本指南演示了将虚拟私有云 (VPC) 自动连接到 AWS 云 WAN 的安全方法。该方法通过简化核心网络的 VPC 连接,有助于实现正确配置,同时也遵守网络策略。此外,该方法在 AWS 系统内自动运行,最大限度地减少了用户干预,同时防止未经授权的更改。在本指南指导下,用户可以管理 VPC 连接、处理 IP 寻址冲突并在需要时控制异常情况。这种方法可以帮助 AWS 客户节省时间、减少错误数量,并在整个组织中保持一致、安全的网络架构,同时还为未来的增强功能提供了灵活性。

请注意:[免责声明]

架构图

[架构图描述]

下载架构图 PDF 

Well-Architected 支柱

当您在云中构建系统时,AWS Well-Architected Framework 可以帮助您了解所做决策的利弊。框架的六大支柱使您能够学习设计和操作可靠、安全、高效、经济高效且可持续的系统的架构最佳实践。使用 AWS 管理控制台中免费提供的 AWS Well-Architected Tool,您可以通过回答每个支柱的一组问题,根据这些最佳实践来检查您的工作负载。

上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。

  • EventBridge 筛选网络管理器事件并将其发送到 Amazon SNS。在不同的区域,多个 Amazon SQS 队列会订阅 Amazon SNS,接收这些事件供 Lambda 处理,然后 Lambda 根据元数据自动执行连接配置。

    对于意外事件,Amazon SQS DLQ 会捕获格式错误的事件以防止数据丢失。此设置无需用户干预即可自动管理 AWS 云 WAN 连接,用于两个用途。第一,它可以防止跨网域泄漏;第二,它无需人工监督,支持对复杂网络配置进行高效、安全的管理。

    阅读《卓越运营》白皮书 
  • LambdaAWS Identity and Access Management (AWS IAM) 角色限制了对特定资源(如 Amazon SQSAmazon SNS)的访问权限,执行最低权限原则。此外,Amazon SQSAmazon SNS 中的资源策略定义范围较窄,仅授予正常应用程序功能所需的最低权限。

    通过实施这些安全措施,组织仅限制对 AWS 云 WAN 连接配置资源的授权访问。这种方法减少了潜在的攻击面,最大限度地降低了未经授权访问或数据泄露的风险。

    阅读《安全性》白皮书 
  • 为了支持可靠的工作负载,用于 AWS 云 WAN 连接的 Lambda 功能至少部署在两个区域中。这种多服务、多区域的方法创建了一个弹性系统,可以承受各种类型的故障并继续平稳运行。此外,EventBridge 将事件路由到 Lambda 进行处理,而 Amazon SQSAmazon SNS 则为 Lambda 提供健全的订阅机制,以之作为路由控制的一部分。对于事件处理和路由控制,Lambda 提供了跨两个区域部署的无服务器框架,以减少区域故障。作为托管服务,EventBridgeAmazon SQSAmazon SNS 显著降低了发生故障的可能性,有助于确保在不停机的情况下处理所有相关事件。

    阅读《可靠性》白皮书 
  • 本指南使用基于订阅的持久机制来处理至少两个区域的事件。例如,EventBridgeAmazon SQSAmazon SNSLambda 协同工作,实时处理 AWS 控制面板事件,特别是在 AWS 云 WAN 中学习到的新路由。这种设置为事件处理提供了近乎实时的性能。EventBridge 通过捕获和路由事件启动流程,而 Amazon SQSAmazon SNS 则协同工作,帮助确保可靠的消息传递。部署在多个区域的 Lambda 函数可以高效处理这些事件,从而最大限度地减少网络配置更新的延迟。通过利用这些服务,系统在 AWS 云 WAN 中连接网段时可实现最小延迟。

    阅读《性能效率》白皮书 
  • 配置后,本指南会处理与网络拓扑变化相关的控制面板事件,不过这些事件通常不会每天大量发生。这种事件驱动方法可以节约资源,因为只有在事件处理需要时才使用计算能力。因此,该系统可避免将资源浪费在闲置、长期运行的流程上,从而优化成本,提高资源利用率。此外,EventBridgeAmazon SQSAmazon SNSLambda 只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件。这些服务仅在新事件发生时启动,无需长时间运行。

    阅读《成本优化》白皮书 
  • EventBridgeAmazon SQSAmazon SNSLambda 是完全托管的 AWS 服务,与传统的长期运行或计算密集型服务相比,它们具有更高的效率。通过只处理与 AWS 云 WAN 中新路由相关的特定 AWS 控制面板事件,该系统最大限度地减少了不必要的资源消耗。这种近乎实时的无服务器事件处理方法无需持续运行计算资源,只有在需要处理事件时才消耗能源,从而减少了对环境的影响。

    阅读《可持续性》白皮书 
[内容类型]

[标题]

此[博客文章/电子书/指南/示例代码]演示了如何 [插入简短描述]。

免责声明

示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 Amazon EC2 实例或使用 Amazon S3 存储)而产生 AWS 费用。

本指南中提及第三方服务或组织并不意味着 Amazon 或 AWS 与第三方之间存在认可、赞助或从属关系。AWS 的指导是一个技术起点,您可以在部署架构时自定义与第三方服务的集成。

此页内容对您是否有帮助?