亚马逊AWS官方博客

基于Direct Connect和Transit Gateway实现全球视频会议双中心组网方案—中国出海企业全球视频会议网络架构设计与落地实践

摘要:随着中国企业加速全球化布局,越来越多的出海企业在海外设立分支机构和生产基地。我们在服务某大型出海企业的过程中发现,其海外机构分布在欧洲、南美、非洲等多个大洲,总部与海外分支之间的视频会议协同面临着独特的网络挑战:(1)中国总部为核心:所有重大决策和管理会议均以中国总部为中心,总部侧网络质量直接影响全球协同效率 (2)海外站点分散:海外分支机构分布在欧洲(法兰克福)、南美(圣保罗)、非洲(开普敦),彼此之间也有频繁的跨区域会议需求 (3)跨境网络复杂:中国到海外的互联网质量波动大,传统 VPN 方案难以保障视频会议的稳定性和低延迟 (4)合规与安全:企业对数据传输的安全性和合规性有严格要求,需要专线级别的网络保障。本文介绍如何利用亚马逊云科技的网络服务,为中国出海企业构建全球视频会议双中心高可用组网方案。


一、背景介绍

随着中国企业加速全球化布局,越来越多的出海企业在海外设立分支机构和生产基地。我们在服务某大型出海企业的过程中发现,其海外机构分布在欧洲、南美、非洲等多个大洲,总部与海外分支之间的视频会议协同面临着独特的网络挑战:

  • 中国总部为核心:所有重大决策和管理会议均以中国总部为中心,总部侧网络质量直接影响全球协同效率
  • 海外站点分散:海外分支机构分布在欧洲(法兰克福)、南美(圣保罗)、非洲(开普敦),彼此之间也有频繁的跨区域会议需求
  • 跨境网络复杂:中国到海外的互联网质量波动大,传统 VPN 方案难以保障视频会议的稳定性和低延迟
  • 合规与安全:企业对数据传输的安全性和合规性有严格要求,需要专线级别的网络保障

本文介绍如何利用亚马逊云科技的网络服务,为中国出海企业构建全球视频会议双中心高可用组网方案。

二、主要技术难点

  • 跨境传输延迟:中国到欧洲的网络延迟通常在 RTT(双向往返时延)约 200ms,到南美和非洲更高。所有会议流量回传中国总部将导致海外用户体验极差。
  • 就近接入设计:需根据会议参与方地理位置,智能地将流量引导到最近的会议中心,同时保证跨区域会议的可达性。
  • 主备切换机制:双会议中心架构需设计完善的故障检测和自动切换机制,确保任一中心故障时业务可快速恢复。
  • BGP路由策略:全球多站点之间的路由通告需精细设计,避免路由环路和次优路径,同时保证故障时的快速收敛。
  • 成本控制:全球组网涉及多条专线、多个 TGW 和跨区域数据传输,需在性能和成本之间找到平衡。

三、解决方案

针对以上挑战,我们设计了基于亚马逊云科技网络服务的全球视频会议双中心组网方案。该方案以中国总部为核心,在海外部署第二会议中心,通过专线骨干网实现全球站点互联。

3.1 设计目标

  • 双会议中心:中心 A 部署在中国总部本地,中心 B 部署在欧洲区域(法兰克福)的 Amazon VPC
  • 就近接入原则:凡涉及中国总部的会议统一使用中心 A;海外三地之间或内部会议统一使用中心 B
  • 唯一 DXGW:所有站点的 Amazon Direct Connect 专线汇聚到同一个 Direct Connect Gateway,开启 SiteLink 实现站点间专线直连
  • 每区域一个 TGW:新加坡、欧洲、南美、非洲各部署一个 Transit Gateway,四个 TGW 均关联 DXGW 并通过 Inter-Region Peering 互联。其中中国总部通过新加坡区域的 DX 接入亚马逊云科技全球骨干
  • 主备线路:各 IDC 以 Amazon Direct Connect 专线接入为主线,SD WAN 互联网加密隧道接入区域云 POP 为备线
  • 高可用:任一会议中心故障时自动切换到另一中心

3.2 核心服务组件

服务名称 功能说明
Amazon Direct Connect 专线接入服务,提供从 IDC 到云的专用网络连接
Direct Connect Gateway 全局专线网关,汇聚多条专线,支持 SiteLink 站点间直连
Transit Gateway (TGW) 区域级中心化路由器,连接多个 VPC 和 Direct Connect
TGW Inter-Region Peering 跨区域 TGW 互联,实现不同区域 TGW 路由互通
Amazon VPC 虚拟私有云网络,承载会议中心和 SDWAN 云 POP 点

四、架构设计

[图 1:整体架构图]

4.1 分层架构:Underlay 与 Overlay

本方案采用 Underlay + Overlay 分层架构,底层三层路由骨干之上叠加 SDWAN 智能调度层:

  • Underlay 层(DX + DXGW + TGW 三层路由):由亚马逊云科技网络服务构成三层路由骨干(DX 物理接入 → DXGW 全局汇聚 → TGW 区域路由),提供全球站点间的物理连通和网段互通。这是网络的”底座”。
  • Overlay 层(SDWAN 加密隧道):在 Underlay 骨干之上,SDWAN 在各站点间构建加密隧道 Overlay 网络,负责应用级流量调度、会议中心选择、链路质量感知和 QoS 保障。SDWAN 是网络的”智能大脑”。

两层各司其职:Underlay 保证全局路由可达,Overlay 决定业务流量如何调度。

注:本方案中 Overlay 层(SDWAN)相关的方案设计和具体实现需要由 SDWAN 合作伙伴配合完成。亚马逊云科技主要负责 Underlay 的三层路由(DX + DXGW + TGW)打通,确保全球站点间的物理连通和网段互通。

4.2 主备线路设计

各站点的接入线路采用”DX 专线为主线 + SDWAN 互联网加密隧道为备线”的组合,而非传统的双 DX 冗余方案,兼顾可靠性与成本:

  • 主线(DX 专线 + Underlay 骨干):各 IDC 通过 Amazon Direct Connect 专线接入 DX POP,经 DXGW + TGW 三层路由到达目标。DX 专线提供稳定的低延迟和带宽保障,承载日常全部视频会议流量。
  • 备线(SDWAN 互联网加密隧道):各 IDC 的 SDWAN 设备通过当地互联网建立到对应区域 VPC 内 SDWAN 虚拟机(云 POP 点)的加密隧道。当 DX 主线故障时,SDWAN 自动将流量切换到互联网加密隧道,经云 POP 点进入骨干网络。切换由 SDWAN 链路探测触发,秒级完成。
  • 成本敏感站点可选方案:对于对成本极度敏感或 DX 接入不便的偏远站点,可采用”双 SDWAN 互联网加密线路”方案——不部署 DX 专线,主备均通过不同 ISP 的互联网加密隧道接入云 POP 点。牺牲部分延迟稳定性,但可在无 DX 覆盖地区快速部署。

核心优势:DX 专线仅需一条(而非传统高可用的两条),通过 SDWAN 互联网加密隧道作为备线,单站点专线成本直接减半,同时仍保持秒级主备切换能力。对于全球多站点场景,成本节约效果显著。

4.3 为什么只需要一个 DXGW

在本方案中,我们全局仅部署一个 Direct Connect Gateway(DXGW),这是有意为之的架构决策,而非设计缺陷。原因如下:

1. SiteLink 功能要求所有站点在同一 DXGW 下

SiteLink 是实现全球站点间专线直连的关键功能,而它有一个硬性约束:只有关联到同一个 DXGW 的 DX 连接之间才能通过 SiteLink 互通。如果部署多个 DXGW,则不同 DXGW 下的站点之间无法使用 SiteLink 直连,失去了本方案的核心架构优势。因此,唯一 DXGW 是启用全局 SiteLink 的前提条件。

2. DXGW 是全局性托管服务,本身不存在单点故障

Direct Connect Gateway 是亚马逊云科技提供的全局托管资源,不绑定任何单一区域或可用区。它并非一台物理设备,而是运行在亚马逊云科技全球基础设施之上的分布式控制平面服务。即使某个区域出现故障,DXGW 本身不会因此中断——它的高可用由亚马逊云科技底层基础设施保障,无需用户额外配置冗余。

4.4 SiteLink 的价值与适用场景

SiteLink 是 Direct Connect Gateway 的一项功能,启用后允许关联到同一 DXGW 的各 DX 连接之间直接交换流量,无需经过云端 VPC 转发。

SiteLink 的核心优势

  • 降低站点间延迟:流量在 DX POP 层面直接交换,省掉了整个 TGW+VPC 的处理链路,降低时延。
  • 简化网络架构:无需为站点间互通专门创建”中转 VPC”和额外的路由配置,DXGW 自身即可完成站点间路由转发。
  • 利用亚马逊云科技骨干传输:站点间流量虽不经过 VPC,但仍通过亚马逊云科技全球骨干网络传输,享受低延迟、高带宽、高可靠的骨干网络优势。
  • 路由统一管理:所有站点的路由宣告通过单一 DXGW 汇聚和分发,管理视图统一,故障排查简单。

SiteLink 适用场景

  • 多站点间频繁通信:如本案例中各 IDC 之间需要直接访问视频会议中心或彼此间有数据交互需求
  • 对延迟极度敏感:视频会议、实时协作、工业控制等场景,每减少几毫秒延迟都有实际价值
  • 替代站点间专线:原来站点之间通过运营商专线直连的场景,可通过 SiteLink 替代,统一纳入 DXGW 管理

在本方案中,由于视频会议对延迟高度敏感,且各站点需要直接访问双会议中心,SiteLink 是最佳选择。

4.5 组网拓扑

整体组网采用四层架构设计,以中国总部为核心节点覆盖全球五大站点(含新加坡接入区域):

  • 第一层 – IDC 层:中国总部(10.1.0.0/16,会议中心 A,通过新加坡 DX 接入)、欧洲 IDC(10.2.0.0/16)、南美 IDC(10.3.0.0/16)、非洲 IDC(10.4.0.0/16)
  • 第二层 – DXGW 层:唯一 Direct Connect Gateway,开启 SiteLink,4 条 DX 汇聚
  • 第三层 – TGW 层:TGW-SG(ap-southeast-1,中国总部接入区域)、TGW-EU(eu-central-1)、TGW-SA(sa-east-1)、TGW-AF(af-south-1),Full-Mesh Peering
  • 第四层 – VPC 层:VPC-EU(10.12.0.0/16,会议中心 B)、VPC-SA(10.13.0.0/16)、VPC-AF(10.14.0.0/16)

主备线路:

  • 主线:IDC → DX 专线(169.254.x.x/30) → DXGW → TGW → VPC
  • 备线路径:IDC → SDWAN 互联网加密隧道 → VPC 内 SDWAN 虚拟机(区域云 POP 点) → TGW → 骨干网络

五、SDWAN 层流量调度策略

在本方案中,亚马逊云科技网络服务(Direct Connect + DXGW + TGW)构成了全球骨干的”下半层”,负责站点间的物理连通和路由可达。而视频会议双中心的”就近接入”和”主备切换”逻辑,则需要在 SDWAN 层面实现流量的智能调度。这部分能力由企业选定的 SDWAN 供应商提供,属于方案的上层应用策略。

5.1 SDWAN 流量调度策略要点

SDWAN 供应商需实现以下调度策略以配合双会议中心方案:

1. 会议中心选择策略(就近接入)

    • 规则一:当会议参与方包含中国总部时,无论由哪方发起,SDWAN 将所有参与方的会议流量引导至中心 A(中国总部本地)
    • 规则二:当会议参与方仅为海外站点时,SDWAN 将流量引导至中心 B(欧洲 VPC 内)
    • 实现方式:SDWAN 通过 DPI(深度包检测)直接识别视频会议应用流量,或基于预配置的策略规则(源/目的 IP 网段、端口、应用特征码)决定流量目标。部分场景也可结合会议信令识别参与方。SDWAN 通过会议信令识别参与方 IP 所属区域,或通过预配置的策略规则(基于源 IP 网段)决定流量目标

2. 主备会议中心切换

    • 健康检测:SDWAN 持续探测两个会议中心的可用性(ICMP/TCP 探针或应用层健康检查)
    • 自动切换:当主会议中心不可达时,SDWAN 自动将流量切换到备中心。例如中心 A 故障时,原本走中心 A 的会议流量自动切换到中心 B
    • 回切策略:主中心恢复后,新发起的会议回到主中心;进行中的会议可选择保持在备中心直到结束,避免会议中断

3. 链路质量感知选路

    • 实时质量监测:SDWAN 持续监测 DX 主线和互联网备线的延迟、丢包、抖动指标
    • 动态选路:当 DX 主线质量劣化(如延迟突增或丢包率超阈值)但尚未完全中断时,SDWAN 可主动将视频流量切换到互联网备线,而非等待 BGP 收敛
    • 与 BGP 层协作:SDWAN 的快速选路(秒级)与 BGP 的路由收敛(分钟级)互补,SDWAN 提供更快的故障响应,BGP 提供最终一致的路由状态

4. 流量优先级与 QoS

    • 视频流量优先:SDWAN 识别视频会议流量(基于端口或应用识别),在带宽紧张时优先保障视频流量的带宽和低延迟
    • 带宽预留:为视频会议业务在 DX 主线上预留带宽,防止其他业务流量挤占

5.2 SDWAN 与骨干层的配合关系

需要明确的是,SDWAN 层和骨干层的职责边界:

骨干层负责:DX 物理连通、DXGW 路由传播、TGW 跨区域互联、BGP 主备线路收敛

SDWAN 层负责:会议中心选择、应用级主备切换、链路质量感知选路、QoS 保障

两层协作的典型场景:正常状态下,南美 IDC 的视频会议流量由 SDWAN 决定送往中心 B,经骨干层(DX → DXGW → TGW-EU → VPC-EU)到达。当中心 B 故障时,SDWAN 检测到不可达后将流量改送中心 A,骨干层自动将流量经 SiteLink 送达中国总部。当 DX 主线故障时,BGP 收敛切换到备线,SDWAN 的流量目标不变,仅底层传输路径变化。

具体的 SDWAN 策略配置需根据企业选定的 SDWAN 供应商的产品特性进行详细设计,本文不展开实现细节。

六、成本优化

传统全球组网依赖运营商提供的多条跨国专线(如 MPLS VPN),各区域独立采购、独立管理,成本高且灵活性差。本方案通过亚马逊云科技全球骨干网络替代分散的跨国专线,带来以下成本优势:

  • 线路数量大幅减少:传统方案中专线数量随站点数呈 N*(N-1)/2 增长。本方案中各站点仅需一条本地 DX 接入即可通过 DXGW + SiteLink 实现全球互通,4 个站点仅需 4 条专线接入。
  • 骨干网络质量更优:亚马逊云科技全球骨干网络路由跳数少、路径直接,SiteLink 在 DX POP 层面直接交换流量,延迟更低;同时具备多路径冗余和自动故障切换,可靠性高于单一运营商专线。
  • 弹性扩展:DX 端口可按需升级,TGW 和 Peering 带宽随用随扩,无需像传统专线那样提前数周到数月锁定容量。
  • 运维简化:全球网络通过单一 DXGW + 4 个 TGW 统一管控,替代多运营商分别对接的运维模式;统一通过 Amazon CloudWatch 监控告警,简化采购、合同和日常运维管理。

七、具体实现

7.1 网络规划与子网划分

以下为各区域的 IP 地址规划,采用 10.0.0.0/8 私有地址空间,按区域分配/16 网段:

区域 站点 IDC 本地网段 云上 VPC 网段 DX 互联网段
中国总部 上海 IDC 10.1.0.0/16 169.254.100.0/30
新加坡(接入) DX POP 接入 10.11.0.0/16 169.254.104.0/30
欧洲 法兰克福 IDC 10.2.0.0/16 10.12.0.0/16 169.254.101.0/30
南美 圣保罗 IDC 10.3.0.0/16 10.13.0.0/16 169.254.102.0/30
非洲 开普敦 IDC 10.4.0.0/16 10.14.0.0/16 169.254.103.0/30

VPC 子网划分(以欧洲区域 VPC 10.12.0.0/16 为例):

子网名称 CIDR 可用区 用途
Public-Subnet-1 10.12.1.0/24 eu-central-1a SDWAN 虚拟机(云 POP 点)
Public-Subnet-2 10.12.2.0/24 eu-central-1b SDWAN 虚拟机(云 POP 点冗余)
Private-Subnet-1 10.12.10.0/24 eu-central-1a 视频会议中心 B
Private-Subnet-2 10.12.11.0/24 eu-central-1b 视频会议中心 B(冗余)
TGW-Subnet-1 10.12.100.0/28 eu-central-1a TGW Attachment ENI
TGW-Subnet-2 10.12.100.16/28 eu-central-1b TGW Attachment ENI

7.2 资源创建与配置命令

以下使用亚马逊云科技 CLI 展示核心资源的创建过程。

Step 1: 创建 Direct Connect Gateway

# 创建全局唯一的 Direct Connect Gateway
aws directconnect create-direct-connect-gateway \
  --direct-connect-gateway-name "Global-DXGW" \
  --amazon-side-asn 64512

Step 2: 为各站点创建 Transit VIF 并关联 DXGW(以中国总部为例)

# 在中国总部的 DX 连接上创建 Transit VIF
aws directconnect create-transit-virtual-interface \
  --connection-id dxcon-china-hq \
  --new-transit-virtual-interface \
    virtualInterfaceName=China-HQ-Transit-VIF,\
    vlan=100,\
    asn=65001,\
    amazonAddress=169.254.100.1/30,\
    customerAddress=169.254.100.2/30,\
    directConnectGatewayId=<dxgw-id>,\
    enableSiteLink=true

对新加坡(ASN 65001, 169.254.104.0/30,中国总部接入区域)、欧洲(ASN 65002, 169.254.101.0/30)、南美(ASN 65003, 169.254.102.0/30)、非洲(ASN 65004, 169.254.103.0/30)站点重复上述步骤,均设置 enable SiteLink=true。

Step 3: 创建各区域 Transit Gateway

# 欧洲区域 (eu-central-1)
aws ec2 create-transit-gateway \
  --description "TGW-EU-Frankfurt" \
  --options AmazonSideAsn=64513,\
AutoAcceptSharedAttachments=enable,\
DefaultRouteTableAssociation=disable,\
DefaultRouteTablePropagation=disable \
  --region eu-central-1
# 新加坡区域 (ap-southeast-1) - ASN 64516 - 中国总部接入区域
aws ec2 create-transit-gateway \
  --description "TGW-SG-Singapore" \
  --options AmazonSideAsn=64516,DefaultRouteTableAssociation=disable,DefaultRouteTablePropagation=disable \
  --region ap-southeast-1
# 南美区域 (sa-east-1) - ASN 64514
aws ec2 create-transit-gateway \
  --description "TGW-SA-SaoPaulo" \
  --options AmazonSideAsn=64514,DefaultRouteTableAssociation=disable,DefaultRouteTablePropagation=disable \
  --region sa-east-1
# 非洲区域 (af-south-1) - ASN 64515
aws ec2 create-transit-gateway \
  --description "TGW-AF-CapeTown" \
  --options AmazonSideAsn=64515,DefaultRouteTableAssociation=disable,DefaultRouteTablePropagation=disable \
  --region af-south-1

Step 4: 将 TGW 关联到 DXGW(配置 Allowed Prefixes)

# TGW-EU 关联 DXGW,仅宣告欧洲VPC网段
aws directconnect create-direct-connect-gateway-association \
  --direct-connect-gateway-id <dxgw-id> \
  --gateway-id <tgw-eu-id> \
  --add-allowed-prefixes-to-direct-connect-gateway \
    cidr=10.12.0.0/16
# TGW-SG 关联 DXGW,仅宣告新加坡VPC网段
aws directconnect create-direct-connect-gateway-association \
  --direct-connect-gateway-id <dxgw-id> \
  --gateway-id <tgw-sg-id> \
  --add-allowed-prefixes-to-direct-connect-gateway \
    cidr=10.11.0.0/16

# TGW-SA 关联 DXGW,仅宣告南美VPC网段
aws directconnect create-direct-connect-gateway-association \
  --direct-connect-gateway-id <dxgw-id> \
  --gateway-id <tgw-sa-id> \
  --add-allowed-prefixes-to-direct-connect-gateway \
    cidr=10.13.0.0/16
# TGW-AF 关联 DXGW,仅宣告非洲VPC网段
aws directconnect create-direct-connect-gateway-association \
  --direct-connect-gateway-id <dxgw-id> \
  --gateway-id <tgw-af-id> \
  --add-allowed-prefixes-to-direct-connect-gateway \
    cidr=10.14.0.0/16

Step 5: 创建 VPC 并挂载到 TGW(以欧洲为例)

# 创建VPC
aws ec2 create-vpc --cidr-block 10.12.0.0/16 \
  --region eu-central-1 --tag-specifications \
  "ResourceType=vpc,Tags=[{Key=Name,Value=VPC-EU-Frankfurt}]"
# 创建TGW专用子网
aws ec2 create-subnet --vpc-id <vpc-eu-id> \
  --cidr-block 10.12.100.0/28 --availability-zone eu-central-1a
aws ec2 create-subnet --vpc-id <vpc-eu-id> \
  --cidr-block 10.12.100.16/28 --availability-zone eu-central-1b
# 创建TGW VPC Attachment
aws ec2 create-transit-gateway-vpc-attachment \
  --transit-gateway-id <tgw-eu-id> \
  --vpc-id <vpc-eu-id> \
  --subnet-ids <tgw-subnet-1-id> <tgw-subnet-2-id> \
  --region eu-central-1

Step 6: 建立 TGW Inter-Region Peering(4 个 TGW Full-Mesh,6 对 Peering)

# EU <-> SA Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-eu-id> \
  --peer-transit-gateway-id <tgw-sa-id> \
  --peer-region sa-east-1 \
  --region eu-central-1
# EU <-> AF Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-eu-id> \
  --peer-transit-gateway-id <tgw-af-id> \
  --peer-region af-south-1 \
  --region eu-central-1
# SA <-> AF Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-sa-id> \
  --peer-transit-gateway-id <tgw-af-id> \
  --peer-region af-south-1 \
  --region sa-east-1
# SG <-> EU Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-sg-id> \
  --peer-transit-gateway-id <tgw-eu-id> \
  --peer-region eu-central-1 \
  --region ap-southeast-1

# SG <-> SA Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-sg-id> \
  --peer-transit-gateway-id <tgw-sa-id> \
  --peer-region sa-east-1 \
  --region ap-southeast-1

# SG <-> AF Peering
aws ec2 create-transit-gateway-peering-attachment \
  --transit-gateway-id <tgw-sg-id> \
  --peer-transit-gateway-id <tgw-af-id> \
  --peer-region af-south-1 \
  --region ap-southeast-1
# 在对端区域接受Peering请求(每对Peering均需在对端执行accept,共6次)
aws ec2 accept-transit-gateway-peering-attachment \
  --transit-gateway-attachment-id <peering-attachment-id> \
  --region <peer-region>
# 示例:接受EU发起的与SA的Peering,在SA区域执行:
# aws ec2 accept-transit-gateway-peering-attachment \
#   --transit-gateway-attachment-id <eu-sa-peering-id> \
#   --region sa-east-1
# 对6对Peering分别在对端区域执行accept,全部accepted后Peering生效

7.3 TGW 路由表配置

每个 TGW 创建两张路由表,分别处理本区域流量和跨区域流量。以下以 TGW-EU 为例展示配置过程,其他区域(TGW-SG、TGW-SA、TGW-AF)路由表结构相同,仅需将目标网段和 Attachment 替换为对应区域的值:

创建路由表:

# 创建默认路由表(关联VPC Attachment)
aws ec2 create-transit-gateway-route-table \
  --transit-gateway-id <tgw-eu-id> \
  --tag-specifications "ResourceType=transit-gateway-route-table,Tags=[{Key=Name,Value=TGW-EU-Default-RT}]"
# 创建Peering路由表(关联Peering和DXGW Attachment)
aws ec2 create-transit-gateway-route-table \
  --transit-gateway-id <tgw-eu-id> \
  --tag-specifications "ResourceType=transit-gateway-route-table,Tags=[{Key=Name,Value=TGW-EU-Peering-RT}]"

关联 Attachment 到路由表:

# VPC Attachment关联到默认路由表
aws ec2 associate-transit-gateway-route-table \
  --transit-gateway-route-table-id <default-rt-id> \
  --transit-gateway-attachment-id <vpc-attachment-id>
# DXGW Attachment关联到Peering路由表
aws ec2 associate-transit-gateway-route-table \
  --transit-gateway-route-table-id <peering-rt-id> \
  --transit-gateway-attachment-id <dxgw-attachment-id>
# Peering Attachment关联到Peering路由表
aws ec2 associate-transit-gateway-route-table \
  --transit-gateway-route-table-id <peering-rt-id> \
  --transit-gateway-attachment-id <peering-sa-attachment-id>
aws ec2 associate-transit-gateway-route-table \
  --transit-gateway-route-table-id <peering-rt-id> \
  --transit-gateway-attachment-id <peering-af-attachment-id>
aws ec2 associate-transit-gateway-route-table \
  --transit-gateway-route-table-id <peering-rt-id> \
  --transit-gateway-attachment-id <peering-sg-attachment-id>
# 在默认路由表上启用DXGW Attachment的路由传播(自动学习IDC网段)
aws ec2 enable-transit-gateway-route-table-propagation \
  --transit-gateway-route-table-id <default-rt-id> \
  --transit-gateway-attachment-id <dxgw-attachment-id>

配置路由条目:

TGW-EU 默认路由表(VPC 出向流量):

目标网段 下一跳 说明
10.1.0.0/16 DXGW Attachment 中国总部 IDC(经 DXGW 路由传播)
10.2.0.0/16 DXGW Attachment 欧洲 IDC(经 DXGW 路由传播)
10.3.0.0/16 DXGW Attachment 南美 IDC(经 DXGW 路由传播)
10.4.0.0/16 DXGW Attachment 非洲 IDC(经 DXGW 路由传播)
10.13.0.0/16 Peering-SA Attachment 南美 VPC
10.14.0.0/16 Peering-AF Attachment 非洲 VPC
10.11.0.0/16 Peering-SG Attachment 新加坡 VPC

TGW-EU Peering 路由表(入向流量 – 来自 DXGW 和 Peering):

目标网段 下一跳 说明
10.12.0.0/16 VPC-EU Attachment 本区域 VPC 流量送入 VPC
# 默认路由表 - 添加静态路由
aws ec2 create-transit-gateway-route \
  --transit-gateway-route-table-id <default-rt-id> \
  --destination-cidr-block 10.13.0.0/16 \
  --transit-gateway-attachment-id <peering-sa-attachment-id>
aws ec2 create-transit-gateway-route \
  --transit-gateway-route-table-id <default-rt-id> \
  --destination-cidr-block 10.14.0.0/16 \
  --transit-gateway-attachment-id <peering-af-attachment-id>
aws ec2 create-transit-gateway-route \
  --transit-gateway-route-table-id <default-rt-id> \
  --destination-cidr-block 10.11.0.0/16 \
  --transit-gateway-attachment-id <peering-sg-attachment-id>
# Peering路由表 - 本区域VPC路由
aws ec2 create-transit-gateway-route \
  --transit-gateway-route-table-id <peering-rt-id> \
  --destination-cidr-block 10.12.0.0/16 \
  --transit-gateway-attachment-id <vpc-attachment-id>

7.4 VPC 子网路由表

VPC 子网路由表需将非本地流量指向 TGW:

# Private Subnet 路由表(视频会议中心 B 所在子网)
aws ec2 create-route \
  --route-table-id <private-rt-id> \
  --destination-cidr-block 10.0.0.0/8 \
  --transit-gateway-id <tgw-eu-id>

VPC-EU Private Subnet 路由表:

目标网段 下一跳 说明
10.12.0.0/16 local VPC 内部通信
10.0.0.0/8 TGW-EU 所有其他私网流量走 TGW
0.0.0.0/0 NAT Gateway 互联网出向(如需要)

7.5 BGP 路由策略

客户侧路由器 BGP 配置要点(以中国总部为例,其他站点配置结构相同,仅参数不同):

! 中国总部路由器 BGP 配置示例
router bgp 65001
  neighbor 169.254.100.1 remote-as 64512    ! DXGW 侧
  !
  address-family ipv4 unicast
    ! 向 DXGW 宣告本地网段
    network 10.1.0.0 mask 255.255.0.0
    !
    ! DX 专线方向设置高优先级
    neighbor 169.254.100.1 route-map DX-PRIMARY-IN in
  exit-address-family
!
route-map DX-PRIMARY-IN permit 10
  set local-preference 200
!

! 备线由 SDWAN 设备管理,以下 route-map 仅在 SDWAN 隧道终结于本路由器时使用

route-map BACKUP-VPN-IN permit 10
  set local-preference 100

各站点 BGP 配置参数汇总(各站点仅需替换以下参数,BGP 配置结构与上述示例相同):

站点 本地 ASN 邻居 IP(Amazon 侧) 宣告网段 DX 互联网段
中国总部 65001 169.254.100.1 10.1.0.0/16 169.254.100.0/30
新加坡(中国总部接入) 65001 169.254.104.1 无需宣告 169.254.104.0/30
欧洲(法兰克福) 65002 169.254.101.1 10.2.0.0/16 169.254.101.0/30
南美(圣保罗) 65003 169.254.102.1 10.3.0.0/16 169.254.102.0/30
非洲(开普敦) 65004 169.254.103.1 10.4.0.0/16 169.254.103.0/30

典型流量路径:

  • 中国总部 → 会议中心 B(故障切换场景):10.1.x.x → DX(169.254.100.x) → DXGW → TGW-EU → 10.12.10.x
  • 南美 IDC → 会议中心 B:10.3.x.x → DX(169.254.102.x) → DXGW → TGW-EU → 10.12.10.x
  • 非洲 IDC → 中国总部会议中心 A:10.4.x.x → DX(169.254.103.x) → DXGW(SiteLink) → DX(169.254.100.x) → 10.1.x.x

八、总结

本方案通过亚马逊云科技的 Amazon Direct ConnectDirect Connect GatewaySiteLink)、Transit GatewayInter-Region Peering 等服务组合,为中国出海企业构建了完整的全球视频会议双中心组网方案:

  • 低延迟就近接入:双会议中心 + 就近路由策略,中国总部走境内中心,海外走海外中心
  • 高可用架构:主备双线 + 双会议中心 + BGP 自动收敛,多层次冗余
  • 灵活扩展:新海外站点可通过新增 DX 快速纳入现有骨干
  • SiteLink 直连:站点间专线骨干直达,无需绕行公网
  • 统一管理:全局唯一 DXGW + 区域 TGW 分层架构,简化运维

➡️ 下一步行动:

相关产品:

相关文章:

九、参考文档

以下为本方案涉及的亚马逊云科技服务官方文档(中国区):

*前述特定亚马逊云科技生成式人工智能相关的服务目前在亚马逊云科技海外区域可用。亚马逊云科技中国区域相关云服务由西云数据和光环新网运营,具体信息以中国区域官网为准。

本篇作者

董杰

西云数据解决方案架构师,曾就职于多家外企、知名民企,主要负责支持企业客户上云,专注于亚马逊云科技解决方案设计和技术咨询,15+年软件开发、项目交付、售前咨询等丰富的行业实践建议。


AWS 架构师中心:云端创新的引领者

探索 AWS 架构师中心,获取经实战验证的最佳实践与架构指南,助您高效构建安全、可靠的云上应用