Amazon VPC 公交网关设计最佳实践 - Amazon VPC
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon VPC 公交网关设计最佳实践

以下是您的中转网关设计的最佳实践:

  • 为每个传输网关VPC连接使用单独的子网。例如,对于每个子网CIDR,请使用较小的子网/28,这样您就可以拥有更多的EC2资源地址。当您使用单独的子网时,您可以配置以下内容:

    • 保持与传输网关子网ACLs关联的入站和出站网络处于打开状态。

    • 根据您的流量,您可以将网络ACLs应用于工作负载子网。

  • 创建一个网络ACL并将其与传输网关关联的所有子网关联。在入站和出站方向上都要保持网络ACL畅通。

  • 将同一个VPC路由表与传输网关关联的所有子网相关联,除非您的网络设计需要多个VPC路由表(例如,通过多个NAT网关路由流量的中间框VPC)。

  • 使用边界网关协议 (BGP) Site-to-Site VPN 连接。如果用于连接的客户网关设备或防火墙支持多路径,请启用该功能。

  • 为 Amazon Direct Connect 网关附件和BGP Site-to-SiteVPN附件启用路由传播。

  • 从对等互VPC连迁移到使用传输网关时。对VPC等互连和传输网关之间的MTU大小不匹配可能会导致某些数据包因非对称流量而丢失。VPCs同时更新两者,以避免由于大小不匹配而丢弃巨型数据包。

  • 您不需要额外的中转网关即可实现高可用性,因为根据设计,中转网关具有高可用性。

  • 限制中转网关路由表的数量,除非您的设计需要多个中转网关路由表。

  • 为确保冗余,请在每个区域中使用单个中转网关进行灾难恢复。

  • 对于具有多个中转网关的部署,我们建议您为每个中转网关使用唯一的自治系统编号 (ASN)。您还可以使用区域间对等功能。有关更多信息,请参阅使用 Amazon Transit Gateway 区域间对等互连构建全球网络