一般性问题

问:AWS Transit Gateway 在哪些 AWS 区域提供?

答:AWS Transit Gateway 现已在美国东部(弗吉尼亚)、美国东部(俄亥俄)、美国西部(俄勒冈)、美国西部(加利福尼亚北部)、AWS GovCloud(美国东部)、AWS GovCloud(美国西部)、加拿大(中部)、南美洲(圣保罗)、非洲(开普敦)、欧洲(爱尔兰)、欧洲(斯德哥尔摩)、欧洲(伦敦)、欧洲(法兰克福)、欧洲(巴黎)、欧洲(米兰)、中东(巴林)、亚太地区(香港)、亚太地区(孟买)、亚太地区(东京)、亚太地区(新加坡)、亚太地区(首尔)、亚太地区(悉尼)、亚太地区(北京)以及亚太地区(宁夏)AWS 区域提供,对其他区域的支持也将在稍后推出。

对网关的 Transit Gateway 区域间对等连接支持现已在美国东部(弗吉尼亚北部)、美国东部(俄亥俄)、美国西部(俄勒冈)、美国西部(加利福尼亚北部)、AWS GovCloud(美国东部)、AWS GovCloud(美国西部)、加拿大(中部)、欧洲(爱尔兰)、欧洲(法兰克福)、欧洲(巴黎)、欧洲(伦敦)、欧洲(斯德哥尔摩)、亚太地区(孟买)、亚太地区(东京)、亚太地区(首尔)、亚太地区(新加坡)、亚太地区(悉尼)和南美洲(圣保罗)AWS 区域推出。

问:如何控制哪些 Amazon VPC 可以相互通信?

答:您可以对您的网络进行分段,方法是在 AWS Transit Gateway 中创建多个路由表,并将这些路由表关联至 Amazon VPC 和 VPN。这让您可以在 AWS Transit Gateway 内创建与传统网络中的虚拟路由转发 (VRF) 类似的隔离网络。AWS Transit Gateway 默认带有一个路由表。您可以选择使用多个路由表。

问:路由在 AWS Transit Gateway 中是如何运作的?

答:AWS Transit Gateway 支持在关联的 Amazon VPC 和 VPN 之间进行动态和静态路由。默认情况下,Amazon VPC、VPN、Direct Connect 网关和对等连接的 Transit Gateway 与默认路由表是关联在一起的。您可以创建其他路由表,并将其与 Amazon VPC、Direct Connect 网关和 VPN 相关联。

路由决定下一个跃点,具体取决于数据包的目标 IP 地址。路由可以指向 Amazon VPC、VPN 连接、Direct Connect 网关或对等连接的 Transit Gateway。

问:路由如何传播到 AWS Transit Gateway?

答:有两种方式可以将路由传播到 AWS Transit Gateway:

  1. 将路由传播到/出本地网络:当您连接 VPN 时,路由将使用边界网关协议 (BGP) 在 AWS Transit Gateway 与本地路由器之间传播。
  2. 将路由传播到/出 Amazon VPC:当您将 Amazon VPC 关联到 AWS Transit Gateway 或调整关联的 Amazon VPC 的大小时,Amazon VPC 无类别域间路由 (CIDR) 将使用内部 API(而非 BGP)传播到 AWS Transit Gateway 路由表。CIDR 是一种分配 IP 地址和 IP 路由的方法,可以通过 Internet 减缓路由器上路由表的增长,并有助于减缓 IPv4 地址的快速耗尽。AWS Transit Gateway 路由表中的路由不会传播到 Amazon VPC 的路由表。Amazon VPC 所有者需要创建静态路由以将流量发送到 AWS Transit Gateway。

Transit Gateway 之间的区域间对等连接附件不支持路由传播。

问:我是否可以连接到具有重叠 CIDR 的 Amazon VPC?

答:AWS Transit Gateway 不支持具有重叠 CIDR 的 Amazon VPC 之间的路由。如果您连接一个具有 CIDR 的新 Amazon VPC,与某个已连接的 Amazon VPC 重叠,则 AWS Transit Gateway 不会将新的 Amazon VPC 路由传播到 AWS Transit Gateway 路由表。

性能和限制

问:使用 AWS Transit Gateway 时需要注意哪些服务限制?

答:下表列出了不同的服务限制:

限制 默认值
AWS Transit Gateway 附件数量
5000
每个 VPN 通道的最大带宽* 1.25Gbps
每个 VPC、Direct Connect 网关或对等连接的 Transit Gateway 连接的最大带宽(突发) 50Gbps
每个账户在每个区域的 AWS Transit Gateway 数量
5
每个 VPC 的 AWS Transit Gateway 附件数量
5
路由数量 10000
每个 AWS Transit Gateway 的 Direct Connect 网关数量 20

*每个 VPN 连接都有两条通道,每条通道支持最高 1.25Gbps 的最大吞吐量。您可以使用相同成本的多路径路由 (ECMP),通过聚合跨多个 VPN 连接的多个 VPN 通道来获得更高的 VPN 带宽。

安全性与合规性

问:AWS Transit Gateway 符合哪些合规性计划?

答:AWS Transit Gateway 继承了 Amazon Virtual Private Cloud (Amazon VPC) 的合规性,并且符合 PCI DSS Level 1、ISO 9001、ISO 27001、ISO 27017、ISO 27018、SOC 1、SOC 2、SOC 3、FedRAMP Moderate、FedRAMP High 和 HIPAA 资格标准。

有关更多信息,请访问我们的合规性页面

功能互操作性

问:AWS Transit Gateway 是否支持 IPv6?

答:支持。AWS Transit Gateway 支持将 Amazon VPC 与 IPv6 CIDR 连接。

问:第一个版本不支持哪些 Amazon VPC 功能?

答:不支持启动时在 Amazon VPC 上引用安全组。辐射 Amazon VPC 无法引用连接到同一 AWS Transit Gateway 的其他辐射中的安全组。

问:我是否可以将我的 AWS Transit Gateway 与其他账户中的 Direct Connect 网关相关联?

答:是的,您可以将您的 AWS Transit Gateway 与其他账户中的 Direct Connect 网关相关联。只有 AWS Transit Gateway 的所有者才能创建与 Direct Connect 网关的关联。您不能使用 Resource Access Manager 将您的 AWS Transit Gateway 关联到 Direct Connect 网关。有关更多信息,请查看 Direct Connect 常见问题的 AWS Transit Gateway Support 部分。

问:我想将我的 Transit Gateway 关联到 Direct Connect 网关,我是否可以将相同的自治系统编号 (ASN) 用于 Direct Connect 网关和 Transit Gateway?

答:不可以,您不能将相同的 ASN 用于 Transit Gateway 和 Direct Connect 网关。

问:我可以使用哪种附件类型路由多播流量?

答:您可以将 VPC 附件之中和之间的多播流量路由到 Transit Gateway。AWS Direct Connect、AWS 站点到站点 VPN 和对等连接附件不支持多播路由。

网络管理器

问:什么是 AWS Transit Gateway 网络管理器?

答:AWS Transit Gateway 网络管理器是 AWS Transit Gateway 的一项功能。它可以集中化管理和监控网络资源以及与远程分支站点的连接。

问:如何设置 AWS Transit Gateway 网络管理器?

答:按照以下步骤设置和管理 Transit Gateway 网络管理器:

  • 创建新的“全局网络”,最初是空对象。
  • 从所有 AWS 区域注册您的 AWS Transit Gateway
  • 添加本地资源:输入有关您的本地设备、站点、链接以及与它们关联的站点到站点 VPN 连接的信息。
  • 监控您的全局网络:通过网络管理器的可视化、事件和指标。

问:哪些 AWS 合作伙伴支持 AWS Transit Gateway 网络管理器?

答:目前,Cisco、Aruba、Silver Peak 和 Aviatrix 支持 AWS Transit Gateway 网络管理器。他们将网络管理器集成到 SD-WAN 解决方案,从而能够自动化分支云连接,并能够通过单一控制面板对全局网络进行端到端监控。

问:什么是全局网络?

答:“全局网络”是 AWS Transit Gateway 网络管理器中的一个对象,代表您在 AWS 中的私有全局网络。它包括您的 AWS Transit Gateway 中心、它们的附件以及本地设备、站点和链接。

问:我注册 AWS Transit Gateway 后,全局网络会自动包含哪些资源?

答:对于注册的 AWS Transit Gateway,所有附件会自动包含在内。附件包含 VPC、VPN、Direct Connect 网关和 AWS Transit Gateway-AWS Transit Gateway 对等连接。

topology

问:如何可视化全局网络中的资源和连接?

答:AWS Transit Gateway 网络管理器控制面板会展示所有 AWS 区域和本地的 AWS Transit Gateway。它会提供网络资源和连接以及连接状态的逻辑视图和地理视图。

gorgraphic

问:AWS Transit Gateway 网络管理器如何帮助我监控全局网络?

答:AWS Transit Gateway 网络管理器的控制面板还会展示以下事件和指标,例如输入/输出字节数、传进/出数据包数以及弃置的数据包数。连接状态嵌入到全局网络的拓扑和地理视图中。AWS Transit Gateway 网络管理器还通过 AWS CloudWatch 提供全局网路的实时网络事件和指标。这些事件、指标和可视化内容可以帮助您监控网络并根据需要采取行动。

dashboard overview

问:AWS Transit Gateway 网络管理器具有哪些指标?

答:在网络管理器的控制面板中,您可以看到 Transit Gateway 可用性和性能指标,例如输入/输出字节数、传进/出数据包数以及弃置的数据包数。您还可以看到针对本地设备和链接的 AWS 站点到站点 VPN up/down 指标。

问:AWS Transit Gateway 网络管理器具有哪些网络事件?

答:AWS Transit Gateway 网络管理器提供针对网络拓扑更改、路由更新和连接状态更新的内置事件通知。这些事件通过 CloudWatch Events 交付。

问:AWS 合作伙伴如何支持 AWS Transit Gateway 网络管理器?

答:SD-WAN 提供商提供与 AWS Transit Gateway 网络管理器的集成。他们将网络管理器集成到 SD-WAN 解决方案,从而能够自动化分支云连接,并能够通过单一窗格(网络管理器控制面板)对全局网络进行端到端监控。

问:如何使用合作伙伴 SD-WAN 设备实现自动连接?

答:合作伙伴的 SD-WAN 解决方案使用 AWS 应用程序编程接口 (API) 来代表您自动注册分支设备、创建 VPN 连接,然后将 VPN 配置应用到分支设备以建立连接。

问:路由分析器是什么?

答:路由分析器是 AWS Transit Gateway 网络管理器的一项功能。它可以帮助您验证全局网络中的 Transit Gateway 的路由配置。

问:路由分析器是否会发送数据包以分析路由?

答:不会,路由分析器不会发送任何数据包,但会验证给定数据源和目标之前的关联 Transit Gateway 路由表配置。

问:能否在现有 Transit Gateway 上使用路由分析器?

答:可以,只要您的 Transit Gateway 已注册到全局网络。如果您在目标路径上拥有多个 Transit Gateway,则需要将它们全部注册到全局网络。

问:能否使用路由分析器来分析 VPC 路由表中的路由?

答:不能,路由分析器只能验证 Transit Gateway 路由表。VPC 路由表和客户网关设备不在分析范围内。

问:能否使用路由分析器来分析 VPC 中的安全组规则和网络 ACL 规则?

答:不能,路由分析器只能验证 Transit Gateway 路由表。安全组规则和网络 ACL 规则不在分析范围内。

问:我有一个中间盒设备连接到 Transit Gateway;此功能是否适用于此类网络架构?

答:适用,您可以将此功能用于 Transit Gateway 上设置的中间盒设备架构。运行分析时,路由分析器将要求您确认数据源和目标之前是否存在中间盒设备。

Product-Page_Standard-Icons_01_Product-Features_SqInk
了解有关定价的更多信息

基于数据量的简单定价模式。

了解更多 
Product-Page_Standard-Icons_02_Sign-Up_SqInk
注册免费账户

立即享受 AWS 免费套餐。 

注册 
Product-Page_Standard-Icons_03_Start-Building_SqInk
开始在控制台中构建

在 AWS 控制台中开始使用 AWS Transit Gateway 进行构建。

登录