View a markdown version of this page

互连您的 VPC - AWS 规范性指导

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

互连您的 VPC

下表显示当您将要互连 VPC 时的关键注意事项。

具有 VPC 对等连接的安全 VPC 使用 T AWS ransit Gateway 的安全 VP 具有 VPN 互连的安全 VPC
优点 劣势 优点 劣势 优点 劣势
  • 设置简单快捷

  • 路由简单

  • 冗余高

  • 带宽高

  • 仅支持来自 VPC-assigned CIDR 范围的流量

  • 无法在 VPC 之间插入安全检查

  • 大规模管理时复杂(均为点对点)

  • 设置简单

  • 无 SNAT 的灵活路由

  • 冗余高

  • 带宽高

  • 易于大规模管理

  • 路由更为复杂(VPC 路由表和 Transit Gateway AWS 路由表)

  • 在 VPC 之间插入安全检查功能的拓扑复杂

  • 无 SNAT 的灵活路由

  • 在 VPC 之间轻松插入安全检查

  • 带宽低

  • 复杂的特定于供应商的故障转移

  • 大规模管理时复杂(均为点对点)

客户端(发送 SYN) AWS Transit Gate VPC 对等连接 VPC 之间的 VPN 解决方案概述和可能的顾虑
互联网或 Direct Connect 在具有公有或私有子网的单个 VPC 中提供服务。 N/A N/A N/A

流量穿过互联网网关或虚拟网关,无需要跨过 VPC 边界以外。VPC 充当设计的末端网络。流量从本地进入 AWS 云端(Direct Connect,VPN)。

互联网或 Direct Connect 在客户端位于其他 VPC(例如,另一个 VPC 中的池成员)的 VPC 中,没有 SNAT。

AWS Transit Gateway 或 VPN 允许流量绕过只有 VPC-assigned CIDR 才能通过的 VPC 对等互连过滤器。

VPN 解决方案将受限制。没有等价多路径路由 (ECMP)(只有一条路由),也没有带宽( GB-seconds 每条隧道约为 1.2,通常只有一条隧道)。

使用 SNAT 连接 Direct Connect 到 VPC 中的服务,客户位于其他 VPC 中(例如,另一个 VPC 中的池成员)。 是(但非必需) 是(但非必需)

由于 VPC 之间的互连可以看到来自 VPC-assigned CIDR 的流量,因此任何流量都可以正常工作。

VPN 解决方案将受限制。没有 ECMP(只有一条路由),也没有带宽( GB-seconds 每条隧道大约 1.2 个,通常只有一条隧道)。

在 VPC 内部,以便在同一 VPC 中提供服务。 N/A N/A N/A 所有流量均限于单一 VPC。但其并非必要项目。
从一个 VPC 内部到一个服务 VPC。服务位于目标 VPC CIDR 中。 是(但非必需) 是(但非必需) 由于 VPC 之间的互连可以看到来自 VPC-assigned CIDR 的流量,因此任何流量都可以正常工作。
从一个 VPC 内部到一个服务 VPC。服务不在 VPC CIDR 范围内。

由于 VPC 之间的互连可以看到来自 VPC-assigned CIDR 的流量,因此任何流量都可以正常工作。

VPN 解决方案将受限制。没有 ECMP(只有一条路由),也没有带宽( GB-seconds 每条隧道大约 1.2 个,通常只有一条隧道)。

在单个 VPC 内部连接到互联网服务。 N/A N/A N/A 流量来自 VPC-assigned CIDR,如果弹性 IP、NAT 或路由表结构是内联的,则流量就会流动。
在 VPC 内部到互联网服务,通过安全或检查 VPC 路由出去。

由于 VPC 之间的互连可以看到来自 VPC-assigned CIDR 范围之外的流量,因此无法使用 VPC 对等互连。

VPN 解决方案将受限制。没有 ECMP(只有一条路由),也没有带宽( GB-seconds 每条隧道大约 1.2 个,通常只有一条隧道)。