[SEO 副标题]
本指南演示了将虚拟私有云 (VPC) 自动连接到 AWS 云 WAN 的安全方法。该方法通过简化核心网络的 VPC 连接,有助于实现正确配置,同时也遵守网络策略。此外,该方法在 AWS 系统内自动运行,最大限度地减少了用户干预,同时防止未经授权的更改。在本指南指导下,用户可以管理 VPC 连接、处理 IP 寻址冲突并在需要时控制异常情况。这种方法可以帮助 AWS 客户节省时间、减少错误数量,并在整个组织中保持一致、安全的网络架构,同时还为未来的增强功能提供了灵活性。
请注意:[免责声明]
架构图

[架构图描述]
第 1 步
在用户账户中,Spoke Amazon Virtual Private Cloud (Amazon VPC) 连接到共享的 AWS 云 WAN 边缘站点。默认情况下,连接将移至隔离网段。
Well-Architected 支柱

当您在云中构建系统时,AWS Well-Architected Framework 可以帮助您了解所做决策的利弊。框架的六大支柱使您能够学习设计和操作可靠、安全、高效、经济高效且可持续的系统的架构最佳实践。使用 AWS 管理控制台中免费提供的 AWS Well-Architected Tool,您可以通过回答每个支柱的一组问题,根据这些最佳实践来检查您的工作负载。
上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。
-
卓越运营
EventBridge 筛选网络管理器事件并将其发送到 Amazon SNS。在不同的区域,多个 Amazon SQS 队列会订阅 Amazon SNS,接收这些事件供 Lambda 处理,然后 Lambda 根据元数据自动执行连接配置。
对于意外事件,Amazon SQS DLQ 会捕获格式错误的事件以防止数据丢失。此设置无需用户干预即可自动管理 AWS 云 WAN 连接,用于两个用途。第一,它可以防止跨网域泄漏;第二,它无需人工监督,支持对复杂网络配置进行高效、安全的管理。
-
安全性
Lambda 的 AWS Identity and Access Management (AWS IAM) 角色限制了对特定资源(如 Amazon SQS 和 Amazon SNS)的访问权限,执行最低权限原则。此外,Amazon SQS 和 Amazon SNS 中的资源策略定义范围较窄,仅授予正常应用程序功能所需的最低权限。
通过实施这些安全措施,组织仅限制对 AWS 云 WAN 连接配置资源的授权访问。这种方法减少了潜在的攻击面,最大限度地降低了未经授权访问或数据泄露的风险。
-
可靠性
为了支持可靠的工作负载,用于 AWS 云 WAN 连接的 Lambda 功能至少部署在两个区域中。这种多服务、多区域的方法创建了一个弹性系统,可以承受各种类型的故障并继续平稳运行。此外,EventBridge 将事件路由到 Lambda 进行处理,而 Amazon SQS 和 Amazon SNS 则为 Lambda 提供健全的订阅机制,以之作为路由控制的一部分。对于事件处理和路由控制,Lambda 提供了跨两个区域部署的无服务器框架,以减少区域故障。作为托管服务,EventBridge、Amazon SQS 和 Amazon SNS 显著降低了发生故障的可能性,有助于确保在不停机的情况下处理所有相关事件。
-
性能效率
本指南使用基于订阅的持久机制来处理至少两个区域的事件。例如,EventBridge、Amazon SQS、Amazon SNS 和 Lambda 协同工作,实时处理 AWS 控制面板事件,特别是在 AWS 云 WAN 中学习到的新路由。这种设置为事件处理提供了近乎实时的性能。EventBridge 通过捕获和路由事件启动流程,而 Amazon SQS 和 Amazon SNS 则协同工作,帮助确保可靠的消息传递。部署在多个区域的 Lambda 函数可以高效处理这些事件,从而最大限度地减少网络配置更新的延迟。通过利用这些服务,系统在 AWS 云 WAN 中连接网段时可实现最小延迟。
-
成本优化
配置后,本指南会处理与网络拓扑变化相关的控制面板事件,不过这些事件通常不会每天大量发生。这种事件驱动方法可以节约资源,因为只有在事件处理需要时才使用计算能力。因此,该系统可避免将资源浪费在闲置、长期运行的流程上,从而优化成本,提高资源利用率。此外,EventBridge、Amazon SQS、Amazon SNS 和 Lambda 只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件。这些服务仅在新事件发生时启动,无需长时间运行。
-
可持续性
EventBridge、Amazon SQS、Amazon SNS 和 Lambda 是完全托管的 AWS 服务,与传统的长期运行或计算密集型服务相比,它们具有更高的效率。通过只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件,该系统最大限度地减少了不必要的资源消耗。这种近乎实时的无服务器事件处理方法无需持续运行计算资源,只有在需要处理事件时才消耗能源,从而减少了对环境的影响。
免责声明
示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 Amazon EC2 实例或使用 Amazon S3 存储)而产生 AWS 费用。
本指南中提及第三方服务或组织并不意味着 Amazon 或 AWS 与第三方之间存在认可、赞助或从属关系。AWS 的指导是一个技术起点,您可以在部署架构时自定义与第三方服务的集成。