Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Lampiran Amazon VPC di AWS Transit Gateway
Lampiran Amazon Virtual Private Cloud (VPC) ke gateway transit memungkinkan Anda merutekan lalu lintas ke dan dari satu atau beberapa subnet VPC. Saat Anda melampirkan VPC ke gateway transit, Anda harus menentukan satu subnet dari setiap Zona Ketersediaan untuk digunakan oleh gateway transit untuk merutekan lalu lintas. Subnet yang ditentukan berfungsi sebagai titik masuk dan keluar untuk lalu lintas gateway transit. Lalu lintas hanya dapat mencapai sumber daya di subnet lain dalam Zona Ketersediaan yang sama jika subnet lampiran gateway transit memiliki rute yang sesuai dikonfigurasi dalam tabel rute yang menunjuk ke subnet target.
Batas
-
Saat Anda melampirkan VPC ke gateway transit, sumber daya apa pun di Zona Ketersediaan di mana tidak ada lampiran gateway transit tidak dapat mencapai gateway transit.
catatan
Dalam Zona Ketersediaan yang memiliki lampiran gateway transit, lalu lintas hanya diteruskan ke gateway transit dari subnet tertentu yang terkait dengan lampiran. Jika ada rute ke gateway transit di tabel rute subnet, lalu lintas diteruskan ke gateway transit hanya jika gateway transit memiliki lampiran di subnet di Zona Ketersediaan yang sama dan tabel rute subnet lampiran berisi rute yang sesuai ke tujuan lalu lintas yang dituju dalam VPC.
-
Gateway transit tidak mendukung resolusi DNS untuk nama DNS khusus VPC terlampir yang diatur menggunakan zona yang dihosting pribadi di Amazon Route 53. Untuk mengonfigurasi resolusi nama untuk zona pribadi yang dihosting untuk semua VPC yang terpasang ke gateway transit, lihat Manajemen DNS terpusat dari cloud hybrid dengan Amazon Route 53 dan AWS Transit Gateway
. -
Gateway transit tidak mendukung routing antara VPC dengan CIDR identik, atau jika CIDR dalam rentang tumpang tindih dengan CIDR dalam VPC terlampir. Jika Anda melampirkan VPC ke gateway transit dan CIDR-nya identik dengan, atau tumpang tindih dengan, CIDR VPC lain yang sudah terpasang ke gateway transit, rute untuk VPC yang baru dilampirkan tidak disebarkan ke tabel rute gateway transit.
-
Anda tidak dapat membuat lampiran untuk subnet VPC yang berada di Zona Lokal. Namun, Anda dapat mengonfigurasi jaringan Anda sehingga subnet di Zona Lokal dapat terhubung ke gateway transit melalui Zona Ketersediaan induk. Untuk informasi selengkapnya, lihat Menghubungkan subnet Zona Lokal ke gateway transit.
-
Anda tidak dapat membuat lampiran gateway transit menggunakan IPv6-only subnet. Subnet lampiran gateway transit juga harus mendukung alamat IPv4.
-
Gateway transit harus memiliki setidaknya satu lampiran VPC sebelum gateway transit tersebut dapat ditambahkan ke tabel rute.
Persyaratan tabel rute untuk lampiran VPC
Lampiran VPC gateway transit memerlukan konfigurasi tabel rute tertentu agar berfungsi dengan baik:
-
Tabel rute subnet lampiran: Subnet yang terkait dengan lampiran gateway transit harus memiliki entri tabel rute untuk setiap tujuan dalam VPC yang perlu dijangkau melalui gateway transit. Ini termasuk rute ke subnet lain, gateway internet, gateway NAT, dan titik akhir VPC.
-
Tabel rute subnet target: Subnet yang berisi sumber daya yang perlu berkomunikasi melalui gateway transit harus memiliki rute yang menunjuk kembali ke gateway transit untuk lalu lintas kembali ke tujuan eksternal.
-
Lalu lintas VPC lokal: Lampiran gateway transit tidak secara otomatis mengaktifkan komunikasi antar subnet dalam VPC yang sama. Aturan routing VPC standar berlaku, dan rute lokal (VPC CIDR) harus ada dalam tabel rute untuk komunikasi intra-VPC.
catatan
Memiliki rute yang dikonfigurasi di subnet non-lampiran dalam Zona Ketersediaan yang sama tidak mengaktifkan aliran lalu lintas. Hanya subnet tertentu yang terkait dengan lampiran gateway transit yang dapat berfungsi sebagai entry/exit titik untuk lalu lintas gateway transit.
Siklus hidup lampiran VPC
Lampiran VPC melewati berbagai tahap, dimulai saat permintaan dimulai. Pada setiap tahap, mungkin ada tindakan yang dapat Anda lakukan, dan pada akhir siklus hidupnya, lampiran VPC tetap terlihat di Amazon Virtual Private Cloud Console dan di API atau output baris perintah, untuk jangka waktu tertentu.
Diagram berikut menunjukkan status lampiran yang dapat dilalui dalam konfigurasi akun tunggal, atau konfigurasi lintas akun yang mengaktifkan Pener ima lampiran bersama otomatis.
-
Tertunda: Permintaan lampiran VPC telah dimulai dan sedang dalam proses penyediaan. Pada tahap ini, lampiran bisa gagal, atau bisa pergi ke
available. -
Gag al: Permintaan lampiran VPC gagal. Pada tahap ini, lampiran VPC masuk ke
failed. -
Gag al: Permintaan lampiran VPC gagal. Sementara dalam keadaan ini, itu tidak dapat dihapus. Lampiran VPC yang gagal tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.
-
Tersedia: Lampiran VPC tersedia, dan lalu lintas dapat mengalir antara VPC dan gateway transit. Pada tahap ini, lampiran dapat pergi ke
modifying, atau pergi kedeleting. -
Mengh apus: Lampiran VPC yang sedang dalam proses dihapus. Pada tahap ini, lampiran bisa masuk ke
deleted. -
D ihapus:
availableLampiran VPC telah dihapus. Sementara dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat. -
M emodifikasi: Permintaan telah dibuat untuk memodifikasi properti lampiran VPC. Pada tahap ini, lampiran dapat pergi ke
available, atau pergi kerolling back. -
Menggulir kembali: Permintaan modifikasi lampiran VPC tidak dapat diselesaikan, dan sistem membatalkan perubahan apa pun yang dilakukan. Pada tahap ini, lampiran bisa masuk ke
available.
Diagram berikut menunjukkan status lampiran yang dapat dilalui dalam konfigurasi lintas akun yang telah menonaktifkan Pener ima lampiran bersama otomatis.
-
Pending-acceptance: Permintaan lampiran VPC sedang menunggu penerimaan. Pada tahap ini, lampiran dapat pergi ke
pending, kerejecting, atau kedeleting. -
Menolak: Lampiran VPC yang sedang dalam proses ditolak. Pada tahap ini, lampiran bisa masuk ke
rejected. -
Ditolak: Lampiran
pending acceptanceVPC telah ditolak. Sementara dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat. -
Tertun da: Lampiran VPC telah diterima dan sedang dalam proses penyediaan. Pada tahap ini, lampiran bisa gagal, atau bisa pergi ke
available. -
Gag al: Permintaan lampiran VPC gagal. Pada tahap ini, lampiran VPC masuk ke
failed. -
Gag al: Permintaan lampiran VPC gagal. Sementara dalam keadaan ini, itu tidak dapat dihapus. Lampiran VPC yang gagal tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.
-
Tersedia: Lampiran VPC tersedia, dan lalu lintas dapat mengalir antara VPC dan gateway transit. Pada tahap ini, lampiran dapat pergi ke
modifying, atau pergi kedeleting. -
Mengh apus: Lampiran VPC yang sedang dalam proses dihapus. Pada tahap ini, lampiran bisa masuk ke
deleted. -
D ihapus:
availableLampiran ataupending acceptanceVPC telah dihapus. Sementara dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat 2 jam, dan kemudian tidak lagi terlihat. -
M emodifikasi: Permintaan telah dibuat untuk memodifikasi properti lampiran VPC. Pada tahap ini, lampiran dapat pergi ke
available, atau pergi kerolling back. -
Menggulir kembali: Permintaan modifikasi lampiran VPC tidak dapat diselesaikan, dan sistem membatalkan perubahan apa pun yang dilakukan. Pada tahap ini, lampiran bisa masuk ke
available.
Mode alat
Jika Anda berencana untuk mengonfigurasi alat jaringan stateful di VPC, Anda dapat mengaktifkan dukungan mode alat untuk lampiran VPC tempat alat berada saat Anda membuat lampiran. Ini memastikan bahwa AWS Transit Gateway menggunakan Zona Ketersediaan yang sama untuk lampiran VPC tersebut selama masa aliran lalu lintas antara sumber dan tujuan. Ini juga memungkinkan gateway transit untuk mengirim lalu lintas ke Zona Ketersediaan apa pun di VPC selama ada asosiasi subnet di zona itu. Meskipun mode alat hanya didukung pada lampiran VPC, aliran jaringan dapat berasal dari jenis lampiran gateway transit lainnya, termasuk lampiran VPC, VPN, dan Connect. Mode alat juga berfungsi untuk aliran jaringan yang memiliki sumber dan tujuan yang berbeda Wilayah AWS. Alur jaringan berpotensi diseimbangkan kembali di Zona Ketersediaan yang berbeda jika Anda awalnya tidak mengaktifkan mode alat tetapi kemudian mengedit konfigurasi lampiran untuk mengaktifkannya. Anda dapat mengaktifkan atau menonaktifkan mode alat menggunakan konsol atau baris perintah atau API.
penting
Mode alat hanya didukung untuk lampiran VPC.
Prasyarat untuk per AZ-aware utean: Propagasi rute harus diaktifkan untuk tabel rute gateway transit yang terkait dengan lampiran VPC mode aplikasi. Tanpa propagasi, gateway transit tidak dapat menentukan Zona Ketersediaan sumber dan tujuan. Semua lalu lintas—termasuk aliran yang sama- yang dijelaskan dalam Availability-Zone Skenario 1 kembali ke pemilihan Zona Ketersediaan berbasis hash aliran. Ini berarti lalu lintas dalam Zona Ketersediaan yang sama mungkin dialihkan ke Zona Ketersediaan yang berbeda di VPC alat, sehingga merusak isolasi Zona Ketersediaan.
Mode alat di AWS Transit Gateway mengoptimalkan perutean lalu lintas dengan mempertimbangkan Zona Ketersediaan sumber dan tujuan saat menentukan jalur melalui mode alat VPC. Pendekatan ini meningkatkan efisiensi dan mengurangi latensi. Perilaku bervariasi tergantung pada konfigurasi spesifik dan pola lalu lintas.
Skenario berikut mengasumsikan bahwa propagasi rute diaktifkan untuk tabel rute gateway transit yang terkait dengan lampiran VPC mode aplikasi. Tanpa propagasi, gateway transit tidak dapat menentukan Zona Ketersediaan sumber dan tujuan, dan semua skenario default ke pemilihan Zona Ketersediaan berbasis hash aliran (perilaku yang dijelaskan dalam Skenario 2).
Skenario 1: Perutean Lalu Lintas Intra-Availability Zona melalui Appliance VPC
Ketika lalu lintas mengalir dari sumber Availability Zone us-east-1a ke tujuan Availability Zone us-east-1a, dengan lampiran VPC Mode Appliance di us-east-1a dan us-east-1b, Transit Gateway memilih antarmuka jaringan dari us-east-1a dalam VPC alat. Zona Ketersediaan ini dipertahankan selama seluruh durasi arus lalu lintas antara sumber dan tujuan.
Skenario 2: Perutean Lalu Lintas Inter-Availability Zona melalui Appliance VPC
Untuk lalu lintas yang mengalir dari sumber Availability Zone us-east-1a ke tujuan Availability Zone us-east-1b, dengan lampiran VPC Mode Appliance di us-east-1a dan us-east-1b, Transit Gateway menggunakan algoritma hash aliran untuk memilih us-east-1a atau us-east-1b di VPC alat. Zona Ketersediaan yang dipilih digunakan secara konsisten selama masa pakai aliran.
Skenario 3: Merutekan lalu lintas melalui VPC alat tanpa data Zona Ketersediaan
Ketika lalu lintas berasal dari sumber Availability Zone us-east-1a ke tujuan tanpa informasi Zona Ketersediaan (misalnya, lalu lintas terikat internet), dengan lampiran VPC Mode Peralatan di us-east-1a dan us-east-1b, Transit Gateway memilih antarmuka jaringan dari us-east-1a dalam VPC alat.
Skenario 4: Merutekan lalu lintas melalui VPC alat di Zona Ketersediaan yang berbeda dari sumber atau tujuan
Ketika lalu lintas mengalir dari sumber Availability Zone us-east-1a ke tujuan Availability Zone us-east-1b, dengan lampiran VPC Mode Peralatan di Zona Ketersediaan yang berbeda contoh us-east-1c dan us-east-1d, Transit Gateway menggunakan algoritma hash aliran untuk memilih us-east-1c atau us-east-1d di VPC alat. Zona Ketersediaan yang dipilih digunakan secara konsisten selama masa pakai aliran.
Referensi grup keamanan
Anda dapat menggunakan fitur ini untuk menyederhanakan manajemen grup keamanan dan kontrol lalu lintas instance-to-instance di seluruh VPC yang dilampirkan ke gateway transit yang sama. Anda dapat mereferensikan silang grup keamanan hanya dalam aturan masuk. Aturan keamanan keluar tidak mendukung referensi grup keamanan. Tidak ada biaya tambahan yang terkait dengan mengaktifkan atau menggunakan referensi grup keamanan.
Dukungan referensi grup keamanan dapat dikonfigurasi untuk gateway transit dan lampiran VPC gateway transit dan hanya akan berfungsi jika telah diaktifkan untuk gateway transit dan lampiran VPC-nya.
Batasan
Batasan berikut berlaku saat menggunakan referensi grup keamanan dengan lampiran VPC.
Referensi grup keamanan tidak didukung di seluruh koneksi peering gateway transit. Kedua VPC harus dilampirkan ke gateway transit yang sama.
Referensi grup keamanan tidak didukung untuk lampiran VPC di zona ketersediaan use1-az3.
Referensi grup keamanan tidak didukung untuk titik akhir PrivateLink . Sebaiknya gunakan aturan CIDR-based keamanan IP sebagai alternatif.
Referensi grup keamanan berfungsi untuk Elastic File System (EFS) selama aturan grup keamanan izinkan semua keluar dikonfigurasi untuk antarmuka EFS di VPC.
AWS Pos Terdepan, AWS Zona Panjang Gelombang, dan beberapa Zona AWS Lokal tidak mendukung referensi grup keamanan. Untuk menghindari gangguan layanan, nonaktifkan referensi grup keamanan di tingkat lampiran VPC untuk VPC dengan subnet di lokasi ini.
Tidak didukung AWS Zona Lokal
Zona AWS Lokal berikut tidak mendukung fitur ini:
us-east-1-bos-1a,us-east-1-bue-1a,us-east-1-lim-1a,us-east-1-mci-1a,us-east-1-msp-1a,us-east-1-phl-1a,us-east-1-scl-1a,us-west-2-den-1a,us-west-2-hnl-1a,us-west-2-las-1a,us-west-2-sea-1a,ap-south-1-ccu-1a,ap-south-1-del-1aap-southeast-1-mnl-1a,ap-southeast-2-per-1a,eu-north-1-cph-1a,eu-north-1-hel-1a,eu-central-1-ham-1a,eu-central-1-waw-1a,af-south-1-los-1a,me-south-1-mct-1a.-
Jika Anda memiliki VPC inspeksi, maka referensi grup keamanan melalui gateway transit tidak berfungsi di AWS Gateway Load Balancer atau Network Firewall. AWS
Dukungan IPv6
Saat membuat atau memodifikasi lampiran VPC, Anda dapat mengaktifkan atau menonaktifkan dukungan IPv6. Nilai default-nya adalah disable.
Mengaktifkan dukungan IPv6 melakukan hal berikut:
-
Menetapkan alamat IPv6 ke antarmuka jaringan gateway transit di subnet lampiran. Gateway transit menggunakan alamat ini untuk mengirim dan menerima lalu lintas IPv6 melalui lampiran.
-
Menyebarkan IPv6 VPC CIDR ke tabel rute gateway transit saat propagasi rute dikonfigurasi.
Saat Anda menonaktifkan dukungan IPv6, perilaku berikut masih berlaku:
-
Anda masih dapat membuat rute IPv6 statis yang menargetkan lampiran.
-
Lalu lintas IPv6 masih dapat memasuki gateway transit dari VPC jika tabel rute VPC memiliki rute IPv6 yang menunjuk ke gateway transit, dan ACL jaringan serta grup keamanan mengizinkan lalu lintas.
Pengaturan ini hanya mengontrol pengalamatan antarmuka jaringan dan propagasi rute — pengaturan ini tidak memfilter paket.