配置经典连接 - Amazon Direct Connect
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置经典连接

如果您已有 Direct Connect 连接,请配置经典连接。

第 1 步:注册 Amazon

要使用 Amazon Direct Connect,如果您还没有帐户,则需要一个帐户。

注册获取 Amazon Web Services 账户

如果您没有 Amazon Web Services 账户,请完成以下步骤来创建一个。

要注册 Amazon Web Services 账户
  1. 打开https://portal.aws.amazon.com/billing/注册。

  2. 按照屏幕上的说明进行操作。

    在注册时,将接到一通电话,要求使用电话键盘输入一个验证码。

    当您注册时 Amazon Web Services 账户,就会创建Amazon Web Services 账户根用户一个。根用户有权访问该账户中的所有 Amazon Web Services 服务 和资源。作为安全最佳实践,请为用户分配管理访问权限,并且只使用根用户来执行需要根用户访问权限的任务

Amazon 注册过程完成后会向您发送一封确认电子邮件。您可以随时前往 https://aws.amazon.com/并选择 “我的账户”,查看您当前的账户活动并管理您的账户

保护IAM用户

注册后 Amazon Web Services 账户,通过开启多重身份验证 (MFA) 来保护您的管理用户。有关说明,请参阅《用户指南》中的为IAM用户启用虚拟MFA设备(控制台)。IAM

要允许其他用户访问您的 Amazon Web Services 账户 资源,请创建IAM用户。为了保护您的IAM用户,请打开MFA并仅向IAM用户提供执行任务所需的权限。

有关创建和保护IAM用户的更多信息,请参阅《IAM用户指南》中的以下主题:

步骤 2:申请 Amazon Direct Connect 专用连接

对于专用连接,您可以使用 Amazon Direct Connect 控制台提交连接请求。对于托管连接,请与 Amazon Direct Connect 合作伙伴合作申请托管连接。确保您具有以下信息:

  • 您需要的端口速度。在您创建连接请求之后,将无法更改端口速度。

  • 连接的终止 Amazon Direct Connect 位置。

注意

您不能使用 Amazon Direct Connect 控制台请求托管连接。相反,请联系 Amazon Direct Connect 合作伙伴,合作伙伴可以为您创建托管连接,然后您接受该连接。请跳过以下步骤并转至 接受托管连接

创建新 Amazon Direct Connect 连接
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择连接,然后选择创建连接

  3. 选择 Classic

  4. Create Connection (创建连接) 窗格上,在 Connection settings (连接设置) 下,执行以下操作:

    1. 对于 Name (名称),输入连接的名称。

    2. 对于 Location (位置),选择适当的 Amazon Direct Connect 位置。

    3. 如果适用,对于 Sub Location (Sub 位置),选择最接近您或您的网络提供商的楼层。仅当该地点在大楼的多个楼层都有 meet-me 会议室 (MMRs) 时,此选项才可用。

    4. 对于 Port Speed (端口速度),选择连接带宽。

    5. 对于本地,当您使用此连接连接到您的数据中心时,请选择通过 Amazon Direct Connect 合作伙伴连接。

    6. 对于服务提供商,请选择 Amazon Direct Connect 合作伙伴。如果您使用的合作伙伴不在列表中,请选择 Other (其他)

    7. 如果您为服务提供商选择了其他,则对于其他提供商的名称,请输入您使用的合作伙伴的名称。

    8. (可选)添加或删除标签。

      [添加标签] 选择 Add tag(添加标签),然后执行以下操作:

      • 对于 Key(键),输入键名称。

      • 对于,输入键值。

      [删除标签] 在标签旁,选择 Remove tag (删除标签)

  5. 选择 Create Connection (创建连接)

最多可能需要 72 小时 Amazon 才能审核您的请求并为您的连接配置端口。在此期间,您可能会收到一封电子邮件,其中包含有关您的使用案例或指定位置的更多信息的请求。电子邮件将发送到您注册时使用的电子邮件地址 Amazon。您必须在 7 日内回复,否则将删除该连接。

有关更多信息,请参阅 Amazon Direct Connect 专用连接和托管连接

接受托管连接

必须先在 Amazon Direct Connect 控制台中接受托管连接,然后才能创建虚拟接口。此步骤仅适用于托管连接。

如何接受托管虚拟接口
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择 Connections (站点到站点 VPN 连接)

  3. 选择托管连接,然后选择接受

    选择 Accept (接受)

(专用连接)第 3 步:下载 LOA-CFA

在您申请连接后,我们会向您提供授权书和连接设施分配书 (LOA-CFA) 供您下载,或者通过电子邮件向您发送电子邮件,要求您提供更多信息。LOA-CFA 是连接的授权 Amazon,托管提供商或您的网络提供商需要使用它才能建立跨网络连接(交叉连接)。

要下载 LOA-CFA
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择 Connections (站点到站点 VPN 连接)

  3. 选择连接,然后选择 View Details (查看详细信息)

  4. 选择下载 LOA-CFA

    LOA-CFA 将作为PDF文件下载到您的计算机上。

    注意

    如果该链接未启用,CFA则 LOA-还无法供您下载。查看您的电子邮件,了解是否要求您提供更多信息。如果仍不可用,或者您在 72 小时后仍未收到电子邮件,请联系 Amazon Support

  5. 下载 LOA-之后CFA,请执行以下任一操作:

    • 如果您正在与 Amazon Direct Connect 合作伙伴或网络提供商合作,请向他们发送 LOA-CFA 以便他们可以在该 Amazon Direct Connect 地点为您订购交叉连接。如果他们无法为您订购交叉连接,您可以直接联系主机托管提供商

    • 如果您在该 Amazon Direct Connect 地点有设备,请联系托管服务提供商申请跨网络连接。您必须为托管供应商的客户。您还必须向他们出CFA示 LOA-以授权连接到 Amazon 路由器,以及连接到您的网络所需的必要信息。

Amazon Direct Connect 列为多个站点(例如 Equinix DC1-DC6 和 DC1 0-DC11)的地点被设置为校园。如果您或您的网络提供商的设备位于其中任一站点中,您可以请求交叉连接到所分配的端口,即使该端口位于校园内的不同建筑物中。

重要

校园被视为单一 Amazon Direct Connect 地点。要实现高可用性,请配置与不同 Amazon Direct Connect 位置的连接。

如果您或您的网络提供商在建立物理连接时遇到问题,请参阅排查第 1 层(物理)问题

步骤 4:创建虚拟接口

要开始使用您的 Amazon Direct Connect 连接,必须创建一个虚拟接口。您可以创建私有虚拟接口来连接到您的VPC。或者,您可以创建一个公共虚拟接口来连接到不在中的公共 Amazon 服务VPC。在为创建私有虚拟接口时VPC,每个VPC要连接的虚拟接口都需要一个私有虚拟接口。例如,您需要三个私有虚拟接口才能连接到三个私有虚拟接口VPCs。

在您开始之前,请确保您已拥有以下信息:

资源 所需信息
Connection 要为其创建虚拟接口的 Amazon Direct Connect 连接或链路聚合组 (LAG)。
虚拟接口名称 虚拟接口的名称。
虚拟接口所有者 如果您要为另一个账户创建虚拟界面,则需要另一个 Amazon 账户的账户 ID。
(仅限私有虚拟接口)连接 要连接到同一VPC Amazon 区域的,您需要为其提供虚拟专用网关VPC。BGP会话ASN的 Amazon 端继承自虚拟私有网关。创建虚拟专用网关时,可以指定自己的私有网关ASN。否则,Amazon 会提供默认值ASN。有关更多信息,请参阅 Amazon VPC 用户指南中的创建虚拟专用网关。要VPC通过 Direct Connect 网关连接到,则需要 Direct Connect 网关。有关更多信息,请参阅 Direct Connect 网关
VLAN 您的连接中尚未使用的唯一虚拟局域网 (VLAN) 标签。该值必须介于 1 和 4094 之间,并且必须符合以太网 802.1Q 标准。任何经过 Amazon Direct Connect 连接的流量都必须有此标签。

如果您有托管连接,则您的 Amazon Direct Connect 合作伙伴会提供此值。创建虚拟接口后,无法修改此值。

对等 IP 地址 虚拟接口可以支持、或BGP其中一个的对IPv4IPv6等会话(双堆栈)。请勿使用 Amazon Pool 中的 Elastic IPs (EIPsBYOIP) 或自带自己的 IP 地址 () 来创建公共虚拟接口。您不能在同一个虚拟接口上为同一 IP 地址系列创建多个BGP会话。IP 地址范围分配给对BGP等会话的虚拟接口的两端。
  • IPv4:

    • (仅限公共虚拟接口)您必须指定自己拥有的唯一公有IPv4地址。值可以是以下之一:

      • 由客户拥有 IPv4 CIDR

        它们可以是任何公用IPs(客户拥有或由提供 Amazon),但对等 IP 和 Amazon 路由器对等 IP 必须使用相同的子网掩码。例如,如果您分配了一个/31范围,例如203.0.113.0/31,则可以将其203.0.113.0用于对等 IP 和203.0.113.1对 Amazon 等 IP。或者,如果您分配了一个/24范围,例如198.51.100.0/24,则可以将其198.51.100.10用于对等 IP 和198.51.100.20对 Amazon 等 IP。

      • 您的 Amazon Direct Connect 合作伙伴拥有的 IP 范围ISP,或者连同 LOA-CFA 授权

      • Amazon-提供的/CIDR31。联系Amazon Support 申请公开 IPv4CIDR(并在请求中提供用例)

        注意

        我们不能保证我们能够满足所有关于 Amazon提供公共IPv4地址的请求。

    • (仅限私有虚拟接口)Amazon 可以为您生成私有IPv4地址。如果您自己指定,请确保CIDRs为路由器接口指定私有接口,并且仅为 Di Amazon rect Connect 接口指定私有接口。例如,请勿指定本地网络中的其他 IP 地址。与公共虚拟接口类似,对等 IP 和 Amazon 路由器对等 IP 必须使用相同的子网掩码。例如,如果您分配了一个/30范围,例如192.168.0.0/30,则可以将其192.168.0.1用于对等 IP 和192.168.0.2对 Amazon 等 IP。

  • IPv6: 亚马逊会自动为您分配/IPv6CIDR125。您不能指定自己的对等IPv6地址。

地址系列 对BGP等互连会话是否会结束IPv4还是. IPv6
BGP信息
  • 会BGP话中您一方的公共或私有边界网关协议 (BGPASN) 自治系统编号 ()。如果您使用的是公共的ASN,则必须拥有它。如果您使用的是私有值ASN,则可以设置自定义ASN值。对于 16 位ASN,该值必须在 64512 到 65534 的范围内。对于 32 位ASN,该值必须在 1 到 2147483647 的范围内。如果您使用私ASN有系统作为公共虚拟接口,则自治系统 (AS) 预置不起作用。

  • Amazon MD5默认情况下启用。您无法修改此选项。

  • 身份MD5BGP验证密钥。您可以提供自己的身份验证密钥,也可以让 Amazon 为您生成一个密钥。

(仅限公有虚拟接口)您要公布的前缀

要发布广告的公共IPv4IPv6路线或路由BGP。您必须使用至少一个前缀进行广告宣传BGP,最多 1,000 个前缀。

  • IPv4: 当以下任一条件为真 Amazon Direct Connect 时,IPv4CIDR可以与另一个公开IPv4CIDR宣布的使用重叠:

    • CIDRs他们来自不同 Amazon 的地区。确保在公共前缀上应用BGP社区标签。

    • 当您在主动/被动配置ASN中拥有公共资源PATH时,可以使用 AS_。

    有关更多信息,请参阅路由策略和BGP社区

  • IPv6:将前缀长度指定为 /64 或更短。

  • 您可以向现有公众添加其他前缀,VIF并通过联系Amazon 支持人员来宣传这些前缀。在您的支持案例中,请提供您要向公众添加VIF并宣传的其他CIDR前缀的列表。

  • 您可以通过 Direct Connect 公有虚拟接口指定任何前缀长度。IPv4应该支持 /1-/32 中的任何内容,并且IPv6应该支持 /1-/64 之间的任何内容。

(仅限私有虚拟接口)巨型帧 数据包的最大传输单位 (MTU) Amazon Direct Connect。默认为 1500。如果未更新虚拟接口以支持巨型帧,则将其设置为 9001(巨型帧)可能会导致底层物理连接更新。MTU更新连接会中断与连接关联的所有虚拟接口的网络连接,最长可达 30 秒。巨型帧仅适用于来自的传播路由。 Amazon Direct Connect如果您向路由表中添加指向您的虚拟专用网关的静态路由,则通过静态路由路由的流量将使用 1500 MTU 发送。要检查连接或虚拟接口是否支持巨型帧,请在 Amazon Direct Connect 控制台中将其选中,然后在虚拟接口 “常规配置页面上找到支持巨型帧
(仅限中转虚拟接口)巨型帧 数据包的最大传输单位 (MTU) Amazon Direct Connect。默认为 1500。如果未更新虚拟接口以支持巨型帧,则将其设置为 8500(巨型帧)可能会导致底层物理连接更新。MTU更新连接会中断与连接关联的所有虚拟接口的网络连接,最长可达 30 秒。Direct Connect 最多支持 8500 个巨型帧MTU。在 Transit Gateway 路由表中配置的静态路由和传播路由将支持巨型帧,包括从具有VPC静态路由表条目的EC2实例到 Transit Gateway 附件。要检查连接或虚拟接口是否支持巨型帧,请在 Amazon Direct Connect 控制台中将其选中,然后在虚拟接口 “常规配置页面上找到支持巨型帧

如果您的公共前缀或ASNs属于ISP或网络运营商,我们会要求您提供更多信息。这可以是使用公司官方信头的文档,也可以是来自公司域名的电子邮件,确认ASN您可能使用网络前缀/。

对于私有虚拟接口和公共虚拟接口,网络连接的最大传输单位 (MTU) 是可通过该连接传递的最大允许数据包的大小(以字节为单位)。虚拟专用接口MTU的可以是 1500 或 9001(巨型帧)。传输虚拟接口可以是 1500 或 8500(巨型帧)。MTU您可以指定MTU何时创建接口,也可以在创建接口之后对其进行更新。如果未更新虚拟接口以支持巨型帧,则将虚拟接口设置为 8500(巨型帧)或 9001(巨型帧)可能会导致底层物理连接更新。MTU更新连接会中断与连接关联的所有虚拟接口的网络连接,最长可达 30 秒。要检查连接或虚拟接口是否支持巨型帧,请在 Amazon Direct Connect 控制台中将其选中,然后在 “摘要” 选项卡上找到 “支持巨型帧”。

创建公共虚拟接口时,最多可能需要 72 小时 Amazon 才能审核和批准您的请求。

为非VPC服务提供公共虚拟接口
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择 Virtual Interfaces

  3. 选择 Create virtual interface (创建虚拟接口)

  4. Virtual interface type (虚拟接口类型) 下,对于 Type (类型),选择 Public (公有)

  5. Public virtual interface settings (公有虚拟接口设置) 下,执行以下操作:

    1. 对于 Virtual interface name (虚拟接口名称),输入虚拟接口名称。

    2. 对于 Connection (连接),选择要用于此接口的 Direct Connect 连接。

    3. 对于 VLAN,请输入您的虚拟局域网的 ID 号 (VLAN)。

    4. 对于 BGPASN,输入新虚拟接口的本地对等路由器的边界网关协议自治系统编号。

      有效值为 1-2147483647。

  6. Additional settings (其他设置) 下,执行以下操作:

    1. 要配置IPv4BGP或对IPv6等体,请执行以下操作:

      [IPv4] 要配置对IPv4BGP等体,请选择IPv4并执行以下任一操作:

      • 要自己指定这些 IP 地址,请在您的路由器对等 IP 中,输入 Amazon 应向其发送流量的目标IPv4CIDR地址。

      • 对于 Amazon 路由器对等 IP,请输入用于向其发送流量IPv4CIDR的地址 Amazon。

      [IPv6] 要配置对IPv6BGP等体,请选择IPv6。对等IPv6地址是从亚马逊的地址池中自动分配IPv6的。您不能指定自定义IPv6地址。

    2. 要提供自己的BGP密钥,请输入您的BGPMD5密钥。

      如果您不输入值,我们会生成一个BGP密钥。

    3. 要向 Amazon 宣传前缀,对于要宣传的前缀,请输入应通过虚拟接口将流量路由到的IPv4CIDR目标地址(用逗号分隔)。

    4. (可选)添加或删除标签。

      [添加标签] 选择 Add tag(添加标签),然后执行以下操作:

      • 对于 Key(键),输入键名称。

      • 对于,输入键值。

      [删除标签] 在标签旁,选择 Remove tag (删除标签)

  7. 选择 Create virtual interface (创建虚拟接口)

为配置私有虚拟接口 VPC
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择 Virtual Interfaces

  3. 选择 Create virtual interface (创建虚拟接口)

  4. 虚拟接口类型下,对于类型,选择私有

  5. 私有虚拟接口设置下,执行以下操作:

    1. 对于 Virtual interface name (虚拟接口名称),输入虚拟接口名称。

    2. 对于 Connection (连接),选择要用于此接口的 Direct Connect 连接。

    3. 对于网关类型,选择虚拟私有网关Direct Connect 网关

    4. 对于虚拟接口所有者,选择其他 Amazon 帐户,然后输入该 Amazon 帐户。

    5. 对于虚拟私有网关,选择要用于此接口的虚拟私有网关。

    6. 对于 VLAN,请输入您的虚拟局域网的 ID 号 (VLAN)。

    7. 对于 BGPASN,输入新虚拟接口的本地对等路由器的边界网关协议自治系统编号。

      有效值为 1 到 2147483647。

  6. 附加设置下,执行以下操作:

    1. 要配置IPv4BGP或对IPv6等体,请执行以下操作:

      [IPv4] 要配置对IPv4BGP等体,请选择IPv4并执行以下任一操作:

      • 要自己指定这些 IP 地址,请在您的路由器对等 IP 中,输入 Amazon 应向其发送流量的目标IPv4CIDR地址。

      • 对于 Amazon 路由器对等 IP,请输入用于向其发送流量IPv4CIDR的地址 Amazon。

        重要

        如果允许 Amazon 自动分配IPv4地址,则CIDR将根据 3927 从 169.254.0.0/16 Link-Local 中分配/IPv429 以进行连接。RFC point-to-point Amazon 如果您打算使用客户路由器对等 IP 地址作为VPC流量的源和/或目的地,则不建议使用此选项。相反,您应该使用 RFC 1918 或其他地址,并自己指定地址。

      [IPv6] 要配置对IPv6BGP等体,请选择IPv6。对等IPv6地址是从亚马逊的地址池中自动分配IPv6的。您不能指定自定义IPv6地址。

    2. 要将最大传输单位 (MTU) 从 1500(默认)更改为 9001(巨型帧),请选择 “巨型”MTU(MTU大小 9001)。

    3. (可选)在 “用” 下 SiteLink,选择 “启用” 以启用 Direct Connect 接入点之间的直接连接。

    4. (可选)添加或删除标签。

      [添加标签] 选择 Add tag(添加标签),然后执行以下操作:

      • 对于 Key(键),输入键名称。

      • 对于,输入键值。

      [删除标签] 在标签旁,选择 Remove tag (删除标签)

  7. 选择 Create virtual interface (创建虚拟接口)

  8. 您需要使用您的BGP设备来宣传用于公共VIF连接的网络。

步骤 5:下载路由器配置

为 Amazon Direct Connect 连接创建虚拟接口后,可以下载路由器配置文件。该文件包含将您的路由器配置为用于您的私有或公有虚拟接口所需的命令。

下载路由器配置
  1. https://console.aws.amazon.com/directconnect/v2/ home 中打开Amazon Direct Connect主机。

  2. 在导航窗格中,选择 Virtual Interfaces

  3. 选择连接,然后选择 View Details (查看详细信息)

  4. 选择 Download router configuration (下载路由器配置)

  5. 对于下载路由器配置,执行以下操作:

    1. 对于 Vendor (供应商),选择您的路由器的生产商。

    2. 对于 Platform,选择您的路由器型号。

    3. 对于 Software,选择您的路由器软件版本。

  6. 选择下载,然后使用适合您的路由器的配置,以确保您可以连接到 Amazon Direct Connect。

有关示例配置文件,请参阅示例路由器配置文件

在配置您的路由器后,虚拟接口的状态将变为 UP。如果虚拟接口一直处于关闭状态,并且您无法 ping Amazon Direct Connect 设备的对等 IP 地址,请参阅排查第 2 层(数据链路)问题。如果您可以对对等 IP 地址执行 ping 操作,请参阅排查第 3/4 层(网络/传输)问题。如果已建立BGP对等会话,但您无法路由流量,请参阅排查路由问题

步骤 6:确认您的虚拟接口

建立与 Amazon 云端或 Amazon 的虚拟接口后VPC,您可以使用以下步骤验证您的 Amazon Direct Connect 连接。

验证您的虚拟接口与 Amazon 云端的连接
  • 运行traceroute并验证标 Amazon Direct Connect 识符是否在网络跟踪中。

验证您与 Amazon 的虚拟接口连接 VPC
  1. 使用 PingableAMI(例如 Amazon Linux)AMI,在连接到您的虚拟私VPC有网关的EC2实例中启动实例。当您在亚马逊EC2控制台中使用实例启动向导时,Amazon Linux AMIs 可在快速入门选项卡中找到。有关更多信息,请参阅 Amazon EC2 用户指南中的启动实例确保与实例关联的安全组包含允许入站ICMP流量(用于 ping 请求)的规则。

  2. 实例运行后,获取其私有IPv4地址(例如 10.0.0.4)。Amazon EC2 控制台将地址显示为实例详情的一部分。

  3. ping 私有IPv4地址并获得回复。

(推荐)步骤 7:配置冗余连接

为了提供故障转移,我们建议您请求并配置两个专用连接 Amazon,如下图所示。这些连接会在您的网络中的一个或两个路由器上终止。

冗余连接图

如果您配置两个专用连接,则可以有不同的配置选择:

  • 主动/主动(BGP多路径)。这是默认配置,其中两个连接都处于活动状态。 Amazon Direct Connect 支持多路径到同一位置内的多个虚拟接口,并且流量根据流量在接口之间进行负载共享。如果一个连接不可用,那么所有流量都会路由到另一个连接。

  • 主动/被动(故障转移)。一个连接正在处理流量,另一个连接处于待命状态。如果主动连接不可用,所有流量都会路由到被动连接。您需要在您的一个链接上将 AS 路径附加到路由之前以使其成为被动链接。

您如何配置连接并不影响冗余,但是会影响策略,而该策略决定如何在两个连接间路由流量。我们建议您将两个连接配置为活跃状态。

如果您使用VPN连接实现冗余,请确保实施运行状况检查和故障转移机制。如果您使用以下任一配置,则需要检查路由表路由以路由到新的网络接口。

  • 您使用自己的实例进行路由,例如实例是防火墙的情况。

  • 您使用自己的实例来终止VPN连接。

为了实现高可用性,我们强烈建议您配置与不同 Amazon Direct Connect 位置的连接。

有关 Amazon Direct Connect 弹性的更多信息,请参阅Amazon Direct Connect 弹性建议。