本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon VPC 公交网关设计最佳实践
以下是您的中转网关设计的最佳实践:
-
为每个传输网关VPC连接使用单独的子网。例如,对于每个子网CIDR,请使用较小的子网
/28
,这样您就可以拥有更多的EC2资源地址。当您使用单独的子网时,您可以配置以下内容:-
保持与传输网关子网ACLs关联的入站和出站网络处于打开状态。
-
根据您的流量,您可以将网络ACLs应用于工作负载子网。
-
-
创建一个网络ACL并将其与传输网关关联的所有子网关联。在入站和出站方向上都要保持网络ACL畅通。
-
将同一个VPC路由表与传输网关关联的所有子网相关联,除非您的网络设计需要多个VPC路由表(例如,通过多个NAT网关路由流量的中间框VPC)。
-
使用边界网关协议 (BGP) Site-to-Site VPN 连接。如果用于连接的客户网关设备或防火墙支持多路径,请启用该功能。
-
为 Amazon Direct Connect 网关附件和BGP Site-to-SiteVPN附件启用路由传播。
-
从对等互VPC连迁移到使用传输网关时。对VPC等互连和传输网关之间的MTU大小不匹配可能会导致某些数据包因非对称流量而丢失。VPCs同时更新两者,以避免由于大小不匹配而丢弃巨型数据包。
-
您不需要额外的中转网关即可实现高可用性,因为根据设计,中转网关具有高可用性。
-
限制中转网关路由表的数量,除非您的设计需要多个中转网关路由表。
-
为确保冗余,请在每个区域中使用单个中转网关进行灾难恢复。
-
对于具有多个中转网关的部署,我们建议您为每个中转网关使用唯一的自治系统编号 (ASN)。您还可以使用区域间对等功能。有关更多信息,请参阅使用 Amazon Transit Gateway 区域间对等互连构建全球网络
。