

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 中的流量分段選項 AWS Direct Connect
<a name="traffic-segmentation-aws-direct-connect"></a>

發佈日期：**2023 年 11 月 9 日 ([圖表歷史記錄](#diagram-history))**

此架構會顯示 中的流量分段選項 AWS Direct Connect，包括在 VPC 或 Direct Connect 閘道中使用數個私有 VIFs、透過傳輸 VIF 使用 AWS Transit Gateway Connect 連接，以及透過傳輸 VIF 使用 AWS Site-to-Site VPN 連線。

## 使用 VPC 或 Direct Connect 閘道圖表中的數個私有 VIFs AWS Direct Connect 來分段流量
<a name="1-several-private-vifs"></a>

![參考架構圖，顯示如何使用 VPC 或 Direct Connect 閘道中的多個私有 VIFs AWS Direct Connect 來分段流量。](https://docs.aws.amazon.com/zh_tw/reference-architecture-diagrams/latest/traffic-segmentation-aws-direct-connect/images/1-several-private-vifs.png)


 私有虛擬介面 VIFs) 用於使用私有 IP 地址存取 Amazon Virtual Private Cloud (Amazon VPC)。每個 VIF 都設定了唯一的虛擬區域網路 (VLAN) 標籤，這表示您可以在資料中心的每個虛擬路由和轉送 (VRF) 使用一個 VIF 來分割流量。根據您的 Direct Connect 連線類型，考慮 VIFs 數量的限制。您可以擁有 50 個具有專用連線的私有或公VIFs，以及一個具有託管連線的私有或公有 VIF。此外，您可以有 30 個與相同 Direct Connect 閘道相關聯的私有 VIFs。您可以在 [Direct Connect 使用者指南](https://docs.aws.amazon.com/directconnect/latest/UserGuide/limits.html)中檢查配額。

1.  從 Spoke VPC A 中的執行個體起始且目的地為公司資料中心伺服器 （在 VRF A 中） 的流量，會根據 Spoke VPC A 路由表路由至虛擬私有閘道。

1.  虛擬私有閘道與**Direct Connect**閘道相關聯，閘道使用私有 VIF (VLAN) 連接到公司資料中心。若要達成分段，請使用數個私有 VIFs。內部部署路由器必須設定為每個設定的 VRF 使用不同的 VIF (VLAN) 連線。

1.  內部部署路由器會將流量從私有 VIF A 轉送到 VRF A 和目的地伺服器。

1.  來自公司資料中心 VRF B 且目的地為 Spoke VPC B 的流量會先傳送至位於資料中心的客戶閘道。

1.  客戶閘道透過 Direct Connect 連結使用私有 VIF B 將流量傳送至 VPC B 中的虛擬私有閘道。

1.  流量會根據呼叫 VPC B 路由表轉送至目的地。

## 使用數個傳輸 VIFs 和 Direct Connect 閘道圖表 AWS Direct Connect 來分段流量
<a name="2-several-transit-vifs"></a>

![參考架構圖，顯示如何使用多個傳輸 VIFs和 Direct Connect 閘道 AWS Direct Connect 來分段流量。](https://docs.aws.amazon.com/zh_tw/reference-architecture-diagrams/latest/traffic-segmentation-aws-direct-connect/images/2-several-transit-vifs.png)


 傳輸虛擬介面 (VIFs) 用於 AWS Transit Gateway 透過 Direct Connect 閘道存取 。每個 VIF 都設定了唯一的虛擬區域網路 (VLAN) 標籤，這表示您可以在資料中心的每個虛擬路由和轉送 (VRF) 使用一個 VIF 來分割流量。根據您的 Direct Connect 連線類型，考慮 VIFs 數量的限制。您可以擁有四個傳輸 VIFs，每個專用連線最多可結合 51 個私有、公有和傳輸 VIFs。對於託管連線，您只能有一個傳輸 VIF。此外，您可以有 30 個與相同 Direct Connect 閘道相關聯的傳輸 VIFs。您可以在 [Direct Connect 使用者指南](https://docs.aws.amazon.com/directconnect/latest/UserGuide/limits.html)中檢查配額。

1.  從 Spoke VPC A 中的執行個體起始且目的地為公司資料中心伺服器 （在 VRF A 中） 的流量，會根據 **AWS Transit Gateway** Spoke VPC A 路由表路由至 。

1.  Transit Gateway 與多個 Direct Connect 閘道 (DXGW) 相關聯，每個閘道都使用傳輸 VIF (VLAN) 連接到公司資料中心，實現流量分割。內部部署路由器必須設定為每個設定的 VRF 使用不同的 VIF (VLAN) 連線。

1.  根據與 VPC A 附件相關聯的區段 A **Transit Gateway** 路由表，流量會轉送至 DXGW A。

1.  內部部署路由器會將流量從傳輸 VIF A 轉送到 VRF A 和目的地伺服器。

1.  來自公司資料中心 VRF B 且目的地為 Spoke VPC B 的流量會先傳送至位於資料中心的客戶閘道。

1.  客戶閘道透過**Direct Connect**連結使用傳輸 VIF B 將流量傳送至**傳輸閘道**區段 B。

1.  根據區段 B **Transit Gateway** 路由表，流量會轉送至 VPC B。

1.  流量會根據 VPC B 路由表轉送至目的地。

## 使用 AWS Transit Gateway Connect Attachments 和 透過傳輸 VIF AWS Direct Connect 擴展現場部署 VRF 圖表 VRFs VIFs
<a name="3-extend-on-premises-vrfs-over-transit-vifs"></a>

![參考架構圖，顯示如何使用 AWS Transit Gateway 連線附件 AWS Direct Connect 和透過傳輸 VRFs。 VIFs](https://docs.aws.amazon.com/zh_tw/reference-architecture-diagrams/latest/traffic-segmentation-aws-direct-connect/images/3-extend-on-premises-vrfs-over-transit-vifs.png)


 使用託管連線時，您會取得一個傳輸 VIF； 與四個的專用連線。當您擁有比傳輸 VIFs VRFs 時，您可以透過傳輸 VIF 使用多個 Transit Gateway Connect 連接 (GRE 通道） 來分割流量，為每個資料中心中的 VRF 建立一個連接連接。如需此使用案例的詳細資訊，請參閱[使用 AWS Transit Gateway Connect 擴展 VRFs和增加 IP 字首公告](https://aws.amazon.com/blogs/networking-and-content-delivery/using-aws-transit-gateway-connect-to-extend-vrfs-and-increase-ip-prefix-advertisement/)。

1.  從 Spoke VPC A 中執行個體起始且目的地為公司資料中心伺服器 （在 VRF A 中） 的流量，會根據 Spoke VPC A 路由表路由至 **Transit Gateway** 彈性網路介面 (TGW ENI)。

1.  流量會轉送至 **Transit Gateway**。然後，流量會根據區段 A 路由表，透過 **Transit Gateway** Connect 附件 A 路由至公司資料中心。

1.  **Transit Gateway** Connect 連接使用**Direct Connect**連線做為傳輸，並使用一般路由封裝 (GRE) 通道和邊界閘道通訊協定 (BGP) 將 **Transit** Gateway 連接到公司資料中心路由器。內部部署路由器必須設定為每個設定的 VRF 使用不同的連線附件。

1.  內部部署路由器會將流量從 Connect 附件 A 轉送到 VRF A 和目的地伺服器。

1.  來自公司資料中心 VRF B 且目的地為 Spoke VPC B 的流量會先傳送至位於資料中心的客戶閘道。

1.  客戶閘道透過**Direct Connect**連結使用 **Transit Gateway** Connect 附件 B 的 GRE 通道，將流量傳送至 **Transit Gateway**。

1.  根據**傳輸閘道**區段 B 路由表，流量會轉送至語音 VPC B 連接。

1.  Spoke VPC B 的 TGW ENI 會將流量轉送至目的地。

## 使用 AWS Site-to-Site VPN 附件 （公有 VIFs) 和 AWS Direct Connect 擴展您的現場部署 VRFs圖表
<a name="4-extend-on-premises-vrfs"></a>

![參考架構圖，顯示如何使用 AWS Site-to-Site VPN VPN 連接 （公VIFs) 和 AWS Direct Connect 來擴展您的內部部署 VRFs。](https://docs.aws.amazon.com/zh_tw/reference-architecture-diagrams/latest/traffic-segmentation-aws-direct-connect/images/4-extend-on-premises-vrfs.png)


 如果您的客戶閘道不支援一般路由封裝 (GRE)，您仍然可以透過為資料中心中的每個 VRF AWS Site-to-Site VPN 建立一個連線來分割流量。您可以使用公有 VIF 做為底層傳輸。

1.  從 Spoke VPC A 中的執行個體起始且目的地為公司資料中心伺服器 （在 VRF A 中） 的流量，會根據 Spoke VPC A 路由表路由至 **Transit Gateway** 彈性網路介面 (TGW ENI)。

1.  流量會轉送至 **Transit Gateway**。然後，流量會根據區段 A 路由表，透過**Site-to-Site VPN** 連接 A 路由至公司資料中心。

1.  **Site-to-Site VPN **連接是使用公有 VIF 做為傳輸 (VLAN) 建立。內部部署路由器必須設定為每個設定的 VRF 使用不同的 VPN 連接。

1.  內部部署路由器會將流量從**Site-to-Site VPN** 連接 A 轉送至 VRF A 和目的地伺服器。

1.  來自公司資料中心 VRF B 且目的地為 Spoke VPC B 的流量會先傳送至位於資料中心的客戶閘道。

1.  客戶閘道選擇**Site-to-Site VPN** 連接 B，透過**Direct Connect**連結將流量傳送至**傳輸閘道**。

1.  根據**傳輸閘道**區段 B 路由表，流量會轉送至語音 VPC B 連接。

1.  Spoke VPC B 的 TGW ENI 會將流量轉送至目的地。

## 使用 AWS Site-to-Site VPN 私有 IP VPN 連接和 AWS Direct Connect 擴展您的現場部署 VRFs傳輸 VIFs圖表
<a name="5-extend-on-premises-vrfs-over-transit-vifs-private-ip"></a>

![參考架構圖，顯示如何使用 AWS Site-to-Site VPN 私有 IP VPN 連接 AWS Direct Connect ，以及透過傳輸 VRFs。 VIFs](https://docs.aws.amazon.com/zh_tw/reference-architecture-diagrams/latest/traffic-segmentation-aws-direct-connect/images/5-extend-on-premises-vrfs-over-transit-vifs-private-ip.png)


 如果您的客戶閘道不支援 GRE （通用路由封裝），您仍然可以對資料中心中的每個 VRF 建立一個 AWS Site-to-Site VPN 連線 （具有兩個通道） 來分割流量。使用Site-to-Site VPN 私有 IP VPN 功能，您可以使用具有 AWS Direct Connect 閘道IPs 和傳輸 VIF 作為基礎傳輸來建立 VPNs。

1.  從 Spoke VPC A 中的執行個體起始且目的地為公司資料中心伺服器 （在 VRF A 中） 的流量，會根據 Spoke VPC A 路由表路由至**AWS Transit Gateway**彈性網路界面 (TGW ENI)。

1.  流量會轉送至 **Transit Gateway**。然後，流量會根據區段 A 路由表，透過 **Transit Gateway** VPN 連接 A 路由至公司資料中心。

1.  **傳輸閘道****Site-to-Site VPN** 連接使用**Direct Connect**連線做為傳輸，並使用一個 IPSec VPN 連線 （具有兩個通道） 將**傳輸閘道**連接至公司資料中心路由器。內部部署路由器必須設定為每個設定的 VRF 使用不同的 VPN 連接。

1.  內部部署路由器會將流量從 VPN 連接 A 轉送到 VRF A 和目的地伺服器。

1.  來自公司資料中心 VRF B 且目的地為 Spoke VPC B 的流量會先傳送至位於資料中心的客戶閘道。

1.  客戶閘道透過**Direct Connect**連結使用**Site-to-Site**連接 B，將流量傳送至 **Transit Gateway**。

1.  根據**傳輸閘道**區段 B 路由表，流量會轉送至語音 VPC B 連接。

1.  Spoke VPC B 的 TGW ENI 會將流量轉送至目的地。

## 深入閱讀
<a name="further-reading"></a>

 如需詳細資訊，請參閱 
+ [AWS 架構圖示](https://aws.amazon.com/architecture/icons)
+ [AWS 架構中心](https://aws.amazon.com/architecture)
+  [AWS Well-Architected](https://aws.amazon.com/architecture/well-architected) 
+  [Direct Connect 使用者指南](https://docs.aws.amazon.com/directconnect/latest/UserGuide/limits.html) 

## 貢獻者
<a name="contributors"></a>

 此參考架構圖的貢獻者包括：
+  Pablo Sánchez Carmona，Amazon Web Services 專家解決方案架構師 
+  Thaddeus Worsnop，Amazon Web Services 資深解決方案架構師 

## 圖表歷史記錄
<a name="diagram-history"></a>

若要收到此參考架構圖的更新通知，請訂閱 RSS 摘要。

| 變更 | 描述 | 日期 | 
| --- |--- |--- |
| [圖表已更新](#diagram-history) | * AWS Direct Connect 使用數個傳輸 VIFs 和 Direct Connect 閘道新增了對流量的分段*  | 2023 年 11 月 9 日 | 
| [初次出版](#diagram-history) | 首先發佈參考架構圖。 | 2022 年 6 月 30 日 | 

**注意**  
若要訂閱 RSS 更新，您必須為正在使用的瀏覽器啟用 RSS 外掛程式。