View a markdown version of this page

允许的前缀交互 Direct Connect 网关 - AWS Direct Connect

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

允许的前缀交互 Direct Connect 网关

了解允许的前缀如何与传输网关和虚拟私有网关交互。有关更多信息,请参阅 Routing policies and BGP communities

虚拟私有网关关联

前缀列表(IPv4 和 IPv6)作为筛选器,允许相同的 CIDR 或更小范围的 CIDR 公布到 Direct Connect 网关。您必须将前缀设置为与 VPC CIDR 块相同或比此块更宽的范围。

注意

允许的列表仅起到筛选器的作用,并且只有关联的 VPC CIDR 才会公布到客户网关。

考虑一下您有一个 CIDR 为 10.0.0 的 VPC 的场景。 0/16 已连接到虚拟专用网关。

  • 当允许的前缀列表设置为 22.0.0 时。 0/24,你没有收到任何路由,因为 22.0.0。 0/24 与 10.0.0 不相同或宽于 10.0.0。 0/16。

  • 当允许的前缀列表设置为 10.0.0 时。 0/24,你没有收到任何路由,因为 10.0.0。 0/24 与 10.0.0 不一样。 0/16。

  • 当允许的前缀列表设置为 10.0.0 时。 0/15,你确实会收到 10.0.0。 0/16,因为 IP 地址的宽度大于 10.0.0。 0/16。

删除或添加允许的前缀时,不使用该前缀的流量不会受到影响。在更新过程中,状态从 associated 变为 updating。修改现有前缀只能延迟或丢弃使用该前缀的流量。

Transit Gatew 协会

对于 Transit Gateway 关联,您可以在 Direct Connect 网关上配置允许的前缀列表。该列表会将本地流量路由至 Direct Connect 网关或从 Direct Connect 网关传送到 Transit Gateway,即使连接到 Transit Gateway 的 VPC 没有分配 CIDR 也是如此。允许的前缀工作方式不同,具体取决于网关类型:

  • 对于 Transit Gateway 关联,只有输入的允许前缀才会通告到本地。这些前缀将显示为来自 Direct Connect 网关 ASN。

  • 对于虚拟私有网关,输入的允许前缀充当筛选器,允许相同或更小的 CIDR。

考虑一下您有一个 CIDR 为 10.0.0 的 VPC 的场景。 0/16 已连接到 Transit Gateway。

  • 当允许的前缀列表设置为 22.0.0 时。 0/24,你会收到 22.0.0。 0/24通过您的传输虚拟接口上的 BGP。你没有收到 10.0.0。 0/16 因为我们直接配置了允许的前缀列表中的前缀。

  • 当允许的前缀列表设置为 10.0.0 时。 0/24,你会收到 10.0.0。 0/24通过您的传输虚拟接口上的 BGP。你没有收到 10.0.0。 0/16 因为我们直接配置了允许的前缀列表中的前缀。

  • 当允许的前缀列表设置为 10.0.0 时。 0/8,你会收到 10.0.0。 0/8通过您的传输虚拟接口上的 BGP。

当多个传输网关与 Direct Connect 网关关联时,不允许出现允许的前缀重叠。例如,如果您的 Transit Gateway 的允许前缀列表包含 10.1.0。 0/16,以及第二个 Transit Gateway,其允许的前缀列表包括 10.2.0。 0/16 和 0.0.0。 0/0,你无法将第二个 Transit Gateway 的关联设置为 0.0.0。 0/0。从 0.0.0 开始。 0/0 包括所有 IPv4 网络,您无法配置 0.0.0。 0/0 如果多个中转网关与一个 Direct Connect 网关关联。系统将返回错误消息,表示允许的路由与 Direct Connect 网关上的一个或多个现有的允许路由重叠。

删除或添加允许的前缀时,不使用该前缀的流量不会受到影响。在更新过程中,状态从 associated 变为 updating。修改现有前缀只能延迟或丢弃使用该前缀的流量。

示例:允许在 Transit Gateway 配置中添加前缀

考虑一下配置,即您在两个不同 AWS 区域拥有需要访问公司数据中心的实例。对于此配置,可以使用以下资源:

  • 每个区域都有一个 Transit Gateway。

  • Transit Gateway 对等连接。

  • Direct Connect 网关。

  • 其中一个公交网关(us-east-1 中的网关)与 Direct Connect 网关之间的 Transit Gateway 关联。

  • 来自本地位置和 Direct Connect 位置的中转虚拟接口。

私有 VIF 路由无 AS_PATH

为资源配置以下选项:

  • Direct Connect 网关:将 ASN 设置为 65030。有关更多信息,请参阅 创建 Direct Connect 网关

  • 中转虚拟接口:将 VLAN 设置为 899,将客户路由器对等 ASN 设置为 65020。有关更多信息,请参阅 创建到 Direct Connect 网关的中转虚拟接口

  • Direct Connect 网关与 Transit Gateway 的关联:将允许的前缀设置为 10.0.0。 0/8。

    此 CIDR 块包含两个 VPC 网段 (10.0.0. 0/16 和 10.2.0。 0/16)。有关更多信息,请参阅 将公交网关与 Direct Connect 关联或取消关联。

  • VPC 路由:用于路由来自 10.2.0 版本的流量。 0/16 VPC,在 VPC 路由表中创建目的地为 0.0.0 的路由。 0/0 并将 Transit Gateway ID 作为目标。这使来自 VPC 的流量可以到达 Direct Connect 网关。有关路由到 Transit Gateway 的更多信息,请参阅 Amazon VPC 用户指南中的 T ransit Gateway 路由。