Passer au contenu

Comment configurer Direct Connect et le basculement VPN avec AWS Transit Gateway ?

Lecture de 4 minute(s)
0

Je souhaite configurer AWS Direct Connect comme lien principal vers mes ressources sur site. Je souhaite également configurer un VPN comme lien secondaire vers les mêmes ressources. Comment puis-je procéder avec AWS Transit Gateway ?

Résolution

Tâche 1 : Créer une passerelle de transit

Tâche 2 : Associer votre VPC à votre passerelle de transit

Tâche 3 : Créer un AWS Site-to-Site VPN, et l’associer à votre passerelle de transit

Remarque : si vous utilisez un VPN statique, assurez-vous que les itinéraires statiques définis utilisent un CIDR moins spécifique que les itinéraires propagés dynamiques. Pour les itinéraires qui utilisent le même CIDR, les itinéraires statiques ont une priorité plus élevée que les itinéraires propagés dynamiques dans l'ordre d'évaluation des itinéraires de Transit Gateway.

Tâche 4 : Associer votre passerelle Direct Connect à votre passerelle de transit

Pour chaque VPC servant d’attachement à votre passerelle de transit, vous devez ajouter la plage d'adresses CIDR du VPC à l'interaction de préfixe autorisée par Direct Connect Gateway. Une fois les préfixes ajoutés, ils sont publiés sur le côté distant via l'interface virtuelle de transit. Vous pouvez avoir un maximum de 20 préfixes par AWS Transit Gateway depuis AWS vers les sites locaux sur une interface virtuelle de transit. Ce quota ne peut pas être augmenté. Pour plus d'informations, consultez la section Quotas AWS Direct Connect. Si vous possédez plus de 20 VPC, résumez les itinéraires de plusieurs VPC dans une seule plage CIDR. Entrez les itinéraires résumés dans la section Interaction des préfixes autorisés de Direct Connect Gateway.

Si vous créez un itinéraire résumé pour les CIDR de VPC, les CIDR annoncés via VPN sont plus spécifiques que les CIDR annoncés via Direct Connect. Par conséquent, la passerelle client donne la priorité au VPN par rapport à la connexion Direct Connect.

Pour résoudre ce problème :

  1. Ajoutez l'itinéraire résumé associé à la passerelle Direct Connect. Pour l’attachement cible, sélectionnez un VPC avec un CIDR qui fait partie de l’itinéraire résumé vers la table de routage de la passerelle de transit des attachements de VPN site à site. L'itinéraire résumé et les itinéraires spécifiques doivent tous deux être publiés sur le VPN site à site.
  2. Dans la passerelle client, filtrez les itinéraires spécifiques annoncés sur le VPN site à site. La passerelle client doit avoir les mêmes itinéraires résumés sur les deux connexions. La passerelle préfère la connexion Direct Connect.

Tâche 5 : Créer des tables de routage de passerelle de transit, puis activez la propagation des itinéraires pour tous les attachements

Remarque : assurez-vous de publier le même préfixe sur la session de protocole de passerelle frontière (BGP) de l'interface virtuelle Direct Connect Transit (VIF). Vous pouvez également publier le même préfixe sur la session BGP via le VPN.

  1. Ouvrez la console Amazon Virtual Private Cloud (Amazon VPC).
  2. Dans le volet de navigation, choisissez Passerelles de transit.
  3. Vérifiez que le paramètre Table de routage d'association par défaut de votre passerelle de transit est défini sur Faux.
    Remarque : si le paramètre est défini sur True, passez à la tâche 6.
  4. Choisissez Tables de routage des passerelles de transit.
  5. Choisissez Créer une table de routage pour la passerelle de transit, puis procédez comme suit :
    Pour Identification de nom, saisissez Table de routage A.
    Pour Identifiant de passerelle de transit, choisissez ID de la passerelle de transit de votre passerelle de transit.
    Choisissez Créer une table de routage pour la passerelle de transit.
  6. Choisissez Table de routage A (ou la table de routage par défaut de votre passerelle de transit), puis choisissez Associations, Créer une association.
  7. Pour Choisir un attachement à associer, choisissez les ID d'association pour vos Amazon VPC, puis choisissez Créer une association. Répétez cette étape jusqu'à ce que votre passerelle Direct Connect, votre VPN et vos Amazon VPC s'affichent tous sous Association.
  8. Choisissez Propagation de la table de routage.
  9. Choisissez Propagation. Pour Choisir l'attachement à propager, choisissez votre passerelle Direct Connect, votre VPN et vos VPC.

Tâche 6 : Configurer la table de routage associée à votre VPC et à votre sous-réseau d’attachements

  1. Ouvrez la console Amazon VPC.
  2. Dans le volet de navigation, choisissez Tables de routage.
  3. Choisissez la table de routage attachée au sous-réseau d’attachements.
  4. Choisissez l'onglet Itinéraires, puis sélectionnez Modifier les itinéraires.
  5. Choisissez l'onglet Ajouter un itinéraire, puis effectuez les opérations suivantes :
    Pour Destination, sélectionnez le sous-réseau du réseau sur site.
    Pour Cible, choisissez votre passerelle de transit.
    Sélectionnez Enregistrer les itinéraires.