首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >带有NAT网关的TGW到出站互联网VPC

带有NAT网关的TGW到出站互联网VPC
EN

Server Fault用户
提问于 2020-01-16 02:09:20
回答 1查看 143关注 0票数 0

参考多个VPC将互联网请求转发给TGW,然后转发到出站VPC (请参阅https://aws.amazon.com/blogs/networking-and-content-delivery/creating-a-single-internet-exit-point-from-multiple-vpcs-using-aws-transit-gateway/)的参考架构,出站VPC中有多个AZ,每个AZ内有各自的子网和NAT网关。我的问题是TGW如何知道哪个AZ (图中的私密AZ 1/私密AZ2 )将数据包转发给哪一个?是轮知更鸟还是?如何配置此部分?谢谢

EN

回答 1

Server Fault用户

发布于 2020-01-16 07:36:46

AWS告诉我,通常情况下,在实际情况下,流量保持在AZ内。这并不是一个很难的规则,例如,一些负载平衡器会对任何AZ执行循环。

你问的问题是理论性的,没有问题。你有什么问题?你是想优化性能、成本还是别的什么?

请注意,通过TGW到中央帐户中的IGW会导致帐户之间的通信成本,然后再发送到internet,对于回复也是如此。每个帐户中的Internet网关都比较便宜,但如果您对受监视/控制的互联网入口或出口有企业要求,则相关成本可能是值得的。

AWS对于入口/出口控制还没有一个很好的企业故事,所以你必须自己构建它。他们确实为因特网入口路由发布了一个新特性,这可能会很有帮助,而且他们为因特网出口路由提供了一些解决方案。

我在过去使用过的一个模型是egress共享的,包括响应,其中包括squid之类的设备,或者更高级的防火墙,比如F5执行出口权限。在这种情况下,我们直接进入一个帐户,因为它更便宜、更快,并且可以被CloudFront / WAF / Shield / ALB充分保护。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/999155

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档