AWS Direct Connect
用户指南
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

跨账户关联虚拟专用网关

您可以将 Direct Connect 网关与位于不同 AWS 账户中的虚拟专用网关关联。虚拟专用网关的所有者创建关联提议,而 Direct Connect 网关的所有者必须接受此关联提议。

关联提议可以包含虚拟专用网关中将允许的前缀。Direct Connect 网关的所有者可以选择覆盖关联提议中的任何请求的前缀。

仅当拥有 Direct Connect 网关的账户和拥有虚拟专用网关的账户具有相同的付款人 ID 时,才能将 Direct Connect 网关和虚拟专用网关关联。

考虑 Direct Connect 网关拥有者(账户 Z)拥有 Direct Connect 网关的此场景。账户 A 和账户 B 想要使用 Direct Connect 网关。账户 A 和账户 B 各自向账户 Z 发送关联提议。账户 Z 接受关联提议,并(可选)更新账户 A 的虚拟专用网关或账户 B 的虚拟专用网关中允许的前缀。账户 Z 接受提议后,账户 A 和账户 B 可以将流量从其虚拟专用网关路由到 Direct Connect 网关。账户 Z 也拥有到客户的路由,因为账户 Z 拥有此网关。

允许的前缀

当您将虚拟专用网关与 Direct Connect 网关关联时,您可以指定一个要公布到 Direct Connect 网关的 Amazon VPC 前缀的列表。该前缀列表用作筛选器,以允许相同的 CIDR 或更小的 CIDR 公布到 Direct Connect 网关。您必须将 Allowed prefixes (允许的前缀) 设置为等于或大于 VPC CIDR 的范围,因为我们在虚拟专用网关上预配置整个 VPC CIDR 。

考虑以下情况:VPC CIDR 为 10.0.0.0/16。您可以将 Allowed prefixes (允许的前缀) 设置为 10.0.0.0/16(VPC CIDR 值)或10.0.0.0/15(大于 VPC CIDR 的值)。

有关允许的前缀如何与虚拟专用网关和中转网关交互的更多信息,请参阅允许的前缀交互

创建关联提议

如果您拥有虚拟专用网关,您必须创建一个关联提议。虚拟私有网关必须附加到您 AWS 账户中的 VPC。Direct Connect 网关的所有者必须共享 Direct Connect 网关的 ID 及其 AWS 账户的 ID。在创建提议后,Direct Connect 网关的所有者必须接受此提议,以便您能够通过 AWS Direct Connect 访问本地网络。

创建关联提议

  1. 通过以下网址打开 AWS Direct Connect 控制台:https://console.amazonaws.cn/directconnect/v2/home

  2. 在导航窗格中,选择虚拟专用网关,然后选择虚拟专用网关。

  3. 选择查看详细信息

  4. 选择 Direct Connect gateway associations (Direct Connect 网关关联),然后选择 Associate Direct Connect gateway (关联 Direct Connect 网关)

  5. Association account type (关联账户类型) 下,对于 Account owner (账户所有者),选择 Another account (其他账户)

  6. 对于 Direct Connect gateway owner (Direct Connect 网关所有者),输入拥有 Direct Connect 网关的 AWS 账户的 ID。

  7. Association settings (关联设置) 下,执行以下操作:

    1. 对于 Direct Connect gateway ID (Direct Connect 网关 ID),输入 Direct Connect 网关的 ID。

    2. 对于虚拟接口所有者,输入拥有用于此关联的虚拟接口的 AWS 账户的 ID。

    3. (可选)要指定虚拟专用网关中允许的前缀列表,请将前缀添加到 Allowed prefixes (允许的前缀) 中,并用逗号分隔它们。

  8. 选择 Associate Direct Connect gateway (关联 Direct Connect 网关)

使用命令行或 API 创建关联提议

接受或拒绝关联提议

如果您拥有 Direct Connect 网关,您必须接受关联提议才能创建关联。否则,您可以拒绝关联提议。

接受关联提议

  1. 通过以下网址打开 AWS Direct Connect 控制台:https://console.amazonaws.cn/directconnect/v2/home

  2. 在导航窗格中,选择 Direct Connect 网关

  3. 选择具有待定提议的 Direct Connect 网关,然后选择 View details (查看详细信息)

  4. Pending proposals (待定提议) 选项卡上,选择提议,然后选择 Accept proposal (接受提议)

  5. (可选)要指定虚拟专用网关中允许的前缀列表,请将前缀添加到 Allowed prefixes (允许的前缀) 中,并用逗号分隔它们。

  6. 选择 Accept proposal (接受建议)

拒绝关联提议

  1. 通过以下网址打开 AWS Direct Connect 控制台:https://console.amazonaws.cn/directconnect/v2/home

  2. 在导航窗格中,选择 Direct Connect 网关

  3. 选择具有待定提议的 Direct Connect 网关,然后选择 View details (查看详细信息)

  4. Pending proposals (待定提议) 选项卡中,选择虚拟专用网关,然后选择 Reject proposal (拒绝提议)

  5. Reject proposal (拒绝提议) 对话框中,输入 Delete,然后选择 Reject proposal (拒绝提议)

使用命令行或 API 查看关联提议

使用命令行或 API 接受关联提议

使用命令行或 API 拒绝关联提议

为关联更新允许的前缀

您可以通过 Direct Connect 网关更新虚拟专用网关中允许的前缀。

如果您是虚拟专用网关的所有者,请为相同的 Direct Connect 网关和虚拟专用网关创建一个新的关联提议,同时指定允许的前缀。

如果您是 Direct Connect 网关的所有者,请在您接受关联提议或者为现有关联更新允许的前缀时更新允许的前缀,如下所示。

使用命令行或 API 为现有关联更新允许的前缀

删除关联提议

如果 Direct Connect 网关关联提议仍处于待定状态,则虚拟专用网关的所有者可以删除关联提议。接受提议后,您无法将其删除,但您可以解除虚拟专用网关与 Direct Connect 网关之间的关联。有关更多信息,请参阅关联和取消关联虚拟专用网关

删除关联提议

  1. 通过以下网址打开 AWS Direct Connect 控制台:https://console.amazonaws.cn/directconnect/v2/home

  2. 在导航窗格中,选择虚拟专用网关,然后选择虚拟专用网关。

  3. 选择查看详细信息

  4. 选择 Pending Direct Connect gateway associations (待定的 Direct Connect 网关关联),选择此关联并选择 Delete association (删除关联)

  5. Delete association proposal (删除关联提议) 对话框中,输入 Delete,然后选择 Delete (删除)

使用命令行或 API 删除待定的关联提议