Comment utiliser les communautés BGP pour contrôler les acheminements annoncés et reçus sur l'interface virtuelle publique AWS avec Direct Connect ?

Date de la dernière mise à jour : 26/11/2021

Comment contrôler les acheminements annoncés et reçus sur l'interface virtuelle publique AWS (VIF) vers une région, un continent ou le monde entier ?

Brève description

Les points d'accès AWS Direct Connect dans les régions AWS ou dans la région AWS GovCloud (US) peuvent accéder aux services publics dans n'importe quelle région AWS (à l'exception de la région Chine (Beijing)). Direct Connect annonce tous les préfixes de régions AWS locales et distantes là où ils sont disponibles, et inclut les préfixes sur le réseau à partir d'autres points de présence (POP) AWS hors région là où ils sont disponibles, comme Amazon CloudFront. Pour plus d'informations, consultez Politiques de routage et communautés BGP.

Solution

Direct Connect prend en charge une série d'identifications communautaires BGP (Border Gateway Protocol) pour aider à contrôler la portée (régionale, continentale ou mondiale) des acheminements annoncés et reçus sur un VIF public.

Les identifications communautaires BGP de Direct Connect qu'AWS annonce à votre dispositif de passerelle client sur le VIF public incluent :

  • 7224:8100 : Acheminements qui proviennent de la région AWS où se trouve le point de présence Direct Connect.
  • 7224:8200 : Acheminements qui proviennent du continent où se trouve le point de présence Direct Connect.
  • Aucune identification : Mondial (toutes les régions AWS publiques).

Si vous avez un VIF public dans la région us-east-1, AWS annonce les acheminements associés aux ressources publiques dans la région us-east-1 avec une identification communautaire de 7224:8100. Pour les acheminements destinés aux ressources publiques en Amérique du Nord, AWS annonce les acheminements avec une identification communautaire de 7224:8200. Pour tous les autres préfixes, il n'y a pas d'identification.

Les identifications communautaires BGP de Direct Connect que vous pouvez utiliser pour sélectionner la portée de vos préfixes vers AWS :

  • 7224:9100 : Région AWS locale où se trouve le point de présence Direct Connect.
  • 7224:9200 : Toutes les régions AWS du continent (par exemple, Amérique du Nord) où se trouve le point de présence Direct Connect.
  • 7224:9300 ou aucune identification : Mondial (toutes les régions AWS publiques).

Si vous avez un VIF public dans la région us-east-1, vous pouvez limiter la portée des acheminements que vous annoncez à la région us-east-1 avec l'identification communautaire 7224:9100. Si vous étiquetez vos acheminements avec l'identification communautaire de 7224:9200, vos préfixes sont annoncés à toutes les régions des États-Unis (continent nord-américain). Si vous étiquetez vos acheminements avec l'identification communautaire de 7224:9300, ou si vous n'étiquetez pas vos préfixes avec une identification communautaire, vos préfixes sont annoncés à toutes les régions AWS.

Par exemple, pour limiter les acheminements reçus et annoncés sur le VIF public à une région locale spécifique, assurez-vous de configurer un filtre de préfixe et une carte d'acheminement qui correspondent aux acheminements reçus d'AWS avec l'identification communautaire de 7224:8100, puis installez uniquement ces acheminements. Vous devez également annoncer vos préfixes à AWS avec une identification communautaire de 7224:9100. Cela permet de s'assurer que les acheminements reçus et annoncés sur le VIF public sont limités à la région locale.

Vous pouvez utiliser n'importe quelle combinaison d'identifications communautaires pour contrôler les acheminements annoncés et reçus sur un VIF public AWS.

AWS Direct Connect annonce tous les préfixes publics avec l'identification communautaire NO_EXPORT BGP.

Pour obtenir la liste actuelle des préfixes annoncés par AWS, téléchargez le fichier JSON des plages d'adresses IP AWS. Pour plus d'informations, consultez Plages d'adresses IP AWS.


Cet article vous a-t-il été utile ?


Besoin d'aide pour une question technique ou de facturation ?