View a markdown version of this page

对的加密支持 Amazon Transit Gateway - Amazon VPC
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

对的加密支持 Amazon Transit Gateway

加密控制允许您审计 VPC 中流量的加密状态,然后对 VPC 内的所有流量强制执行传输中加密。当 VPC 加密控制处于强制模式时,该 VPC 中的所有弹性网络接口 (ENI) 将被限制为只能连接到支持 Amazon Nitro 加密的实例;只有加密传输中数据的 Amazon 服务才允许连接到加密控制强制执行的 VPC。有关 VPC 加密控制的更多信息,请参阅此文档。

传输网关加密支持和 VPC 加密控制

Transit Gateway 上的加密支持允许您对连接到 Transit Gateway 的 VPC 之间的流量强制传输加密。您需要使用 m odify-transit-gateway 命令手动激活传输网关上的加密支持,以加密 VPC 之间的流量。启用后,所有流量将通过 Transit Gateway 穿越处于强制模式(无例外情况)的 VPC 之间的 100% 加密链接。您还可以通过启用了加密支持的 Transit Gateway 连接未开启加密控制或处于监控模式的 VPC。在这种情况下,Transit Gateway 可以保证加密到未在强制模式下运行的 VPC 中传输网关附件的流量。除此之外,这还取决于在未以强制模式运行的 VPC 中发送流量的实例。

您只能向现有传输网关添加加密支持,而不能在创建传输网关时添加加密支持。随着 Transit Gateway 过渡到 “启用加密支持” 状态,Transit Gateway 或附件将不会出现停机时间。迁移是无缝和透明的,不会丢失流量。有关修改传输网关以添加加密支持的步骤,请参阅修改中转网关。

要求

在传输网关上启用加密支持之前,请确保:

  • 传输网关没有 Connect 附件

  • 传输网关没有对等互连附件

  • 传输网关没有网络防火墙附件

  • 传输网关没有 VPN 集中器附件

  • 传输网关没有客户端 VPN 附件

  • 传输网关未启用安全组引用

  • 传输网关未启用多播功能

加密支持状态

传输网关可以具有以下加密状态之一:

  • 启用 -传输网关正在启用加密支持。此过程最多可能需要 14 天才能完成。

  • 启用 -传输网关上启用了加密支持。您可以在强制加密控制的情况下创建 VPC 附件。

  • 禁用 -传输网关正在禁用加密支持。

  • 禁用 -传输网关上禁用了加密支持。

公交网关连接规则

当传输网关启用加密支持时,以下连接规则适用:

  • 当中转网关加密状态为启用或禁用时,您可以创建未处于加密控制强制或强制模式下的专线连接附件、VPN 附件和 VPC 附件。

  • 启用中转网关加密状态后,您可以在任何加密控制模式下创建 VPC、专线附件、VPN 附件和 VPC 附件。

  • 当中转网关加密状态处于禁用状态时,您无法创建强制加密控制的新 VPC 附件。

  • 加密支持不支持连接附件、对等互连附件、网络防火墙附件、VPN 集中器附件、客户端 VPN 附件、安全组引用和多播功能。

  • 可用区中的 VPC 附件不支持加密支持use1-az3。在传输网关上启用加密支持后,您无法在该可用区中创建使用子网的 VPC 附件。要在中连接子网use1-az3,必须先在传输网关上禁用加密支持。

尝试创建不兼容的附件将因 API 错误而失败。