Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Allegati Amazon VPC in AWS Gateway di transito
Un allegato Amazon Virtual Private Cloud (VPC) a un gateway di transito consente di indirizzare il traffico da e verso una o più sottoreti VPC. Quando si collega un VPC a un gateway di transito, è necessario specificare una sottorete di ciascuna zona di disponibilità che deve essere utilizzata dal gateway di transito per instradare il traffico. Le sottoreti specificate fungono da punti di ingresso e di uscita per il traffico del gateway di transito. Il traffico può raggiungere le risorse in altre sottoreti all'interno della stessa zona di disponibilità solo se le sottoreti collegate al gateway di transito hanno percorsi appropriati configurati nelle rispettive tabelle di routing che puntano alle sottoreti di destinazione.
Limits
-
Quando si associa un VPC a un gateway di transito, le eventuali risorse nelle zone di disponibilità in cui non vi sia un collegamento con il gateway di transito non possono raggiungere il gateway di transito.
Nota
Nelle zone di disponibilità con allegati del gateway di transito, il traffico viene inoltrato al gateway di transito solo dalle sottoreti specifiche associate all'allegato. Se è presente un percorso verso il gateway di transito in una tabella di routing di sottorete, il traffico viene inoltrato al gateway di transito solo quando il gateway di transito ha un allegato in una sottorete nella stessa zona di disponibilità e la tabella di routing della sottorete allegata contiene percorsi appropriati verso la destinazione prevista del traffico all'interno del VPC.
-
Un gateway di transito non supporta la risoluzione DNS per i nomi DNS personalizzati dei VPC collegati impostati utilizzando zone ospitate private in Amazon Route 53. Per configurare la risoluzione dei nomi per le zone private ospitate per tutti i VPC collegati a un gateway di transito, consulta Gestione DNS centralizzata del cloud ibrido con Amazon Route 53 e AWS Transit Gateway
. -
Un gateway di transito non supporta il routing tra VPC con CIDR identici o se un CIDR in un intervallo si sovrappone a un CIDR in un VPC collegato. Se colleghi un VPC a un gateway di transito e il suo CIDR è identico o si sovrappone al CIDR di un altro VPC già collegato al gateway di transito, i percorsi per il VPC appena collegato non vengono propagati alla tabella delle rotte del gateway di transito.
-
Non è possibile creare un allegato per una sottorete VPC che risiede in una zona locale. Tuttavia, puoi configurare la rete in modo che le sottoreti nella zona locale possano connettersi a un gateway di transito attraverso la zona di disponibilità padre. Per ulteriori informazioni, vedi Connessione delle sottoreti delle zone locali a un gateway di transito.
-
Non puoi creare un allegato al gateway di transito utilizzando le sottoreti. IPv6-only Le sottoreti di collegamento del gateway di transito alla VPN devono supportare anche gli indirizzi IPv4.
-
Un gateway di transito deve avere almeno un allegato VPC prima di poter essere aggiunto a una tabella di routing.
Requisiti della tabella di routing per gli allegati VPC
Gli allegati Transit Gateway VPC richiedono configurazioni specifiche della tabella di routing per funzionare correttamente:
-
Tabelle di instradamento della sottorete degli allegati: le sottoreti associate all'allegato del gateway di transito devono contenere voci nella tabella di routing per tutte le destinazioni all'interno del VPC che devono essere raggiungibili tramite il gateway di transito. Ciò include i percorsi verso altre sottoreti, gateway Internet, gateway NAT ed endpoint VPC.
-
Tabelle di routing della sottorete di destinazione: le sottoreti contenenti risorse che devono comunicare attraverso il gateway di transito devono avere percorsi che puntino al gateway di transito per il traffico di ritorno verso destinazioni esterne.
-
Traffico VPC locale: l'allegato del gateway di transito non abilita automaticamente la comunicazione tra sottoreti all'interno dello stesso VPC. Si applicano le regole di routing VPC standard e la route locale (VPC CIDR) deve essere presente nelle tabelle di routing per la comunicazione intra-VPC.
Nota
La configurazione delle route in sottoreti non collegate all'interno della stessa zona di disponibilità non abilita il flusso di traffico. Solo le sottoreti specifiche associate all'allegato del gateway di transito possono fungere da entry/exit punti per il traffico del gateway di transito.
Ciclo di vita del collegamento VPC
Un collegamento VPC passa attraverso varie fasi, a partire dal momento in cui viene avviata la richiesta. È possibile che in ogni fase sia necessario eseguire alcune operazioni e che, alla fine del relativo ciclo di vita, il collegamento VPC rimanga visibile nella Amazon Virtual Private Cloud Console e nell'API o nell'output della riga di comando per un determinato periodo di tempo.
Il diagramma seguente mostra gli stati che un collegamento può avere nella configurazione di un unico account o nella configurazione di più account per cui è attivata l'opzione Accetta automaticamente collegamenti condivisi.
-
In sospeso: una richiesta per un collegamento VPC è stata avviata e si trova nel processo di provisioning. In questa fase, il collegamento può non riuscire o passare allo stato
available. -
Errore: una richiesta per un collegamento VPC ha avuto esito negativo. In questa fase, il collegamento VPC passa allo stato
failed. -
Non riuscita: la richiesta di collegamento VPC non è riuscita. Mentre si trova in questo stato, non può essere eliminata. Il collegamento VPC non riuscito rimane visibile per 2 ore, dopo di che non è più visibile.
-
Disponibile: il collegamento VPC è disponibile e il traffico può fluire tra il VPC e il gateway di transito. In questa fase, il collegamento può passare allo stato
modifyingo allo statodeleting. -
Eliminazione: un collegamento VPC che è in fase di eliminazione. In questa fase, il collegamento può passare allo stato
deleted. -
Eliminato: un collegamento VPC
availableè stato eliminato. In questo stato, il collegamento VPC non può essere modificato. Il collegamento VPC rimane visibile per 2 ore, dopo di che non è più visibile. -
Modifica: è stata effettuata una richiesta di modifica delle proprietà del collegamento VPC. In questa fase, il collegamento può passare allo stato
availableo allo statorolling back. -
Rollback: la richiesta di modifica del collegamento VPC non può essere completata e il sistema sta annullando le modifiche apportate. In questa fase, il collegamento può passare allo stato
available.
Il diagramma seguente mostra gli stati che un collegamento può avere nella configurazione di più account per cui è attivata l'opzione Accetta automaticamente collegamenti condivisi.
-
Pending-acceptance: La richiesta di allegati VPC è in attesa di accettazione. In questa fase, il collegamento può passare allo stato
pending, allo statorejectingo allo statodeleting. -
Rifiuto: un collegamento VPC che sta per essere rifiutato. In questa fase, il collegamento può passare allo stato
rejected. -
Rifiutato: un collegamento VPC
pending acceptanceè stato rifiutato. In questo stato, il collegamento VPC non può essere modificato. Il collegamento VPC rimane visibile per 2 ore, dopo di che non è più visibile. -
In sospeso: un collegamento VPC è stato accettato e si trova nel processo di provisioning. In questa fase, il collegamento può non riuscire o passare allo stato
available. -
Errore: una richiesta per un collegamento VPC ha avuto esito negativo. In questa fase, il collegamento VPC passa allo stato
failed. -
Non riuscita: la richiesta di collegamento VPC non è riuscita. Mentre si trova in questo stato, non può essere eliminata. Il collegamento VPC non riuscito rimane visibile per 2 ore, dopo di che non è più visibile.
-
Disponibile: il collegamento VPC è disponibile e il traffico può fluire tra il VPC e il gateway di transito. In questa fase, il collegamento può passare allo stato
modifyingo allo statodeleting. -
Eliminazione: un collegamento VPC che è in fase di eliminazione. In questa fase, il collegamento può passare allo stato
deleted. -
Eliminato: un collegamento VPC
availableopending acceptanceè stato eliminato. In questo stato, il collegamento VPC non può essere modificato. Il collegamento VPC rimane visibile per 2 ore, dopo di che non è più visibile. -
Modifica: è stata effettuata una richiesta di modifica delle proprietà del collegamento VPC. In questa fase, il collegamento può passare allo stato
availableo allo statorolling back. -
Rollback: la richiesta di modifica del collegamento VPC non può essere completata e il sistema sta annullando le modifiche apportate. In questa fase, il collegamento può passare allo stato
available.
Modalità Appliance
Se prevedi di configurare un dispositivo di rete con stato nel tuo VPC, puoi abilitare il supporto in modalità appliance per l'allegato VPC in cui si trova l'appliance quando crei un allegato. Ciò garantisce che AWS Transit Gateway utilizzi la stessa zona di disponibilità per quell'allegato VPC per tutta la durata del flusso di traffico tra una sorgente e una destinazione. Consente inoltre a un gateway di transito di inviare traffico verso qualsiasi zona di disponibilità nel VPC purché sia presente un'associazione di sottorete in quella zona. Sebbene la modalità appliance sia supportata solo sugli allegati VPC, il flusso di rete può provenire da qualsiasi altro tipo di allegato del gateway di transito, inclusi gli allegati VPC, VPN e Connect. La modalità appliance funziona anche per i flussi di rete con origini e destinazioni diverse. Regioni AWS I flussi di rete possono essere potenzialmente ribilanciati tra diverse zone di disponibilità se inizialmente non si abilita la modalità appliance ma successivamente si modifica la configurazione degli allegati per abilitarla. È possibile abilitare o disabilitare la modalità appliance utilizzando la console, la riga di comando o l'API.
Importante
La modalità appliance è supportata solo per gli allegati VPC.
Prerequisiti per il AZ-aware routing: la propagazione delle rotte deve essere abilitata per la tabella di route del gateway di transito associata all'allegato VPC in modalità appliance. Senza propagazione, il gateway di transito non è in grado di determinare le zone di disponibilità di origine e destinazione. Tutto il traffico, inclusi gli stessi Availability-Zone flussi descritti nello Scenario 1, si basa sulla selezione della zona di disponibilità basata sull'hash di flusso. Ciò significa che il traffico all'interno della stessa zona di disponibilità potrebbe essere indirizzato verso una zona di disponibilità diversa nel VPC dell'appliance, interrompendo l'isolamento della zona di disponibilità.
La modalità appliance in AWS Transit Gateway ottimizza il routing del traffico considerando le zone di disponibilità di origine e di destinazione nel determinare il percorso attraverso un VPC in modalità appliance. Questo approccio migliora l'efficienza e riduce la latenza. Il comportamento varia in base alla configurazione specifica e ai modelli di traffico.
Gli scenari seguenti presuppongono che la propagazione del percorso sia abilitata per la tabella di route del gateway di transito associata all'allegato VPC in modalità appliance. Senza propagazione, il gateway di transito non è in grado di determinare le zone di disponibilità di origine e di destinazione e tutti gli scenari utilizzano per impostazione predefinita la selezione della zona di disponibilità basata sull'hash di flusso (il comportamento descritto nello Scenario 2).
Scenario 1: routing del traffico di Intra-Availability zona tramite Appliance VPC
Quando il traffico fluisce dalla zona di disponibilità us-east-1a di origine alla zona di disponibilità us-east-1a di destinazione, con allegati VPC in modalità appliance sia in us-east-1a che in us-east-1b, Transit Gateway seleziona un'interfaccia di rete da us-east-1a all'interno del VPC dell'appliance. Questa zona di disponibilità viene mantenuta per l'intera durata del flusso di traffico tra sorgente e destinazione.
Scenario 2: routing del traffico di Inter-Availability zona tramite Appliance VPC
Per il traffico che fluisce dalla zona di disponibilità di origine us-east-1a alla zona di disponibilità us-east-1b di destinazione, con allegati VPC in modalità appliance sia in us-east-1a che in us-east-1b, Transit Gateway utilizza un algoritmo di flow hash per selezionare us-east-1a o us-east-1b nel VPC dell'appliance. La zona di disponibilità scelta viene utilizzata in modo coerente per tutta la durata del flusso.
Scenario 3: indirizzamento del traffico attraverso un VPC dell'appliance senza i dati della zona di disponibilità
Quando il traffico proviene dalla zona di disponibilità us-east-1a di origine verso una destinazione senza informazioni sulla zona di disponibilità (ad esempio, traffico collegato a Internet), con allegati VPC in modalità appliance sia in us-east-1a che in us-east-1b, Transit Gateway seleziona un'interfaccia di rete da us-east-1a all'interno del VPC dell'appliance.
Scenario 4: indirizzamento del traffico attraverso un VPC dell'appliance in una zona di disponibilità distinta dall'origine o dalla destinazione
Quando il traffico fluisce dalla zona di disponibilità di origine us-east-1a alla zona di disponibilità us-east-1b di destinazione, con allegati VPC in modalità appliance in diverse zone di disponibilità, ad esempio us-east-1c e us-east-1d, Transit Gateway utilizza un algoritmo di flow hash per selezionare us-east-1c o us-east-1d nel VPC dell'appliance. La zona di disponibilità scelta viene utilizzata in modo coerente per tutta la durata del flusso.
Riferimenti dei gruppi di sicurezza
È possibile utilizzare questa funzionalità per semplificare la gestione dei gruppi di sicurezza e il controllo del traffico da istanza a istanza tra i VPC collegati allo stesso gateway di transito. Puoi fare riferimenti incrociati ai gruppi di sicurezza solo nelle regole in entrata. Le regole di sicurezza in uscita non supportano i riferimenti ai gruppi di sicurezza. Non ci sono costi aggiuntivi associati all'attivazione o all'utilizzo del riferimento ai gruppi di sicurezza.
Il supporto per i riferimenti ai gruppi di sicurezza può essere configurato sia per i gateway di transito che per gli allegati VPC del gateway di transito e funzionerà solo se è stato abilitato sia per un gateway di transito che per i relativi allegati VPC.
Limitazioni
Le seguenti limitazioni si applicano quando si utilizza il riferimento ai gruppi di sicurezza con un allegato VPC.
Il riferimento ai gruppi di sicurezza non è supportato nelle connessioni peering del gateway di transito. Entrambi i VPC devono essere collegati allo stesso gateway di transito.
Il riferimento ai gruppi di sicurezza non è supportato per gli allegati VPC nella zona di disponibilità use1-az3.
Il riferimento ai gruppi di sicurezza non è supportato per gli endpoint. PrivateLink Consigliamo di utilizzare le regole CIDR-based di sicurezza IP come alternativa.
Il riferimento ai gruppi di sicurezza funziona per Elastic File System (EFS) purché sia configurata una regola del gruppo di sicurezza Consenti tutte le uscite per le interfacce EFS nel VPC.
AWS Outposts, AWS Wavelength Zones e alcune zone AWS locali non supportano il riferimento ai gruppi di sicurezza. Per evitare interruzioni del servizio, disabilita il riferimento ai gruppi di sicurezza a livello di allegato VPC per i VPC con sottoreti in queste località.
Non supportato. AWS Local Zones
Le seguenti zone AWS locali non supportano questa funzionalità:
us-east-1-bos-1a,,,,us-east-1-bue-1a,,us-east-1-lim-1a,us-east-1-mci-1a,us-east-1-msp-1a,us-east-1-phl-1a,us-east-1-scl-1a,,us-west-2-den-1a,us-west-2-hnl-1a,us-west-2-las-1a,us-west-2-sea-1a,ap-south-1-ccu-1a,,ap-south-1-del-1a,ap-southeast-1-mnl-1aap-southeast-2-per-1a,eu-north-1-cph-1a.eu-north-1-hel-1aeu-central-1-ham-1aeu-central-1-waw-1aaf-south-1-los-1ame-south-1-mct-1a-
Se si dispone di un VPC di ispezione, il riferimento ai gruppi di sicurezza tramite il gateway di transito non funziona su Gateway Load Balancer o su AWS un AWS Network Firewall.
Supporto IPv6
Quando crei o modifichi un allegato VPC, puoi abilitare o disabilitare il supporto IPv6. Il valore predefinito è disable.
L'attivazione del supporto IPv6 effettua le seguenti operazioni:
-
Assegna un indirizzo IPv6 all'interfaccia di rete del gateway di transito nella sottorete degli allegati. Il gateway di transito utilizza questo indirizzo per inviare e ricevere traffico IPv6 attraverso l'allegato.
-
Propaga i CIDR IPv6 VPC alla tabella di routing del gateway di transito quando la propagazione del percorso è configurata.
Quando si disabilita il supporto IPv6, si applicano ancora i seguenti comportamenti:
-
È ancora possibile creare route IPv6 statiche destinate all'allegato.
-
Il traffico IPv6 può ancora entrare nel gateway di transito dal VPC se la tabella di routing VPC ha una route IPv6 che punta al gateway di transito e gli ACL di rete e i gruppi di sicurezza consentono il traffico.
Questa impostazione controlla solo l'indirizzamento dell'interfaccia di rete e la propagazione del percorso, non filtra i pacchetti.