Porta un CIDR IPv6 su IPAM utilizzando la Console di gestione AWS
Completa i passaggi di questo tutorial per portare un CIDR IPv6 su IPAM e allocare un VPC con il CIDR utilizzando in entrambi i casi la Console di gestione AWS e la AWS CLI.
Se non devi pubblicizzare gli indirizzi IPv6 su Internet, puoi eseguire il provisioning di un indirizzo IPv6 GUA privato a un IPAM. Per ulteriori informazioni, consulta Abilita il provisioning dei CIDR GUA IPv6 privati.
Importante
Questo tutorial presuppone che tu abbia già completato i passaggi nelle sezioni seguenti:
-
Ciascun passaggio di questo tutorial deve essere eseguito da uno dei tre account di AWS Organizations:
L'account di gestione.
L'account membro configurato come amministratore IPAM in Come integrare IPAM con account in un’organizzazione AWS. In questo tutorial, tale account verrà chiamato account IPAM.
L'account membro dell'organizzazione che alloca i CIDR da un pool IPAM. In questo tutorial, tale account verrà chiamato account membro.
Indice
Passaggio 1: creazione di un pool IPAM di livello superiore
Poiché si intende creare un pool IPAM di livello superiore con un pool Regionale al suo interno e si andrà ad assegnare spazio a una risorsa dal pool Regionale, la località andrà impostata sul pool Regionale e non sul pool di livello superiore. La località sarà aggiunta al pool regionale una volta creato il pool Regionale in un passaggio successivo. L'integrazione IPAM con BYOIP richiede che la località sia impostata su qualsiasi pool verrà utilizzato per il CIDR BYOIP.
Questo passaggio deve essere eseguito dall'account IPAM.
Per creare un pool
Apri la console IPAM all'indirizzo https://console.aws.amazon.com/ipam/
. -
Nel pannello di navigazione, seleziona Pool.
-
Per impostazione predefinita, quando si crea un pool viene selezionato l'ambito privato di default. Scegli l'ambito Public (Pubblico). Per ulteriori informazioni sugli ambiti, consulta Funzionamento di IPAM.
-
Scegli Crea pool.
-
(Facoltativo) Aggiungi un Name tag (Tag nome) e una Description (Descrizione) per il pool.
-
In Source (Origine), scegli IPAM scope (Ambito IPAM).
-
In Address family (Famiglia di indirizzi), scegli IPv6.
-
In Resource planning (Pianificazione delle risorse), lascia selezionato Plan IP space within the scope (Pianifica spazio IP nell’ambito). Per ulteriori informazioni sull'utilizzo di questa opzione per la pianificazione dello spazio IP della sottorete in un VPC, consulta Tutorial: Pianificare lo spazio degli indirizzi IP VPC per le allocazioni IP delle sottoreti.
-
In Locale (Località), scegli None (Nessuna). Imposterai la località sul pool Regionale.
La località è la Regione AWS in cui si desidera che questo pool IPAM sia disponibile per le assegnazioni. Ad esempio, è possibile assegnare un CIDR per un VPC solo da un pool IPAM che condivide una lingua con la Regione del VPC. Tieni presente che dopo aver scelto una lingua per un pool, questa non può essere modificata. Se la regione di origine dell’IPAM non è disponibile a causa di un’interruzione e il pool è in una località differente dalla regione di origine dell’IPAM, il pool può essere ancora utilizzato per assegnare gli indirizzi IP.
Nota
Se stai creando solo un pool singolo e non un pool di livello superiore con pool Regionali al suo interno, è consigliabile selezionare una Località per questo pool in modo che il pool sia disponibile per le assegnazioni.
-
In Origine IP pubblico, BYOIP è selezionato per impostazione predefinita.
-
In CIDR su cui effettuare il provisioning, esegui una delle seguenti operazioni:
-
Se hai verificato il controllo del dominio con un certificato X.509, devi includere il CIDR e il messaggio BYOIP e la firma del certificato che hai creato in quel passaggio in modo da poter verificare il controllo dello spazio pubblico.
-
Se hai verificato il controllo del dominio con un record TXT DNS, devi includere il CIDR e il token di verifica IPAM che hai creato in quel passaggio in modo da poter verificare il controllo dello spazio pubblico.
Tieni presente che, durante il provisioning di un CIDR IPv6 a un pool in un pool di livello superiore, l'intervallo di indirizzi IPv6 più specifico che puoi portare è /48 per i CIDR pubblicizzabili pubblicamente e /60 per i CIDR non pubblicizzabili pubblicamente.
Importante
Sebbene la maggior parte del provisioning venga completata entro due ore, il completamento del processo di provisioning per gli intervalli pubblicizzabili pubblicamente può richiedere fino a una settimana.
-
-
Lascia le impostazioni delle regole di allocazione di "Configura questo pool" deselezionate.
(Facoltativo) Scegli Tag per il pool.
Scegli Crea pool.
Assicurati che su questo CIDR sia stato effettuato il provisioning prima di continuare. È possibile visualizzare lo stato del provisioning nella scheda CIDRs (CIDR) nella pagina dei dettagli del pool.
Fase 2: Crea un pool Regionale all'interno del pool di livello superiore
Crea un pool regionale all'interno del pool di livello superiore. Nel pool, la località è obbligatoria e deve essere una delle regioni operative configurate al momento della creazione dell'IPAM.
Questo passaggio deve essere eseguito dall'account IPAM.
Per creare un pool Regionale all'interno di un pool di livello superiore
Apri la console IPAM all'indirizzo https://console.aws.amazon.com/ipam/
. -
Nel pannello di navigazione, seleziona Pool.
-
Per impostazione predefinita, quando si crea un pool viene selezionato l'ambito privato di default. Se non si desidera utilizzare l'ambito privato di default, scegliere l'ambito che si desidera utilizzare dal menu a tendina nella parte superiore del riquadro dei contenuti. Per ulteriori informazioni sugli ambiti, consulta Funzionamento di IPAM.
-
Scegli Crea pool.
-
(Facoltativo) Aggiungi un Tag nome e una descrizione per il pool.
-
In Source (Origine), scegli il pool di livello superiore che hai creato nella sezione precedente.
-
In Resource planning (Pianificazione delle risorse), lascia selezionato Plan IP space within the scope (Pianifica spazio IP nell’ambito). Per ulteriori informazioni sull'utilizzo di questa opzione per la pianificazione dello spazio IP della sottorete in un VPC, consulta Tutorial: Pianificare lo spazio degli indirizzi IP VPC per le allocazioni IP delle sottoreti.
-
Scegli la località per il pool. La scelta di una località garantisce che non vi siano dipendenze interregionali tra il pool e le risorse da esso assegnate. Le opzioni qui disponibili provengono dalle Regioni operative scelte al momento della creazione dell'IPAM. In questo tutorial, useremo
us-east-2come località del pool regionale.La località è la Regione AWS in cui si desidera che questo pool IPAM sia disponibile per le assegnazioni. Ad esempio, è possibile assegnare un CIDR per un VPC solo da un pool IPAM che condivide una lingua con la Regione del VPC. Tieni presente che dopo aver scelto una lingua per un pool, questa non può essere modificata. Se la regione di origine dell’IPAM non è disponibile a causa di un’interruzione e il pool è in una località differente dalla regione di origine dell’IPAM, il pool può essere ancora utilizzato per assegnare gli indirizzi IP.
-
In Service (Servizio), scegli EC2 (EIP/VPC). Il servizio selezionato determina il servizio AWS in cui il CIDR sarà pubblicizzabile. Attualmente, l'unica opzione possibile è EC2 (EIP/VPC), il che significa che i CIDR allocati da questo pool saranno pubblicizzabili per il servizio Amazon EC2 e per il servizio Amazon VPC (per i CIDR associati ai VPC).
-
In CIDR to provision (CIDR di cui effettuare il provisioning), scegli un CIDR di cui effettuare il provisioning per il pool. Tieni presente che, durante il provisioning di un CIDR IPv6 a un pool in un pool di livello superiore, l'intervallo di indirizzi IPv6 più specifico che puoi portare è /48 per i CIDR pubblicizzabili pubblicamente e /60 per i CIDR non pubblicizzabili pubblicamente.
Attiva le impostazioni delle regole di allocazione di "Configura questo pool" e scegli le regole di allocazione facoltative per questo pool:
Importazione automatica delle risorse rilevale: questa opzione non è disponibile se la Località è impostata su Nessuna. Se selezionato, IPAM cercherà continuamente le risorse all'interno dell'intervallo CIDR di questo pool e le importerà automaticamente come assegnazioni nel tuo IPAM. Tieni presente quanto segue:
I CIDR che saranno assegnati per queste risorse non devono già essere assegnati ad altre risorse affinché l'importazione abbia esito positivo.
IPAM importerà un CIDR indipendentemente dalla conformità con le regole di allocazione del pool, in modo che una risorsa possa essere importata e successivamente contrassegnata come non conforme.
Se IPAM rileva più CIDR che si sovrappongono, IPAM importerà solo il CIDR più grande.
Se IPAM rileva più CIDR con CIDR corrispondenti, IPAM ne importerà in modo casuale solo uno.
Lunghezza minima della netmask: la lunghezza minima della netmask richiesta affinché le assegnazioni CIDR in questo pool IPAM siano conformi e il blocco CIDR di dimensioni maggiori che può essere assegnato dal pool. La lunghezza minima della netmask deve essere inferiore alla lunghezza massima della netmask. L'intervallo delle lunghezze della netmask possibili per gli indirizzi IPv4 è
0-32. L'intervallo delle lunghezze della netmask possibili per gli indirizzi IPv6 è0-128.Lunghezza di default della netmask: lunghezza di default della netmask per le assegnazioni aggiunte a questo pool.
Lunghezza massima della netmask: la lunghezza massima della netmask richiesta per le assegnazioni CIDR in questo pool. Questo valore determina il blocco CIDR di dimensioni più piccole che può essere assegnato dal pool. Verifica che questo valore sia almeno
/48.Requisiti per l'assegnazione di tag: i tag necessari alle risorse per assegnare spazio dal pool. Se i tag delle risorse sono stati modificati dopo aver assegnato spazio o se le regole di assegnazione di tag di allocazione vengono modificate nel pool, la risorsa potrebbe essere contrassegnata come non conforme.
-
Località: la località necessaria alle risorse che utilizzano i CIDR di questo pool. Le risorse importate automaticamente che non dispongono di questa località saranno contrassegnate come non conformi. Le risorse che non vengono importate automaticamente nel pool non saranno autorizzate ad assegnare spazio dal pool a meno che non si trovino in questa località.
(Facoltativo) Scegli Tag per il pool.
-
Quando hai finito di configurare il pool, scegli Crea pool.
Assicurati che su questo CIDR sia stato effettuato il provisioning prima di continuare. È possibile visualizzare lo stato del provisioning nella scheda CIDRs (CIDR) nella pagina dei dettagli del pool.
Fase 3. Condividi il pool regionale
Segui la procedura descritta in questa sezione per condividere il pool IPAM utilizzando AWS Resource Access Manager (RAM).
Abilitazione della condivisione delle risorse in AWS RAM
Dopo aver creato il tuo IPAM, ti consigliamo di condividere il pool regionale con altri account della tua organizzazione. Prima di condividere un pool IPAM, completa la procedura descritta in questa sezione per abilitare la condivisione delle risorse con AWS RAM. Se usi la AWS CLI per abilitare la condivisione delle risorse, utilizza l'opzione --profile
.management-account
Per abilitare la condivisione delle risorse
-
Tramite l'account di gestione di AWS Organizations, apri la console AWS RAM all'indirizzo https://console.aws.amazon.com/ram/
. -
Nel riquadro di navigazione a sinistra, scegli Impostazioni, poi Abilita condivisione con AWS Organizations e quindi Salva impostazioni.
Ora puoi condividere un pool IPAM con altri membri dell'organizzazione.
Condividi un pool IPAM utilizzando AWS RAM
In questa sezione condividerai il pool regionale con un altro account AWS Organizations membro. Per istruzioni complete sulla condivisione dei pool IPAM, comprese le informazioni sulle autorizzazioni IAM richieste, consulta Condividi un pool IPAM utilizzando AWS RAM. Se usi la AWS CLI per abilitare la condivisione delle risorse, utilizza l'opzione --profile .ipam-account
Per condividere un pool IPAM utilizzando AWS RAM
-
Tramite l'account di gestione IPAM, apri la console IPAM all'indirizzo https://console.aws.amazon.com/ipam/
. -
Nel pannello di navigazione, seleziona Pool.
-
Scegli l'ambito privato e il pool IPAM e seleziona Operazioni > Visualizza dettagli.
-
Alla voce Condivisione risorse, scegli Crea condivisione di risorse. Si apre la console AWS RAM. Il pool è condiviso tramite AWS RAM.
-
Selezionare Create a resource share (Crea una condivisione di risorse).
-
Nella console AWS RAM, scegli nuovamente Creazione di una condivisione di risorse.
-
Aggiungi un Nome per il pool condiviso.
-
In Seleziona il tipo di risorsa, scegli Pool IPAM e poi l'ARN del pool che vuoi condividere.
-
Scegli Next (Successivo).
-
Scegli l'autorizzazione AWSRAMPermissionIpamPoolByoipCidrImport. I dettagli delle opzioni di autorizzazione non rientrano nell'ambito di questo tutorial, ma puoi trovare ulteriori informazioni su queste opzioni alla sezione Condividi un pool IPAM utilizzando AWS RAM.
-
Scegli Next (Successivo).
-
Sotto le voci Principali > Seleziona il tipo principale, scegli Account AWS e inserisci l'ID dell'account che porterà un intervallo di indirizzi IP su IPAM, quindi scegli Aggiungi.
-
Scegli Next (Successivo).
-
Controlla le opzioni di condivisione delle risorse e i principali con cui condividerai, quindi scegli Crea.
-
Per consentire all'account
member-accountdi assegnare l'indirizzo IP CIDRS dal pool IPAM, crea una seconda condivisione di risorse conAWSRAMDefaultPermissionsIpamPool. Il valore per--resource-arnsè l'ARN del pool IPAM creato nella sezione precedente. Il valore per--principalsè l'ID account dimember-account. Il valore per--permission-arnsè l'ARN dell'autorizzazioneAWSRAMDefaultPermissionsIpamPool.
Passaggio 4: creazione di un VPC
Completa i passaggi descritti nella sezione Create a VPC della Guida per l’utente di Amazon VPC.
Questo passaggio deve essere eseguito dall'account membro.
Nota
Quando apri il VPC nella Console di gestione AWS, la regione AWS in cui crei il VPC deve corrispondere all'opzione
Localescelta al momento della creazione del pool che verrà utilizzato per il CIDR BYOIP.Quando raggiungi la fase di scelta di un CIDR per il VPC, avrai la possibilità di utilizzare un CIDR da un pool IPAM. Scegli il pool regionale creato in questo tutorial.
Quando crei il VPC, AWS alloca un CIDR nel pool IPAM al VPC. Puoi visualizzare l'allocazione in IPAM scegliendo un pool dal pannello dei contenuti della console IPAM e visualizzando la scheda Allocations (Allocazioni) per il pool.
Passaggio 5: pubblicizzazione del CIDR
I passaggi in questa sezione devono essere eseguiti dall'account IPAM. Una volta creato il VPC, puoi iniziare a pubblicizzare il CIDR portato in AWS presente nel pool con il Service EC2 (EIP/VPC) (Servizio EC2 (EIP/VPC)) configurato. In questo tutorial, questo è il tuo pool Regionale. Per impostazione predefinita, il CIDR non è pubblicizzato, il che significa che non è accessibile pubblicamente su Internet.
Questo passaggio deve essere eseguito dall'account IPAM.
Pubblicizzazione del CIDR
Apri la console IPAM all'indirizzo https://console.aws.amazon.com/ipam/
. -
Nel pannello di navigazione, seleziona Pool.
-
Per impostazione predefinita, quando si crea un pool viene selezionato l'ambito privato di default. Scegli l'ambito Public (Pubblico). Per ulteriori informazioni sugli ambiti, consulta Funzionamento di IPAM.
-
Scegli il pool regionale creato in questo tutorial.
-
Scegli la scheda CIDR.
-
Seleziona il CIDR BYOIP e scegli Actions (Operazioni) > Advertise (Pubblicizzazione).
-
Scegli Advertise CIDR (Pubblicizza CIDR).
Di conseguenza, il CIDR BYOIP viene pubblicizzato e il valore nella colonna Advertising (Pubblicizzazione) passa da Withdrawn (Ritirato) a Advertised (Pubblicizzato).
Passaggio 6: pulizia
Segui i passaggi in questa sezione per ripulire le risorse che hai creato e di cui hai effettuato il provisioning in questo tutorial.
Passaggio 1: ritiro del CIDR dalla pubblicizzazione
Questo passaggio deve essere eseguito dall'account IPAM.
Apri la console IPAM all'indirizzo https://console.aws.amazon.com/ipam/
. -
Nel pannello di navigazione, seleziona Pool.
-
Per impostazione predefinita, quando si crea un pool viene selezionato l'ambito privato di default. Scegli l'ambito Public (Pubblico).
-
Scegli il pool regionale creato in questo tutorial.
-
Scegli la scheda CIDR.
-
Seleziona il CIDR BYOIP e scegli Actions (Operazioni) >Withdraw from advertising (Ritira dalla pubblicizzazione).
-
Scegli Withdraw CIDR (Ritira CIDR).
Di conseguenza, il CIDR BYOIP non è più pubblicizzato e il valore nella colonna Advertising (Pubblicizzazione) passa da Advertised (Pubblicizzato) a Withdrawn (Ritirato).
Passaggio 2: eliminazione del VPC
Questo passaggio deve essere eseguito dall'account membro.
Completa i passaggi descritti nella sezione Delete a VPC della Guida per l’utente di Amazon VPC per eliminare il VPC. Quando apri il VPC nella Console di gestione AWS, la regione AWS da cui elimini il VPC deve corrispondere all'opzione
Localescelta al momento della creazione del pool che verrà utilizzato per il CIDR BYOIP. In questo tutorial, il pool è il pool regionale.Quando elimini il VPC, occorre un po' di tempo affinché IPAM rilevi che la risorsa è stata eliminata e annulli l'allocazione del CIDR allocato al VPC. Per procedere al passaggio successivo della pulizia, dovrai attendere fino a quando IPAM avrà rimosso l'allocazione dal pool nella scheda dei dettagli del pool Allocations (Allocazioni).
Passaggio 3: eliminazione delle condivisioni RAM e disabilitazione dell'integrazione di RAM con AWS Organizations
Questo passaggio deve essere eseguito rispettivamente dall'account IPAM e dall'account di gestione.
-
Completa i passaggi descritti nella sezione Deleting a resource share in AWS RAM e Disabling resource sharing with AWS Organizations della AWSGuida per l’utente di RAM, in questo ordine, per eliminare le condivisioni RAM e disabilitare l’integrazione RAM con AWS Organizations.
Passaggio 4: revoca del provisioning dei CIDR dal pool regionale e dal pool di livello superiore
Questo passaggio deve essere eseguito dall'account IPAM.
-
Completa i passaggi descritti in Revoca del provisioning di CIDR da un pool per revocare il provisioning dei CIDR dal pool regionale e quindi dal pool di livello superiore, in questo ordine.
Passaggio 5: eliminazione del pool regionale e del pool di livello superiore
Questo passaggio deve essere eseguito dall'account IPAM.
-
Completa i passaggi descritti in Elimina un pool per eliminare il pool regionale e quindi il pool di livello superiore, in questo ordine.