跳至主要内容

AWS 解决方案库

AWS 云 WAN 连接管理指南

概览

本指南演示了将虚拟私有云 (VPC) 自动连接到 AWS 云 WAN 的安全方法。该方法通过简化核心网络的 VPC 连接,有助于实现正确配置,同时也遵守网络策略。此外,该方法在 AWS 系统内自动运行,最大限度地减少了用户干预,同时防止未经授权的更改。在本指南指导下,用户可以管理 VPC 连接、处理 IP 寻址冲突并在需要时控制异常情况。这种方法可以帮助 AWS 客户节省时间、减少错误数量,并在整个组织中保持一致、安全的网络架构,同时还为未来的增强功能提供了灵活性。

工作原理

这些技术细节包含一张架构图,用于说明如何有效使用本解决方案。该架构图展示了关键组件及其相互作用,并逐步概述了架构的结构和功能。

开始使用

示例代码

使用示例代码在您的 AWS 账户中部署本指南
示例代码

Well-Architected 支柱

上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。

EventBridge 筛选网络管理器事件并将其发送到 Amazon SNS。在不同的区域,多个 Amazon SQS 队列会订阅 Amazon SNS,接收这些事件供 Lambda 处理,然后 Lambda 根据元数据自动执行连接配置。

对于意外事件,Amazon SQS DLQ 会捕获格式错误的事件以防止数据丢失。此设置无需用户干预即可自动管理 AWS 云 WAN 连接,用于两个用途。第一,它可以防止跨网域泄漏;第二,它无需人工监督,支持对复杂网络配置进行高效、安全的管理。

阅读卓越运营白皮书

Lambda 的 AWS 身份和访问管理 (IAM) 角色限制了对特定资源(如亚马逊 SQS 和 Amazon SN S)的访问权限,强制执行最小权限原则。此外,Amazon SQSAmazon SNS 中的资源策略定义范围较窄,仅授予正常应用程序功能所需的最低权限。

通过实施这些安全措施,组织仅限制对 AWS 云 WAN 连接配置资源的授权访问。这种方法减少了潜在的攻击面,最大限度地降低了未经授权访问或数据泄露的风险。

阅读安全白皮书

为了支持可靠的工作负载,用于 AWS 云 WAN 连接的 Lambda 功能至少部署在两个区域中。这种多服务、多区域的方法创建了一个弹性系统,可以承受各种类型的故障并继续平稳运行。此外,EventBridge 将事件路由到 Lambda 进行处理,而 Amazon SQSAmazon SNS 则为 Lambda 提供健全的订阅机制,以之作为路由控制的一部分。对于事件处理和路由控制,Lambda 提供了跨两个区域部署的无服务器框架,以减少区域故障。作为托管服务,EventBridgeAmazon SQSAmazon SNS 显著降低了发生故障的可能性,有助于确保在不停机的情况下处理所有相关事件。

阅读可靠性白皮书

本指南使用基于订阅的持久机制来处理至少两个区域的事件。例如,EventBridge 亚马逊 SQS 亚马逊 SNS Lambda 协同工作,实时处理 AWS 控制平面事件,特别是针对在 AWS 云广域网中学习的新路线。这种设置为事件处理提供了近乎实时的性能。EventBridge 通过捕获和路由事件启动流程,而 Amazon SQSAmazon SNS 则协同工作,帮助确保可靠的消息传递。部署在多个区域的 Lambda 函数可以高效处理这些事件,从而最大限度地减少网络配置更新的延迟。通过利用这些服务,系统在 AWS 云 WAN 中连接网段时可实现最小延迟。

阅读性能效率白皮书

配置后,本指南会处理与网络拓扑变化相关的控制面板事件,不过这些事件通常不会每天大量发生。这种事件驱动方法可以节约资源,因为只有在事件处理需要时才使用计算能力。因此,该系统可避免将资源浪费在闲置、长期运行的流程上,从而优化成本,提高资源利用率。此外,EventBridgeAmazon SQSAmazon SNSLambda 只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件。这些服务仅在新事件发生时启动,无需长时间运行。

阅读成本优化白皮书

EventBridgeAmazon SQSAmazon SNSLambda 是完全托管的 AWS 服务,与传统的长期运行或计算密集型服务相比,它们具有更高的效率。通过只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件,该系统最大限度地减少了不必要的资源消耗。这种近乎实时的无服务器事件处理方法无需持续运行计算资源,只有在需要处理事件时才消耗能源,从而减少了对环境的影响。

阅读可持续发展白皮书

免责声明

示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 Amazon EC2 实例或使用 Amazon S3 存储)而产生 AWS 费用。

找到今天要查找的内容了吗?

请提供您的意见,以便我们改进网页内容的质量。