCP): Menerjemahkan aturan keamanan dari lingkungan sumber Anda dengan kompatibilitas DHCP. DHCP memberikan alamat IP secara dinamis dari rentang CIDR subnet. Akibatnya, aturan keluar lintas-VPC diperluas agar sesuai dengan subnet tujuan penuh CIDR. CIDR yang lebih sempit akan memblokir DHCP-assigned IP yang berada di luar kisaran itu - tinjau aturan ini pasca-migrasi.

    Gunakan opsi ini untuk dukungan DHCP dengan komunikasi Cross-VPC Transit Gateway. Juga bekerja dengan IP statis, tetapi mungkin menghasilkan aturan yang lebih luas daripada MAP.

  • SKIP: Tidak menerjemahkan aturan keamanan. Konfigurasikan grup AWS keamanan secara manual pasca-migrasi. Bekerja dengan lingkungan IP statis dan DHCP. Untuk lingkungan sumber RVTools tanpa file konfigurasi tambahan, AWS Transform secara otomatis menggunakan SKIP.

catatan

Strategi pemetaan Anda menentukan opsi penetapan IP Anda. MAP hanya mendukung IP statis. MAP_DHCP dan SKIP mendukung statis dan DHCP.

Pendekatan migrasi IP

Anda memiliki dua pilihan konfigurasi jaringan untuk migrasi Anda:

Pemilihan rentang jaringan

  • Pertahankan Rentang yang Ada (Retensi Rentang Alamat IP): Pertahankan rentang alamat IP asli selama migrasi. Ideal untuk migrasi tempat Anda memindahkan aplikasi AWS tanpa modifikasi (lift-and-shift), terutama dengan aplikasi lama yang memiliki dependensi IP hard-code atau aturan firewall yang ada.

  • Memperbarui ke rentang IP baru (pembaruan CIDR): Anda dapat memodifikasi setiap rentang CIDR VPC selama migrasi, AWS dan Transform secara otomatis menyebarkan perubahan ke subnet, tabel rute, dan grup keamanan.

Penetapan alamat IP

  • Alamat IP Tetap (Statis): AWS Transform menetapkan IP statis berdasarkan CIDR. Ini terbaik untuk aplikasi yang memerlukan perilaku jaringan yang dapat diprediksi, manajemen DNS, atau kontrol IP-based akses. IP tetap ada di seluruh instans restart melalui Elastic Network Interfaces (ENI), yang merupakan kartu jaringan virtual yang dilampirkan ke instans Anda.

  • Penugasan IP Dinamis (AWS DHCP): Secara otomatis menetapkan IP dari subnet pool saat peluncuran instance. Optimal untuk aplikasi yang dirancang untuk berjalan di cloud dan beban kerja auto-scaling. Mengurangi overhead operasional tetapi membutuhkan aplikasi untuk menggunakan DNS atau penemuan layanan.

Anda dapat menggabungkan salah satu pilihan rentang dengan salah satu metode penetapan IP.

catatan

Strategi penetapan alamat IP diatur pada tingkat gelombang. Anda dapat menetapkan strategi yang berbeda untuk server tertentu dengan menyesuaikan file gelombang. Misalnya, jika Anda memilih pendekatan alamat IP statis untuk gelombang tetapi ingin menetapkan pendekatan dinamis ke server tertentu, Anda akan menggunakan [RESET_VALUE] seperti yang dijelaskan dalam Mengedit konfigurasi Anda di panduan pengguna MGN.

Langkah 5: Tinjau dan optimalkan jaringan Anda

Setelah AWS Transform menghasilkan konfigurasi jaringan target, Anda dapat meninjau segmen jaringan lokal yang dikonvergenkan ke AWS infrastruktur. Gunakan antarmuka visual untuk meninjau jaringan Anda, dan antarmuka obrolan untuk membuat perubahan dan menerima rekomendasi terpandu. AWS Transform melakukan analisis dampak cascading dan mengimplementasikan perubahan yang diperlukan untuk menjaga konsistensi jaringan dan kepatuhan terhadap praktik terbaik. Anda juga dapat meminta AWS Transform untuk menganalisis jaringan Anda dan menyarankan pengoptimalan — lihat Rekomendasi terpandu.

VPC yang ada di akun target Anda

Jika akun target Anda sudah berisi VPC — dari fase migrasi sebelumnya atau proyek infrastruktur paralel — AWS Transform secara otomatis mendeteksi dan menampilkannya bersama VPC yang dipetakan selama proses peninjauan. Untuk migrasi multi-akun, AWS Transform mendeteksi VPC yang ada di semua akun di Organisasi Anda. AWS

Visibilitas ini membantu Anda memahami bagaimana jaringan yang direncanakan terkait dengan infrastruktur yang ada, mengidentifikasi potensi konflik CIDR, dan membuat keputusan berdasarkan informasi sebelum penerapan.

catatan

AWS Transform mendeteksi VPC yang ada saja (bukan subnet atau sumber daya lainnya). Deteksi hanya baca - AWS Transform tidak memodifikasi VPC Anda yang ada.

Optimalkan jaringan Anda

catatan

Operasi ini hanya berlaku untuk VPC beban kerja. Untuk VPC alat di topologi Hub dan Spoke (Inspeksi, Masuk, Keluar), hanya Ubah alamat IP yang didukung.

Anda tidak dapat membatalkan operasi Delete, Merge, dan Split. Tinjau konfigurasi Anda dengan cermat sebelum Anda menerapkan perubahan ini.

Operasi berikut tersedia untuk VPC:

  • Hapus: Hapus VPC secara permanen dari konfigurasi. Gunakan ini untuk segmen jaringan usang yang seharusnya tidak bermigrasi. AWS

  • Kecualikan: Hapus sementara VPC dari migrasi untuk strategi migrasi bertahap. VPC yang dikecualikan tidak digunakan tetapi dapat dimasukkan kembali nanti.

  • Sertakan: Tambahkan VPC yang sebelumnya dikecualikan kembali ke migrasi.

  • Gabung: Gabungkan dua VPC menjadi satu. VPC pertama menyimpan identitasnya dan menyerap semua subnet dari VPC kedua. Grup keamanan dipindahkan ke VPC gabungan dan asosiasi mereka dibangun kembali sesuai dengan itu. CIDR VPC pertama diperluas ke rentang CIDR terkecil yang berisi CIDR asli, dan perutean diperbarui secara otomatis. VPC kedua dihapus dari konfigurasi.

    Persyaratan gabungan:

    • CIDR subnet tidak boleh tumpang tindih antara dua VPC.

    • CIDR yang digabungkan tidak boleh melebihi /16.

    • Untuk penerapan multi-akun, kedua VPC harus ditetapkan ke akun yang sama.

  • Ubah alamat IP: Ubah alamat IP dasar CIDR VPC sambil menjaga panjang awalan yang sama. AWS Transform secara otomatis menerjemahkan semua CIDR subnet dengan offset yang sama. Misalnya, mengubah VPC dari 10.0.0.0/16 untuk 10.20.0.0/16 menggeser subnet dari ke. 10.0.1.0/24 10.20.1.0/24

    Aturan grup keamanan yang sama persis dengan CIDR VPC lama diperbarui secara otomatis. Aturan yang sebagian tumpang tindih atau tidak cocok dengan CIDR lama tidak diubah - tinjau aturan ini setelah perubahan.

  • Ganti nama: Ubah nama VPC agar selaras dengan konvensi penamaan organisasi Anda untuk alokasi biaya, pelacakan kepatuhan, dan standar operasional.

  • Ubah ukuran: Ubah panjang awalan CIDR VPC untuk memperluas atau mengurangi rentang alamat IP.

    • Panjang awalan berkurang (lebih banyak IP, misalnya /20 hingga/16): Subnet masih muat dalam kisaran yang lebih besar. Tidak perlu perubahan subnet.

    • Peningkatan panjang awalan (IP lebih sedikit, misalnya /16 hingga /20): Subnet yang berada di luar rentang baru harus diubah ukurannya terlebih dahulu menggunakan operasi pengubahan ukuran subnet.

    Aturan grup keamanan yang sama persis dengan CIDR VPC lama diperbarui secara otomatis. Aturan yang sebagian tumpang tindih atau tidak cocok dengan CIDR lama tidak diubah - tinjau aturan ini setelah mengubah ukuran.

    Ubah ukuran persyaratan:

    • CIDR baru harus antara /16 dan /28.

    • CIDR baru tidak boleh tumpang tindih dengan VPC lain di jaringan (topologi Hub dan Spoke).

    • Saat mengurangi CIDR, semua subnet yang ada harus sesuai dengan CIDR baru. Ubah ukuran subnet terlebih dahulu jika diperlukan.

  • Split: Bagilah VPC menjadi dua VPC berdasarkan batas CIDR yang Anda berikan. Subnet ditugaskan ke VPC baru yang CIDR-nya berisi mereka. Grup keamanan dikloning ke kedua VPC baru, tetapi CIDR aturan grup keamanan tidak diperbarui secara otomatis - tinjau aturan Anda setelah pemisahan untuk memastikan komunikasi lintas VPC berfungsi seperti yang diharapkan. VPC asli digantikan oleh dua VPC baru.

    Persyaratan split:

    • Anda harus memberikan tepat dua rentang CIDR.

    • Kedua CIDR tidak boleh tumpang tindih.

    • Setiap CIDR harus antara /16 dan /28.

    • Setiap subnet harus sesuai dengan salah satu dari dua CIDR. Jika ada subnet yang tidak cocok, operasi ditolak.

Operasi berikut tersedia untuk subnet:

  • Ubah alamat IP: Ubah alamat IP dasar CIDR subnet sambil menjaga panjang awalan yang sama.

  • Hapus: Hapus subnet secara permanen dari konfigurasi tanpa memengaruhi VPC induk.

  • Ubah ukuran: Ubah panjang awalan CIDR subnet untuk memperluas atau mengurangi rentang alamat IP.

    Persyaratan pengubahan ukuran subnet:

    • CIDR baru harus antara /16 dan /28.

    • CIDR baru tidak boleh tumpang tindih dengan subnet lain di VPC yang sama.

    • CIDR baru harus berada dalam CIDR VPC induk.

Setelah setiap operasi, AWS Transform mengevaluasi kembali referensi grup keamanan, yang mungkin mengubah CIDR-based aturan menjadi referensi grup keamanan atau sebaliknya. Tinjau aturan grup keamanan Anda setelah Anda membuat perubahan untuk memverifikasi bahwa aturan tersebut memenuhi persyaratan Anda.

Rekomendasi jaringan terpandu

AWS Transform menganalisis jaringan Anda yang dipetakan dan memberikan rekomendasi yang diprioritaskan melalui antarmuka obrolan. Rekomendasi didasarkan pada data jaringan Anda dan memerlukan konfirmasi Anda sebelum perubahan apa pun diterapkan.

AWS Transform mungkin merekomendasikan pengoptimalan berikut:

  • Resolusi konflik CIDR: Bendera rentang CIDR yang tumpang tindih antara VPC yang dipetakan dan VPC yang ada di semua akun di Organisasi Anda. AWS VPC yang saling bertentangan ditampilkan terlebih dahulu. Anda dapat menyelesaikan konflik dengan menangani ulang VPC yang dipetakan, mengecualikan atau menghapusnya, atau mengakui konflik dan menyelesaikannya sendiri setelah penerapan.

  • Standarisasi penamaan: Menandai nama VPC yang tidak mengikuti pola yang konsisten (misalnya, nama yang berisi referensi perangkat keras). AWS Transform meminta konvensi penamaan cloud Anda sebelum mengusulkan penggantian.

  • Tinjauan lingkup: Mengidentifikasi segmen jaringan yang mungkin tidak perlu dimigrasi AWS, seperti sistem lama atau konstruksi yang menunggu penonaktifan. AWS Transform meminta konfirmasi Anda sebelum mengecualikan konstruksi apa pun.

  • Ukuran kanan kapasitas VPC: Permukaan VPC di mana CIDR tampak terlalu besar atau berukuran kecil untuk subnet yang dikandungnya. AWS Transform menyajikan data kapasitas saat ini dan memungkinkan Anda memutuskan apakah akan mengubah ukuran.

  • Tinjauan keamanan: Menandai aturan grup keamanan yang mengizinkan lalu lintas masuk yang tidak dibatasi (0.0.0. 0/0) untuk ulasan Anda.

  • Konsolidasi VPC: Mengidentifikasi VPC terfragmentasi yang tampak terpisah oleh batas infrastruktur fisik daripada persyaratan isolasi logis, dan menyarankan untuk menggabungkannya.

catatan

Semua rekomendasi memerlukan konfirmasi eksplisit Anda sebelum AWS Transform menerapkan perubahan apa pun. AWS Transform menyajikan trade-off ketika rekomendasi memengaruhi beberapa aspek jaringan Anda.

Langkah 6: Diagram jaringan

Setelah meninjau konfigurasi VPC yang dihasilkan, Anda dapat secara opsional menghasilkan diagram jaringan untuk memvisualisasikan topologi jaringan Anda. AWS Transform mendukung format diagram berikut:

  • Kode putri duyung (.mmd): Format ini menghasilkan file definisi diagram berbasis teks yang dapat Anda render dengan alat. Mermaid-compatible

  • Gambar (.png): Format ini menghasilkan gambar yang dirender dari topologi jaringan Anda.

Langkah 7: Konfigurasikan penandaan sumber daya

Sumber daya jaringan Anda ditandai untuk peluncuran dan replikasi. Anda juga dapat menambahkan tag kustom dan tag AWS Migration Acceleration Program (MAP).

Tag otomatis untuk peluncuran dan replikasi

AWS Transform secara otomatis menandai sumber daya jaringan Anda yang dimigrasi (VPC, subnet, grup keamanan, dan tabel rute) dengan tag berikut:

  • Kunci: CreatedBy Nilai: AWSApplicationMigrationService

  • Kunci: ATWorkspace Nilai: workspace-id

Tag ini memungkinkan penggunaan VPC dan subnet untuk meluncurkan instance pengujian dan cutover di. AWS

catatan

VPC dan subnet yang dimigrasi tidak menyertakan konektivitas internet secara default, sehingga tidak cocok sebagai area pementasan untuk replikasi.

Untuk juga menggunakan VPC dan subnet sebagai area pementasan (replikasi), tambahkan tag berikut secara manual:

  • Kunci: CreatedFor Nilai: AWSTransform

  • Kunci: ATWorkspace Nilai: workspace-id

Anda juga dapat menerapkan tag ini ke sumber daya AWS jaringan yang ada untuk membuatnya tersedia untuk replikasi.

Temukan ID ruang kerja Anda di URL aplikasi web AWS Transform: https://... /workspace//workspace-id-id job/job

Tag kustom

Selain tag yang diterapkan secara otomatis oleh AWS Transform, Anda dapat menambahkan tag khusus secara opsional untuk mengatur, melacak biaya, dan mengelola kepatuhan untuk sumber daya jaringan yang dimigrasi. Anda dapat menerapkan tag khusus pada dua tingkat:

  • Job-level tag: Terapkan ke semua sumber daya yang dibuat oleh pekerjaan ini, termasuk semua VPC, subnet, grup keamanan, dan tabel rute.

  • VPC-level tag: Terapkan ke VPC tertentu dan secara otomatis mengalir ke semua sumber daya terkait (subnet, grup keamanan, tabel rute).

catatan

Maksimal 40 tag per permintaan. Setiap tag membutuhkan kunci dan nilai. AWS konvensi penandaan berlaku.

AWS Transform menerapkan tag ini ketika menghasilkan Infrastruktur sebagai template Kode.

AWS Program Akselerasi Migrasi

Jika migrasi Anda merupakan bagian dari AWS Migration Acceleration Program (MAP 2.0), AWS Transform akan menerapkan tag MAP ke sumber daya Anda. Jika Anda memberikan ID MPE Anda sebelumnya dalam proses migrasi, tag diterapkan secara otomatis. Jika tidak, setelah Anda selesai meninjau konfigurasi VPC yang dihasilkan AWS , Transform menanyakan apakah Anda memiliki perjanjian MAP dan meminta Anda untuk memberikan ID MPE Anda — kode 10 karakter menggunakan huruf besar dan digit (misalnya, ABCDE12345). Tag yang diterapkan menggunakan format:

  • Kunci: map-migrated Nilai: migMPE_ID

Langkah 8: Menyebarkan jaringan Anda

Setelah menandai, pilih strategi penerapan Anda:

  • AWS Transform-managed deployment: AWS Transform menggunakan CloudFormation template untuk menyebarkan jaringan Anda dan menjalankan Reachability Analyzer untuk memeriksa konektivitas antar subnet di beberapa VPC dan dalam VPC yang sama.

    catatan

    Anda harus mendapatkan persetujuan eksplisit sebelum permintaan penyebaran jaringan Anda berjalan. Lihat Proses persetujuan penerapan.

  • Self-deployment: AWS Transform menghasilkan template Infrastructure as Code (IAc). CloudFormation template dihasilkan secara default. Anda juga dapat memilih format output tambahan:

    • AWS CDK menghasilkan TypeScript proyek untuk penyebaran infrastruktur terprogram.

    • HashiCorp Terraform menghasilkan template HashiCorp Configuration Language (HCL) untuk mengelola sumber daya jaringan.

    • Landing Zone Accelerator (LZA) menghasilkan file network-config.yaml untuk konfigurasi jaringan LZA.

catatan

Saat Anda menerapkan melalui pipeline Landing Zone Accelerator (LZA), akun AWS Transform dan instalasi LZA Anda harus berada di Organisasi yang sama. AWS Penerapan akan gagal jika ada ketidakcocokan antara ID Organisasi.

Untuk penyebaran sendiri, gunakan tautan yang disediakan untuk mengunduh file zip yang berisi templat yang dihasilkan. Folder zip menyertakan README.md file yang menjelaskan cara menggunakan templat yang dihasilkan.

Untuk memverifikasi file yang diunduh tidak rusak atau dirusak, buat dan unduh checksum, lalu bandingkan dengan hash yang dihasilkan secara lokal menggunakan perintah. openssl dgst -sha256 -binary <file.zip> | base64

Proses persetujuan penerapan

Untuk memastikan bahwa perubahan jaringan sesuai dengan standar keamanan dan persyaratan arsitektur organisasi Anda, semua permintaan penerapan melalui alur kerja persetujuan. Anda harus mendapatkan persetujuan eksplisit sebelum permintaan penyebaran jaringan Anda berjalan. Saat Anda mengirimkan permintaan penerapan, permintaan tersebut secara otomatis merutekan ke pemberi persetujuan resmi melalui tab AWS Transform Approvals. Pemberi persetujuan memvalidasi CloudFormation templat dan konfigurasi jaringan untuk memastikan kepatuhan dengan standar keamanan dan persyaratan arsitektur. Setiap pengiriman memicu siklus peninjauan baru, dan penerapan hanya dilanjutkan setelah menerima konfirmasi. Jika pemberi persetujuan menolak permintaan Anda, hubungi mereka secara langsung untuk mendiskusikan modifikasi yang diperlukan. AWS Transform melacak semua keputusan persetujuan untuk tujuan audit dan mempertahankan riwayat penerapan.

Hapus sumber daya jaringan yang digunakan

Jika Anda perlu memutar kembali penerapan, Anda dapat menghapus sumber daya jaringan yang digunakan AWS Transform. Anda dapat menghapus sumber daya segera setelah penerapan selesai. Jika Anda mengubah sumber daya jaringan yang digunakan setelah penerapan, sumber daya tidak dapat dihapus secara otomatis.

  • AWS Transform-managed deployments: AWS Transform menghapus semua CloudFormation tumpukan yang dibuat selama penerapan. Tindakan ini memerlukan persetujuan melalui tab AWS Transform Approvals.

  • Self-deployments: Anda harus menghapus sumber daya yang digunakan secara manual melalui AWS Management Console atau AWS CLI.

Ekstraksi file konfigurasi

Jika lingkungan sumber Anda menggunakan Cisco ACI, Palo Alto Networks, atau Fortinet FortiGate, Anda perlu mengekstrak file konfigurasi untuk menyediakan Transform. AWS Anda dapat menggunakan file-file ini sebagai file sumber mandiri untuk menghasilkan infrastruktur jaringan dan grup keamanan, atau sebagai file pelengkap bersama unggahan RVTools untuk menambahkan pembuatan grup keamanan. Proses ekstraksi sama dalam kedua kasus.

Untuk mengekstrak file konfigurasi dari firewall dan lingkungan jaringan Anda, ikuti prosedur ini. Konsultasikan dokumentasi vendor untuk informasi terbaru.

Fortinet FortiGate

  • Versi firmware harus v7.0 atau yang lebih baru.

  • Anda membutuhkan super_admin atau super_admin_readonly hak istimewa di tingkat global.

  • Langkah:

    1. Connect ke firewall melalui SSH atau built-in CLI client

    2. Jalankan: show | grep "" (| grep ""menonaktifkan pagination)

    3. Simpan semua output ke file mulai dari show perintah

Jaringan Palo Alto

  • Versi firmware harus 10.1 atau lebih baru.

  • Anda membutuhkan peran superadmin.

  • Connect ke firewall melalui SSH, jalankan perintah berikut untuk menonaktifkan pagination, mengatur format output, masuk ke mode konfigurasi, dan ekspor konfigurasi dan objek yang telah ditentukan. Simpan output:

    set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt

Cisco ACI

  • Versi firmware harus 6.0 atau lebih baru.

  • Anda memerlukan peran Admin dengan semua hak istimewa dan tujuan Secure Copy Protocol (SCP), SSH File Transfer Protocol (SFTP), atau File Transfer Protocol (FTP) yang dikonfigurasi.

  • Langkah:

    1. Connect ke Application Policy Infrastructure Controller (APIC) melalui browser

    2. Buka menu Admin dan pilih Config Rollbacks

    3. Dalam dialog Ambil snapshot, pilih opsi lokasi jarak jauh dan pilih Buat snapshot sekarang.

    4. Setelah menerima pesan “Transfer sukses”, sambungkan ke server lokasi jarak jauh dan ambil file snapshot terbaru (file.gz)