View a markdown version of this page

Opções de segmentação de tráfego em AWS Direct Connect - Opções de segmentação de tráfego em AWS Direct Connect

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Opções de segmentação de tráfego em AWS Direct Connect

Data de publicação: 9 de novembro de 2023 (Histórico do diagrama)

Essa arquitetura mostra as opções de segmentação de tráfego em AWS Direct Connect, incluindo o uso de várias VIFs privadas na VPC ou no Direct Connect gateway, o uso de anexos do AWS Transit Gateway Connect em VIF de trânsito e o uso de conexões em VIF de trânsito. AWS Site-to-Site VPN

Segmente seu tráfego em AWS Direct Connect usando várias VIFs privadas na VPC ou Direct Connect Diagrama de gateway

Diagrama de arquitetura de referência mostrando como segmentar seu tráfego AWS Direct Connect usando várias VIFs privadas na VPC ou Direct Connect no Gateway.

Interfaces virtuais privadas (VIFs) são usadas para acessar a Amazon Virtual Private Cloud (Amazon VPC) usando endereços IP privados. Cada VIF é configurada com uma tag exclusiva de rede local virtual (VLAN), o que significa que você pode segmentar seu tráfego usando uma VIF por roteamento e encaminhamento virtual (VRF) que você tem em seu data center. Leve em consideração os limites no número de VIFs, dependendo do tipo de Direct Connect conexão que você tem. Você pode ter 50 VIFs privadas ou públicas com uma conexão dedicada e uma VIF privada ou pública com uma conexão hospedada. Além disso, você pode ter 30 VIFs privadas associadas ao mesmo Direct Connect gateway. Você pode verificar as cotas no guia do Direct Connect usuário.

  1. O tráfego iniciado a partir de uma instância no Spoke VPC A e destinado ao servidor do data center corporativo (no VRF A) é roteado para o gateway privado virtual de acordo com a tabela de rotas do Spoke VPC A.

  2. O gateway privado virtual está associado ao Direct Connect gateway, que usa uma VIF privada (VLAN) para se conectar ao data center corporativo. Para alcançar a segmentação, use várias VIFs privadas. O roteador local deve ser configurado para usar uma conexão VIF (VLAN) diferente por VRF configurado.

  3. O roteador local encaminha o tráfego do VIF A privado para o VRF A e o servidor de destino.

  4. O tráfego do VRF B do data center corporativo destinado ao Spoke VPC B é enviado primeiro para o gateway do cliente localizado no data center.

  5. O gateway do cliente usa a VIF B privada — por meio do Direct Connect link — para enviar o tráfego para o gateway privado virtual na VPC B.

  6. O tráfego é encaminhado para o destino de acordo com a tabela de rotas Spoke VPC B.

Segmente seu tráfego em AWS Direct Connect usando vários VIFs de trânsito e Direct Connect Diagrama de gateways

Diagrama de arquitetura de referência mostrando como segmentar seu tráfego AWS Direct Connect usando vários VIFs e Direct Connect gateways de trânsito.

As Interfaces Virtuais de Trânsito (VIFs) são usadas para acessar AWS Transit Gateway por meio de um Direct Connect gateway. Cada VIF é configurada com uma tag exclusiva de rede local virtual (VLAN), o que significa que você pode segmentar seu tráfego usando uma VIF por roteamento e encaminhamento virtual (VRF) que você tem em seu data center. Leve em consideração os limites no número de VIFs, dependendo do tipo de Direct Connect conexão que você tem. Você pode ter quatro VIFs de trânsito com uma combinação máxima de 51 VIFs privados, públicos e de trânsito por conexão dedicada. Para conexões hospedadas, você pode ter somente uma VIF de trânsito. Além disso, você pode ter 30 VIFs de trânsito associados ao mesmo Direct Connect gateway. Você pode verificar as cotas no guia do Direct Connect usuário.

  1. O tráfego iniciado a partir de uma instância no Spoke VPC A e destinado ao servidor do data center corporativo (no VRF A) é roteado de AWS Transit Gateway acordo com a tabela de rotas do Spoke VPC A.

  2. O Transit Gateway está associado a vários Direct Connect gateways (DXGW), cada um deles usando uma VIF de trânsito (VLAN) para se conectar ao data center corporativo, alcançando a segmentação do tráfego. O roteador local deve ser configurado para usar uma conexão VIF (VLAN) diferente por VRF configurado.

  3. O tráfego é encaminhado para o DXGW A de acordo com a tabela de rotas do gateway de trânsito do segmento A associada ao anexo da VPC A.

  4. O roteador local encaminha o tráfego do VIF A de trânsito para o VRF A e para o servidor de destino.

  5. O tráfego do VRF B do data center corporativo destinado ao Spoke VPC B é enviado primeiro para o gateway do cliente localizado no data center.

  6. O gateway do cliente usa o VIF B de trânsito — pelo Direct Connect link — para enviar o tráfego para o Segmento B.

  7. O tráfego é encaminhado para a VPC B de acordo com a tabela de rotas do Segment B Transit Gateway.

  8. O tráfego é encaminhado para o destino de acordo com a tabela de rotas da VPC B.

Use AWS Transit Gateway Conecte anexos e AWS Direct Connect para estender seus On-Premises VRFs sobre o diagrama de VIFs de trânsito

Diagrama de arquitetura de referência mostrando como usar anexos de AWS Transit Gateway conexão e AWS Direct Connect estender seus VRFs locais sobre VIFs de trânsito.

Com uma conexão hospedada, você obtém uma VIF de trânsito; com uma conexão dedicada, você obtém quatro. Quando você tem mais VRFs do que VIFs de trânsito, você pode usar vários anexos Transit Gateway Connect (túneis GRE) em uma VIF de trânsito para segmentar o tráfego, criando um anexo de conexão por VRF que você tem em seu data center. Para obter mais informações sobre esse caso de uso, consulte Usando o AWS Transit Gateway Connect para estender VRFs e aumentar o anúncio de prefixo IP.

  1. O tráfego iniciado a partir de uma instância no Spoke VPC A e destinado ao servidor do data center corporativo (no VRF A) é roteado para a interface de rede elástica do Transit Gateway (TGW ENI) de acordo com a tabela de rotas do Spoke VPC A.

  2. O tráfego é encaminhado para o Transit Gateway. O tráfego é então encaminhado para o data center corporativo por meio do anexo A do Transit Gateway Connect, de acordo com a tabela de rotas do Segmento A.

  3. O anexo Transit Gateway Connect usa a Direct Connect conexão como transporte e conecta o Transit Gateway ao roteador do data center corporativo usando o tunelamento de encapsulamento de roteamento genérico (GRE) e o protocolo Border Gateway (BGP). O roteador local deve ser configurado para usar um anexo de conexão diferente por VRF configurado.

  4. O roteador local encaminha o tráfego do anexo A do Connect para o VRF A e o servidor de destino.

  5. O tráfego do VRF B do data center corporativo destinado ao Spoke VPC B é enviado primeiro para o gateway do cliente localizado no data center.

  6. O gateway do cliente usa o túnel GRE do anexo B do Transit Gateway Connect — através do Direct Connect link — para enviar o tráfego para o Transit Gateway.

  7. O tráfego é encaminhado para o anexo Spoke VPC B de acordo com a tabela de rotas do Transit Gateway Segment B.

  8. O TGW ENI do Spoke VPC B encaminha o tráfego para o destino.

Use AWS Site-to-Site VPN Anexos (VIFs públicos) e AWS Direct Connect para estender seu diagrama de On-Premises VRFs

Diagrama de arquitetura de referência mostrando como usar anexos de AWS Site-to-Site VPN VPN (VIFs públicas) e AWS Direct Connect estender seus VRFs locais.

Se o gateway do cliente não oferecer suporte ao Encapsulamento de Roteamento Genérico (GRE), você ainda poderá segmentar seu tráfego criando uma AWS Site-to-Site VPN conexão para cada VRF que você tem em seu data center. Você pode usar um VIF público como transporte subjacente.

  1. O tráfego iniciado a partir de uma instância no Spoke VPC A e destinado ao servidor do data center corporativo (no VRF A) é roteado para a interface de rede elástica do Transit Gateway (TGW ENI) de acordo com a tabela de rotas do Spoke VPC A.

  2. O tráfego é encaminhado para o Transit Gateway. O tráfego é então encaminhado para o data center corporativo por meio da conexão Site-to-Site VPN A, de acordo com a tabela de rotas do segmento A.

  3. A conexão Site-to-Site VPN é criada usando uma VIF pública como transporte (VLAN). O roteador local deve ser configurado para usar uma conexão VPN diferente por VRF configurado.

  4. O roteador local encaminha o tráfego da conexão Site-to-Site VPN A para o VRF A e o servidor de destino.

  5. O tráfego do VRF B do data center corporativo destinado ao Spoke VPC B é enviado primeiro para o gateway do cliente localizado no data center.

  6. O gateway do cliente escolhe a conexão Site-to-Site VPN B para enviar o tráfego para o Transit Gateway pelo Direct Connect link.

  7. O tráfego é encaminhado para o anexo Spoke VPC B de acordo com a tabela de rotas do Transit Gateway Segment B.

  8. O TGW ENI do Spoke VPC B encaminha o tráfego para o destino.

Use AWS Site-to-Site VPN Anexos VPN IP privados e AWS Direct Connect para estender seus On-Premises VRFs sobre o diagrama de VIFs em trânsito

Diagrama de arquitetura de referência mostrando como usar anexos VPN IP AWS Site-to-Site VPN privados e AWS Direct Connect estender seus VRFs locais sobre VIFs de trânsito.

Se o gateway do cliente não oferecer suporte ao GRE (Encapsulamento de Roteamento Genérico), você ainda poderá segmentar seu tráfego criando uma AWS Site-to-Site VPN conexão (com dois túneis) para cada VRF que você tem em seu data center. Com o recurso Site-to-Site VPN Private IP VPN, você pode criar as VPNs usando IPs privados com o AWS Direct Connect gateway e o VIF de trânsito como transporte subjacente.

  1. O tráfego iniciado a partir de uma instância no Spoke VPC A e destinado ao servidor do data center corporativo (no VRF A) é roteado para a interface de rede AWS Transit Gateway elástica (TGW ENI) de acordo com a tabela de rotas do Spoke VPC A.

  2. O tráfego é encaminhado para o Transit Gateway. O tráfego é então encaminhado para o data center corporativo por meio do anexo A do Transit Gateway VPN, de acordo com a tabela de rotas do Segmento A.

  3. O anexo Site-to-Site VPN Transit Gateway usa a Direct Connect conexão como transporte e conecta o Transit Gateway ao roteador do data center corporativo usando uma conexão VPN IPsec (com dois túneis). O roteador local deve ser configurado para usar um anexo VPN diferente por VRF configurado.

  4. O roteador local encaminha o tráfego do anexo VPN A para o VRF A e o servidor de destino.

  5. O tráfego do VRF B do data center corporativo destinado ao Spoke VPC B é enviado primeiro para o gateway do cliente localizado no data center.

  6. O gateway do cliente usa a conexão Site-to-Site VPN B — por meio do Direct Connect link — para enviar o tráfego para o Transit Gateway.

  7. O tráfego é encaminhado para o anexo Spoke VPC B de acordo com a tabela de rotas do Transit Gateway Segment B.

  8. O TGW ENI do Spoke VPC B encaminha o tráfego para o destino.

Outras fontes de leitura

Para obter informações adicionais, consulte

Colaboradores

Os colaboradores desse diagrama de arquitetura de referência incluem:

  • Pablo Sánchez Carmona, arquiteto especialista em soluções, Amazon Web Services

  • Thaddeus Worsnop, arquiteto sênior de soluções, Amazon Web Services

Histórico do diagrama

Para ser notificado sobre atualizações nesse diagrama de arquitetura de referência, assine o feed RSS.

AlteraçãoDescriçãoData

Diagrama atualizado

Foi adicionada a segmentação de seu tráfego AWS Direct Connect usando vários VIFs e Direct Connect gateways de trânsito

9 de novembro de 2023

Publicação inicial

Diagrama de arquitetura de referência publicado pela primeira vez.

30 de junho de 2022

nota

Para assinar as atualizações de RSS, você deve ter um plug-in RSS ativado para o navegador que está usando.