View a markdown version of this page

允许的前缀交互 Amazon Direct Connect 网关 - Amazon Direct Connect
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

允许的前缀交互 Amazon Direct Connect 网关

了解允许的前缀如何与传输网关和虚拟私有网关交互。有关更多信息,请参阅 Routing policies and BGP communities

虚拟私有网关关联

前缀列表(IPv4 和 IPv6)作为筛选器,允许相同的 CIDR 或更小范围的 CIDR 公布到 Direct Connect 网关。您必须将前缀设置为与 VPC CIDR 块相同或比此块更宽的范围。

注意

允许的列表仅起到筛选器的作用,并且只有关联的 VPC CIDR 才会公布到客户网关。

考虑一下您有一个 CIDR 为 10.0.0 的 VPC 的场景。 0/16 已连接到虚拟专用网关。

  • 当允许的前缀列表设置为 22.0.0 时。 0/24,你没有收到任何路由,因为 22.0.0。 0/24 与 10.0.0 不相同或宽于 10.0.0。 0/16。

  • 当允许的前缀列表设置为 10.0.0 时。 0/24,你没有收到任何路由,因为 10.0.0。 0/24 与 10.0.0 不一样。 0/16。

  • 当允许的前缀列表设置为 10.0.0 时。 0/15,你确实会收到 10.0.0。 0/16,因为 IP 地址的宽度大于 10.0.0。 0/16。

删除或添加允许的前缀时,不使用该前缀的流量不会受到影响。在更新过程中,状态从 associated 变为 updating。修改现有前缀只能延迟或丢弃使用该前缀的流量。

Transit Gatew 协会

对于 Transit Gateway 关联,您可以在 Direct Connect 网关上配置允许的前缀列表。该列表会将本地流量路由至 Direct Connect 网关或从 Direct Connect 网关传送到 Transit Gateway,即使连接到 Transit Gateway 的 VPC 没有分配 CIDR 也是如此。允许的前缀工作方式不同,具体取决于网关类型:

  • 对于 Transit Gateway 关联,只有输入的允许前缀才会通告到本地。这些前缀将显示为来自 Direct Connect 网关 ASN。

  • 对于虚拟私有网关,输入的允许前缀充当筛选器,允许相同或更小的 CIDR。

考虑一下您有一个 CIDR 为 10.0.0 的 VPC 的场景。 0/16 已连接到 Transit Gateway。

  • 当允许的前缀列表设置为 22.0.0 时。 0/24,你会收到 22.0.0。 0/24通过您的传输虚拟接口上的 BGP。你没有收到 10.0.0。 0/16 因为我们直接配置了允许的前缀列表中的前缀。

  • 当允许的前缀列表设置为 10.0.0 时。 0/24,你会收到 10.0.0。 0/24通过您的传输虚拟接口上的 BGP。你没有收到 10.0.0。 0/16 因为我们直接配置了允许的前缀列表中的前缀。

  • 当允许的前缀列表设置为 10.0.0 时。 0/8,你会收到 10.0.0。 0/8通过您的传输虚拟接口上的 BGP。

当多个传输网关与 Direct Connect 网关关联时,不允许出现允许的前缀重叠。例如,如果您的 Transit Gateway 的允许前缀列表包含 10.1.0。 0/16,以及第二个 Transit Gateway,其允许的前缀列表包括 10.2.0。 0/16 和 0.0.0。 0/0,你无法将第二个 Transit Gateway 的关联设置为 0.0.0。 0/0。从 0.0.0 开始。 0/0 包括所有 IPv4 网络,您无法配置 0.0.0。 0/0 如果多个中转网关与一个 Direct Connect 网关关联。系统将返回错误消息,表示允许的路由与 Direct Connect 网关上的一个或多个现有的允许路由重叠。

删除或添加允许的前缀时,不使用该前缀的流量不会受到影响。在更新过程中,状态从 associated 变为 updating。修改现有前缀只能延迟或丢弃使用该前缀的流量。

示例:允许在 Transit Gateway 配置中添加前缀

考虑一下配置,即您在两个不同 Amazon 区域拥有需要访问公司数据中心的实例。对于此配置,可以使用以下资源:

  • 每个区域都有一个 Transit Gateway。

  • Transit Gateway 对等连接。

  • Direct Connect 网关。

  • 其中一个公交网关(us-east-1 中的网关)与 Direct Connect 网关之间的 Transit Gateway 关联。

  • 来自本地位置和 Amazon Direct Connect 位置的中转虚拟接口。

私有 VIF 路由无 AS_PATH

为资源配置以下选项:

  • Direct Connect 网关:将 ASN 设置为 65030。有关更多信息,请参阅 创建 Direct Connect 网关

  • 中转虚拟接口:将 VLAN 设置为 899,将客户路由器对等 ASN 设置为 65020。有关更多信息,请参阅 创建到 Direct Connect 网关的中转虚拟接口

  • Direct Connect 网关与 Transit Gateway 的关联:将允许的前缀设置为 10.0.0。 0/8。

    此 CIDR 块包含两个 VPC 网段 (10.0.0. 0/16 和 10.2.0。 0/16)。有关更多信息,请参阅 将公交网关与 Direct Connect 关联或取消关联。

  • VPC 路由:用于路由来自 10.2.0 版本的流量。 0/16 VPC,在 VPC 路由表中创建目的地为 0.0.0 的路由。 0/0 并将 Transit Gateway ID 作为目标。这使来自 VPC 的流量可以到达 Direct Connect 网关。有关路由到 Transit Gateway 的更多信息,请参阅 Amazon VPC 用户指南中的 T ransit Gateway 路由。