参考多个VPC将互联网请求转发给TGW,然后转发到出站VPC (请参阅https://aws.amazon.com/blogs/networking-and-content-delivery/creating-a-single-internet-exit-point-from-multiple-vpcs-using-aws-transit-gateway/)的参考架构,出站VPC中有多个AZ,每个AZ内有各自的子网和NAT网关。我的问题是TGW如何知道哪个AZ (图中的私密AZ 1/私密AZ2 )将数据包转发给哪一个?是轮知更鸟还是?如何配置此部分?谢谢
发布于 2020-01-16 07:36:46
AWS告诉我,通常情况下,在实际情况下,流量保持在AZ内。这并不是一个很难的规则,例如,一些负载平衡器会对任何AZ执行循环。
你问的问题是理论性的,没有问题。你有什么问题?你是想优化性能、成本还是别的什么?
请注意,通过TGW到中央帐户中的IGW会导致帐户之间的通信成本,然后再发送到internet,对于回复也是如此。每个帐户中的Internet网关都比较便宜,但如果您对受监视/控制的互联网入口或出口有企业要求,则相关成本可能是值得的。
AWS对于入口/出口控制还没有一个很好的企业故事,所以你必须自己构建它。他们确实为因特网入口路由发布了一个新特性,这可能会很有帮助,而且他们为因特网出口路由提供了一些解决方案。
我在过去使用过的一个模型是egress共享的,包括响应,其中包括squid之类的设备,或者更高级的防火墙,比如F5执行出口权限。在这种情况下,我们直接进入一个帐户,因为它更便宜、更快,并且可以被CloudFront / WAF / Shield / ALB充分保护。
https://serverfault.com/questions/999155
复制相似问题