View a markdown version of this page

Lampiran Amazon VPC di AWS Transit Gateway - Amazon VPC

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Lampiran Amazon VPC di AWS Transit Gateway

Lampiran Amazon Virtual Private Cloud (VPC) ke gateway transit memungkinkan Anda merutekan lalu lintas ke dan dari satu atau beberapa subnet VPC. Saat Anda melampirkan VPC ke gateway transit, Anda harus menentukan satu subnet dari setiap Availability Zone yang akan digunakan oleh gateway transit untuk merutekan lalu lintas. Subnet yang ditentukan berfungsi sebagai titik masuk dan keluar untuk lalu lintas gateway transit. Lalu lintas hanya dapat mencapai sumber daya di subnet lain dalam Availability Zone yang sama jika subnet lampiran gateway transit memiliki rute yang sesuai yang dikonfigurasi dalam tabel rute mereka yang menunjuk ke subnet target.

Batas
  • Saat Anda melampirkan VPC ke gateway transit, sumber daya apa pun di Availability Zones yang tidak memiliki lampiran gateway transit tidak dapat mencapai gateway transit.

    catatan

    Dalam Availability Zones yang memiliki lampiran gateway transit, lalu lintas hanya diteruskan ke gateway transit dari subnet tertentu yang terkait dengan lampiran. Jika ada rute ke gateway transit dalam tabel rute subnet, lalu lintas diteruskan ke gateway transit hanya ketika gateway transit memiliki lampiran di subnet di Availability Zone yang sama dan tabel rute subnet lampiran berisi rute yang sesuai ke tujuan yang dituju lalu lintas dalam VPC.

  • Gateway transit tidak mendukung resolusi DNS untuk nama DNS kustom dari VPC terlampir yang disiapkan menggunakan zona host pribadi di Amazon Route 53. Untuk mengonfigurasi resolusi nama untuk zona host pribadi untuk semua VPC yang dilampirkan ke gateway transit, lihat Manajemen DNS terpusat dari cloud hybrid dengan Amazon Route 53 dan Transit Gateway AWS.

  • Gateway transit tidak mendukung perutean antara VPC dengan CIDR identik, atau jika CIDR dalam rentang tumpang tindih dengan CIDR dalam VPC terlampir. Jika Anda melampirkan VPC ke gateway transit dan CIDR-nya identik dengan, atau tumpang tindih dengan, CIDR dari VPC lain yang sudah terpasang ke gateway transit, rute untuk VPC yang baru dilampirkan tidak disebarkan ke tabel rute gateway transit.

  • Anda tidak dapat membuat lampiran untuk subnet VPC yang berada di Zona Lokal. Namun, Anda dapat mengonfigurasi jaringan Anda sehingga subnet di Zona Lokal dapat terhubung ke gateway transit melalui Availability Zone induk. Untuk informasi selengkapnya, lihat Menghubungkan subnet Zona Lokal ke gateway transit.

  • Anda tidak dapat membuat lampiran gateway transit menggunakan IPv6-only subnet. Subnet lampiran gateway transit juga harus mendukung alamat IPv4.

  • Gateway transit harus memiliki setidaknya satu lampiran VPC sebelum gateway transit dapat ditambahkan ke tabel rute.

Persyaratan tabel rute untuk lampiran VPC

Lampiran VPC gateway transit memerlukan konfigurasi tabel rute tertentu agar berfungsi dengan baik:

  • Tabel rute subnet lampiran: Subnet yang terkait dengan lampiran gateway transit harus memiliki entri tabel rute untuk tujuan apa pun dalam VPC yang harus dapat dijangkau melalui gateway transit. Ini termasuk rute ke subnet lain, gateway internet, gateway NAT, dan titik akhir VPC.

  • Tabel rute subnet target: Subnet yang berisi sumber daya yang perlu berkomunikasi melalui gateway transit harus memiliki rute yang menunjuk kembali ke gateway transit untuk mengembalikan lalu lintas ke tujuan eksternal.

  • Lalu lintas VPC lokal: Lampiran gateway transit tidak secara otomatis mengaktifkan komunikasi antar subnet dalam VPC yang sama. Aturan perutean VPC standar berlaku, dan rute lokal (VPC CIDR) harus ada dalam tabel rute untuk komunikasi intra-VPC.

catatan

Memiliki rute yang dikonfigurasi dalam subnet non-lampiran dalam Availability Zone yang sama tidak memungkinkan arus lalu lintas. Hanya subnet spesifik yang terkait dengan lampiran gateway transit yang dapat berfungsi sebagai entry/exit titik untuk lalu lintas gateway transit.

Siklus hidup lampiran VPC

Lampiran VPC melewati berbagai tahap, dimulai saat permintaan dimulai. Pada setiap tahap, mungkin ada tindakan yang dapat Anda lakukan, dan pada akhir siklus hidupnya, lampiran VPC tetap terlihat di Amazon Virtual Private Cloud Console dan di API atau output baris perintah, untuk jangka waktu tertentu.

Diagram berikut menunjukkan status yang dapat dilalui lampiran dalam satu konfigurasi akun, atau konfigurasi lintas akun yang mengaktifkan Auto accept shared attachment.

Siklus hidup lampiran VPC
  • Tertunda: Permintaan untuk lampiran VPC telah dimulai dan sedang dalam proses penyediaan. Pada tahap ini, lampiran bisa gagal, atau bisa pergi keavailable.

  • Gagal: Permintaan untuk lampiran VPC gagal. Pada tahap ini, lampiran VPC masuk ke. failed

  • Gagal: Permintaan untuk lampiran VPC telah gagal. Sementara dalam keadaan ini, itu tidak dapat dihapus. Lampiran VPC yang gagal tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.

  • Tersedia: Lampiran VPC tersedia, dan lalu lintas dapat mengalir antara VPC dan gateway transit. Pada tahap ini, lampiran dapat pergi kemodifying, atau pergi kedeleting.

  • Menghapus: Lampiran VPC yang sedang dalam proses dihapus. Pada tahap ini, lampiran bisa masuk kedeleted.

  • Dihapus: Lampiran available VPC telah dihapus. Saat dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.

  • Memodifikasi: Permintaan telah dibuat untuk memodifikasi properti lampiran VPC. Pada tahap ini, lampiran dapat pergi keavailable, atau pergi kerolling back.

  • Memutar kembali: Permintaan modifikasi lampiran VPC tidak dapat diselesaikan, dan sistem membatalkan perubahan apa pun yang dibuat. Pada tahap ini, lampiran bisa masuk keavailable.

Diagram berikut menunjukkan status yang dapat dilalui lampiran dalam konfigurasi lintas akun yang telah dinonaktifkan secara otomatis menerima lampiran bersama.

Cross-account Siklus hidup lampiran VPC yang otomatis menerima lampiran bersama dimatikan
  • Pending-acceptance: Permintaan lampiran VPC sedang menunggu penerimaan. Pada tahap ini, lampiran dapat pergi kepending, kerejecting, atau kedeleting.

  • Menolak: Lampiran VPC yang sedang dalam proses ditolak. Pada tahap ini, lampiran bisa masuk kerejected.

  • Ditolak: Lampiran pending acceptance VPC telah ditolak. Saat dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.

  • Tertunda: Lampiran VPC telah diterima dan sedang dalam proses penyediaan. Pada tahap ini, lampiran bisa gagal, atau bisa pergi keavailable.

  • Gagal: Permintaan untuk lampiran VPC gagal. Pada tahap ini, lampiran VPC masuk ke. failed

  • Gagal: Permintaan untuk lampiran VPC telah gagal. Sementara dalam keadaan ini, itu tidak dapat dihapus. Lampiran VPC yang gagal tetap terlihat selama 2 jam, dan kemudian tidak lagi terlihat.

  • Tersedia: Lampiran VPC tersedia, dan lalu lintas dapat mengalir antara VPC dan gateway transit. Pada tahap ini, lampiran dapat pergi kemodifying, atau pergi kedeleting.

  • Menghapus: Lampiran VPC yang sedang dalam proses dihapus. Pada tahap ini, lampiran bisa masuk kedeleted.

  • Dihapus: Lampiran available atau pending acceptance VPC telah dihapus. Saat dalam keadaan ini, lampiran VPC tidak dapat dimodifikasi. Lampiran VPC tetap terlihat 2 jam, dan kemudian tidak lagi terlihat.

  • Memodifikasi: Permintaan telah dibuat untuk memodifikasi properti lampiran VPC. Pada tahap ini, lampiran dapat pergi keavailable, atau pergi kerolling back.

  • Memutar kembali: Permintaan modifikasi lampiran VPC tidak dapat diselesaikan, dan sistem membatalkan perubahan apa pun yang dibuat. Pada tahap ini, lampiran bisa masuk keavailable.

Mode alat

Jika Anda berencana untuk mengonfigurasi alat jaringan stateful di VPC, Anda dapat mengaktifkan dukungan mode alat untuk lampiran VPC tempat alat berada saat Anda membuat lampiran. Ini memastikan bahwa AWS Transit Gateway menggunakan Availability Zone yang sama untuk lampiran VPC tersebut selama masa arus lalu lintas antara sumber dan tujuan. Ini juga memungkinkan gateway transit untuk mengirim lalu lintas ke Availability Zone apa pun di VPC selama ada asosiasi subnet di zona itu. Meskipun mode alat hanya didukung pada lampiran VPC, aliran jaringan dapat berasal dari jenis lampiran gateway transit lainnya, termasuk lampiran VPC, VPN, dan Connect. Mode alat juga berfungsi untuk arus jaringan yang memiliki sumber dan tujuan di berbagai tempat Wilayah AWS. Alur jaringan berpotensi diseimbangkan kembali di berbagai Availability Zone jika Anda awalnya tidak mengaktifkan mode alat tetapi kemudian mengedit konfigurasi lampiran untuk mengaktifkannya. Anda dapat mengaktifkan atau menonaktifkan mode alat menggunakan konsol atau baris perintah atau API.

penting

Mode alat hanya didukung untuk lampiran VPC.

Prasyarat untuk AZ-aware perutean: Propagasi rute harus diaktifkan untuk tabel rute gateway transit yang terkait dengan lampiran VPC mode peralatan. Tanpa propagasi, gateway transit tidak dapat menentukan Zona Ketersediaan sumber dan tujuan. Semua lalu lintas—termasuk Availability-Zone aliran yang sama yang dijelaskan dalam Skenario 1—kembali ke pemilihan Availability Zone berbasis flow-hash. Ini berarti lalu lintas dalam Availability Zone yang sama dapat dialihkan ke Availability Zone yang berbeda di VPC alat, sehingga merusak isolasi Availability Zone.

Mode alat di AWS Transit Gateway mengoptimalkan perutean lalu lintas dengan mempertimbangkan Zona Ketersediaan sumber dan tujuan saat menentukan jalur melalui VPC mode alat. Pendekatan ini meningkatkan efisiensi dan mengurangi latensi. Perilaku bervariasi tergantung pada konfigurasi spesifik dan pola lalu lintas.

Skenario berikut mengasumsikan bahwa propagasi rute diaktifkan untuk tabel rute gateway transit yang terkait dengan lampiran VPC mode peralatan. Tanpa propagasi, gateway transit tidak dapat menentukan Zona Ketersediaan sumber dan tujuan, dan semua skenario default ke pemilihan Availability Zone berbasis flow-hash (perilaku yang dijelaskan dalam Skenario 2).

Skenario 1: Perutean Lalu Lintas Intra-Availability Zona melalui VPC Appliance

Ketika lalu lintas mengalir dari Availability Zone sumber us-east-1a ke Availability Zone tujuan us-east-1a, dengan lampiran VPC Mode Appliance di us-east-1a dan us-east-1b, Transit Gateway memilih antarmuka jaringan dari us-east-1a dalam VPC alat. Availability Zone ini dipertahankan selama seluruh durasi arus lalu lintas antara sumber dan tujuan.

Skenario 2: Perutean Lalu Lintas Inter-Availability Zona melalui VPC Appliance

Untuk lalu lintas yang mengalir dari Availability Zone sumber us-east-1a ke Availability Zone tujuan us-east-1b, dengan lampiran VPC Mode Appliance di us-east-1a dan us-east-1b, Transit Gateway menggunakan algoritme hash aliran untuk memilih us-east-1a atau us-east-1b di VPC alat. Availability Zone yang dipilih digunakan secara konsisten selama masa pakai aliran.

Skenario 3: Merutekan lalu lintas melalui VPC alat tanpa data Availability Zone

Ketika lalu lintas berasal dari Availability Zone sumber us-east-1a ke tujuan tanpa informasi Availability Zone (misalnya, lalu lintas terikat internet), dengan lampiran VPC Mode Appliance di us-east-1a dan us-east-1b, Transit Gateway memilih antarmuka jaringan dari us-east-1a dalam VPC alat.

Skenario 4: Merutekan lalu lintas melalui VPC alat di Availability Zone yang berbeda dari sumber atau tujuan

Ketika lalu lintas mengalir dari Availability Zone sumber us-east-1a ke Availability Zone tujuan us-east-1b, dengan lampiran VPC Mode Appliance di Availability Zone yang berbeda misalnya us-east-1c dan us-east-1d, Transit Gateway menggunakan algoritme hash aliran untuk memilih us-east-1c atau us-east-1d di VPC alat. Availability Zone yang dipilih digunakan secara konsisten selama masa pakai aliran.

Referensi kelompok keamanan

Anda dapat menggunakan fitur ini untuk menyederhanakan manajemen grup keamanan dan kontrol lalu lintas instance-to-instance di seluruh VPC yang dilampirkan ke gateway transit yang sama. Anda dapat mereferensikan silang grup keamanan hanya dalam aturan masuk. Aturan keamanan keluar tidak mendukung referensi grup keamanan. Tidak ada biaya tambahan yang terkait dengan mengaktifkan atau menggunakan referensi grup keamanan.

Dukungan referensi grup keamanan dapat dikonfigurasi untuk gateway transit dan lampiran VPC gateway transit dan hanya akan berfungsi jika telah diaktifkan untuk gateway transit dan lampiran VPC-nya.

Batasan

Batasan berikut berlaku saat menggunakan referensi grup keamanan dengan lampiran VPC.

  • Referensi grup keamanan tidak didukung di seluruh koneksi peering gateway transit. Kedua VPC harus dilampirkan ke gateway transit yang sama.

  • Referensi grup keamanan tidak didukung untuk lampiran VPC di zona ketersediaan use1-az3.

  • Referensi grup keamanan tidak didukung untuk titik PrivateLink akhir. Sebaiknya gunakan aturan CIDR-based keamanan IP sebagai alternatif.

  • Referensi grup keamanan berfungsi untuk Elastic File System (EFS) selama aturan grup keamanan allow all egress dikonfigurasi untuk antarmuka EFS di VPC.

  • Untuk konektivitas Zona Lokal melalui gateway transit, hanya Local Zones berikut yang didukung: us-east-1-atl-2a, us-east-1-dfw-2a, us-east-1-iah-2a, us-west-2-lax-1a, us-west-2-lax-1b, us-east-1-mia-2a, us-east-1-chi-2a, dan us-west-2-phx-2a.

  • Sebaiknya nonaktifkan fitur ini di tingkat attachment VPC untuk VPC dengan subnet di Local Zones, AWS Outposts, dan AWS Wavelength Zones yang tidak didukung, karena dapat menyebabkan gangguan layanan.

  • Jika Anda memiliki VPC inspeksi, maka referensi grup keamanan melalui gateway transit tidak berfungsi di seluruh Load AWS Balancer Gateway atau Network Firewall. AWS

Dukungan IPv6

Saat Anda membuat atau memodifikasi lampiran VPC, Anda dapat mengaktifkan atau menonaktifkan dukungan IPv6. Nilai default-nya adalah disable.

Mengaktifkan dukungan IPv6 melakukan hal berikut:

  • Menetapkan alamat IPv6 ke antarmuka jaringan gateway transit di subnet lampiran. Gateway transit menggunakan alamat ini untuk mengirim dan menerima lalu lintas IPv6 melalui lampiran.

  • Menyebarkan IPv6 VPC CIDR ke tabel rute gateway transit saat propagasi rute dikonfigurasi.

Saat Anda menonaktifkan dukungan IPv6, perilaku berikut masih berlaku:

  • Anda masih dapat membuat rute IPv6 statis yang menargetkan lampiran.

  • Lalu lintas IPv6 masih dapat memasuki gateway transit dari VPC jika tabel rute VPC memiliki rute IPv6 yang mengarah ke gateway transit, dan ACL jaringan dan grup keamanan mengizinkan lalu lintas.

Pengaturan ini hanya mengontrol pengalamatan antarmuka jaringan dan propagasi rute — tidak memfilter paket.