云计算已经走入到每个企业中。然而,一些大型企业过去都是自建数据中心,购买了大量的基础设施,在使用公有云服务时又不能抛弃原有的设备,因此采用混合云的方式,既可以保护原有的投资,又可以通过公有云的方式来随时按需使用。很多企业都正在通过混合云的方式来逐步走上全方位采用云的道路。
过去,用户需要通过在传统的公网架设VPN(Virtual Private Network,虚拟专用网络),来保障数据传输的安全性,但是,这种方式无法完全保证带宽、低延迟、时效性。而AWS Direct Connect可以实现低带宽的成本,更稳定的网络性能,更可靠的网络效果,并且可以兼容AWS其他的云计算服务帮助用户实现混合云的架构。
AWS Direct Connect服务使用标准的802.1q VLAN标准,可将连接客户数据中心和AWS的单个专线连接逻辑分割成多个虚接口(Virtual Interface)。这样客户可以通过同一个连接访问共享资源(如通过公有IP 地址空间提供服务的Amazon S3中的对象)和专有资源(如使用私有IP空间在VPC中运行的Amazon EC2实例),同时又能在公有和专用环境之间保持网络隔离。
如下图所示,从客户路由器到AWS Direct Connect路由器的以太网连接上的不同VLAN与不同的虚接口相关联,客户可以通过Public VIF访问诸如S3,DynamoDB、AWS API端点等在公共地址空间中的服务,也可以通过Private VIF与绑定到VPC的VGW相连接,实现对多个VPC的访问。
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-1.jpg)
AWS Direct Connect有 1Gbps 和 10Gbps 两种端口可用。客户可以通过建立多个连接来实现更大的带宽和更高的冗余。而对于带宽要求不高的客户也可向支持 AWS Direct Connect 的 APN 合作伙伴预定带宽粒度更细的托管连接。需要注意的是每个托管连接仅能支持访问单个VPC,或者只能访问公有地址空间的AWS服务端点。当然客户可以通过多个托管连接用于访问多个VPC。
### **常见的接入场景及分工界面**
**场景一: 客户网络边界已经到达特定Direct Connect 节点**
如图所示,客户在特定的Direct Connect 节点(图中虚框所示位置)所在的机房已经部署了网络边界设备,那么可以向运营该节点的运营商订购 到AWS Direct Connect路由器的楼内跳线即可完成连接。
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-2.jpg)
此场景下,分工界面较为简单:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-3.PNG)
各部分的技术要求分解如下:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-4.PNG)
**场景二: 客户通过以太网专线 与AWS Direct Connect互联**
如图所示,客户数据中心的网络边界通过AWS合作伙伴或者独立第三方提供的以太网专线相互连接。
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-5.jpg)
此场景下, 802.1q VLAN终结在客户侧路由器上, AWS Direct Connect路由器与 客户路由器建立BGP邻居并相互发布路由信息;这里特别需要关注的是,以太网专线需要支持VLAN透传,确保双方向的以太网帧能够携带正确的VLAN 标签抵达对端。
此场景下,建议分工界面如下:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-6.PNG)
各部分的技术要求分解如下:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-7.PNG)
**场景三: 客户通过 MPLS网络与AWS Direct Connect互联**
如图所示,客户数据中心的网络边界通过AWS合作伙伴或者独立第三方提供的MPLS网络相互连接。
此场景下, 802.1q VLAN终结在MPLS 网络的PE路由器上, AWS Direct Connect路由器与 PE路由器建立BGP邻居并相互发布路由信息;
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-8.jpg)
建议分工界面如下:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-9.PNG)
各部分的技术要求分解如下:
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/0701-10.PNG)
当然对于某些MPLS服务提供商而言,上述技术需求不一定能够满足;在这种场景下,客户可以通过在Direct Connect节点部署CE路由器来解决,此时这个场景就等同于前述场景一,相当于客户把网络边界通过第三方MPLS网络延伸到Direct Connect 节点。
### 案例、经验与最佳实践
**案例一**
某客户A需要建设连接国内总部和海外某AWS Region的以太网专线;因客户自身供应商名单的限制,客户选用了独立的第三方供应商建设专线,在建设过程中由于网络资源和覆盖不全,供应商又将该连接的海外部分链路分包给其它供应商,导致在整个实施过程周期长、沟通成本高、进度缓慢; 在最后楼内跳线环节中出现了尾纤插错口的差错,但是由沟通效率低,该问题耗费了接近一周时间才最终修正。
经验与最佳实践:
* 支持 AWS Direct Connect 的 APN 合作伙伴[1]具备丰富的项目实施经验和完善的流程,能够快速完成Direct Connect连接的部署,建议客户在实施时予以考虑;
* 楼内跳纤环节,自测环节应当在客户路由器或专线终结设备处面向AWS侧做硬环,客户可自助在控制台上观察该连接对应的AWS侧路由器的接口的状态,如果连接状态未能从down跳转为up,责说明光纤或连接有异常,需要即时排查;全流程的排查请参见AWS Direct Connect用户指南的相关章节[2];
**案例二**
某客户B在与独立的第三方供应商购买以太网专线的过程中,未能充分沟通VLAN透传的技术需求,导致在专线实施的最后验证环节专线供应商因资源利用率的问题拒绝支持此技术要求,除非客户大幅提升专线带宽。
经验与最佳实践:
* 在前期需求沟通阶段客户应与供应商充分沟通所适用场景的技术需求,避免后期被动;
* 部分独立的第三方专线供应商在特定场景下会对提供千兆光口、VLAN透传等功能,附带要求客户承诺比较高的签约带宽(例如50Mbps ~ 200Mbps,具体请咨询相关专线供应商)才予以满足;
* 在低带宽、连接单个VPC的场景下,建议客户向支持 AWS Direct Connect 的 APN 合作伙伴预定连接;
**案例三**
某客户C使用场景二所示的以太网专线连接与AWS 互联,并选用了独立的第三方运营商进行专线建设。在专线铺设过程中,第三方运营商因资源问题无法直接在终结设备上提供1000BASE-LX光口,而是 使用了独立的电转光设备完成接口类型转换。在后续的使用过程中,曾经出现由于该转换设备出现故障而导致专线临时中断, 影响了业务可用性。
经验与最佳实践:
* 专线的可用性取决于整条链路中可靠性最弱的一环,客户需要与专线供应商明确各个环节的可用性SLA及如何保障的议题;
* AWS Direct Connect支持客户通过多条连接实现相互负载分担和冗余,同时也支持专线与VPN之间的相互备份。可用性要求较高的场景下,建议客户通过两个或以上的Direct Connect连接,或者采用VPN备份方式在专线意外中断时保护业务可用性;
* 专线的备份机制需要时常验证和演练,确保在异常情况下能够按预期工作;
**案例四**
某客户D的业务需求需要一条能够保证从AWS海外区域到国内某数据中心的低延迟、稳定的链路用于传输实时视频流。通过与支持AWS Direct Connect 的 某APN 合作伙伴订购了一条带宽为20Mbps的托管连接,整个实施过程在3天以内即告完成,客户实测带宽和线路丢包率、抖动等都符合业务需求,而且该连接的带宽具备一定弹性。该APN合作伙伴承诺的扩容等后续服务的响应和实施周期等都明显快于传统方式。
经验与最佳实践:
* 对于小带宽、仅需要与单个VPC进行互联的应用场景,支持 AWS Direct Connect 的 APN 合作伙伴的托管连接能够给予客户更快的实施周期和更灵活的签约带宽;在适用的场景、或者项目周期较为紧迫的情况下推荐选用;
* 客户可以订购多个类似的托管连接,实现与多个VPC分别互联;
### 参考链接
[1] [](http://amazonaws-china.com/cn/directconnect/partners/)
[2] http://docs.aws.amazon.com/zh_cn/directconnect/latest/UserGuide/Troubleshooting.html
**作者介绍**
![](https://s3.cn-north-1.amazonaws.com.cn/images-bjs/Ding+Chandler.jpg)
丁成银
AWS解决方案架构师,获得AWS解决方案架构师专业级认证和DevOps工程师专业级认证。负责基于AWS的云计算方案架构的咨询和设计,同时致力于AWS云服务在国内的应用和推广,在数字媒体、电信、互联网和游戏、企业混合IT等方面有着丰富的实践和设计经验。在加入AWS之前,历任数字媒体娱乐系统工程师、宽带业务架构师、云解决方案架构师,负责数字媒体娱乐系统、云计算解决方案等服务的咨询和架构设计工作。
本文转载自 AWS 技术博客。
原文链接:
https://amazonaws-china.com/cn/blogs/china/hybrid-it/
更多内容推荐
中国金融科技权威盛会点赞了这个来自 AWS 的金融行业解决方案
Amazon Web Services (AWS) 金融解决方案在 2020 中国金融科技年会暨第十一届金融科技及服务优秀创新奖颁奖典礼上,荣获业内创新大奖。
2021-01-09
AWS Graviton2 | 匠“芯”定制,性能为王
搭载 AWS Graviton2 处理器的 Amazon EC2 M6g、C6g 以及 R6g 实例,现已在光环新网科技公司运营的 AWS 中国(北京)区域及西云数据运营的 AWS 中国(宁夏)区域正式上线啦!
2021-01-17
AWS 云上微服务及无服务器架构探秘
AWS云上微服务及无服务器架构探秘
Azure 发展迎来好消息,或将赶超 AWS
近日,一份 Flexera 的 2022 云状况调查报告显示,微软的 Azure 在企业中的占有率已经超过了 AWS。
一带一路上的中国品牌!AWS 助力中国新能源车企走向世界!
随着“一带一路”战略的实施,目前中国车辆出口平台已在全球多个国家和地区开展业务,其中包括阿联酋、沙特阿拉伯、尼日利亚、乌干达、刚果、埃及、哈萨克斯坦、吉尔吉斯斯坦、印度、巴基斯坦、泰国等国家和地区,并逐渐向北欧和拉美地区拓展。
2021-02-02
Identity and Access Management
介绍AWS的身份认证和访问管理服务
2022-09-24
AWS CEO Adam Selipsky 演讲 Keynote @ re:Levent2022
Join Adam Selipsky, CEO of Amazon Web Services, as he looks at the ways that forward-thinking builders are transforming industries and even future, powered by AWS. He highlights innovations in data, infrastructure, security, and more that
2022-12-05
我们这个课程的系统是怎么搭建起来的?
我们当时在分析 OpenStack 本身的问题上花费了很多时间,对于我们的这个系统来说,这是没有必要的。
2021-05-28
AWS CEO 再回应:不会从亚马逊剥离,可能会继续收购
其多年来已经投资了数十家小公司。
一直在云上的星空联盟,“真”上云了
2020 年 12 月 15 日,Amazon Web Services (AWS) 宣布,全球最大的航空联盟——星空联盟将所有 IT 基础设施迁移到 AWS。
2020-12-26
开源工具系列 3:Prowler
Prowler 是一个命令行工具,可帮助您进行 AWS 安全评估、审计、强化和事件响应。
2023-02-06
AWS x 红帽 | 以客户需求为驱动,加速开放混合云落地
通过在 AWS 上使用 Red Hat OpenShift Service on AWS,企业能够快速构建云就绪应用,更轻松地采用容器技术,并拥有额外选择,从构建到部署都可以使用集成工具。
2021-01-09
After Advice Schema-based 实现 - <aop:after/>
2021-03-18
AWS 云上安全最佳实践
2020已接近尾声,在当下快速发展的互联网潮流中,云计算释放无限能力,助力企业数字化转型,为企业业务创新带来新的契机,但是企业上云之后,传统安全边界变得更加模糊,核心业务在云端,使得数据可视化和安全风险洞察力都大打折扣,这给企业业务转型的可持续
2020-12-23
加餐一 | 这 5 本关于物联网的好书,值得一读
今天,我会为你推荐5本非常值得读的书,如果你想从事物联网行业,一定不要错过。
2020-12-09
Introduction 与 Advice 连接器 - IntroductionAdvisor
2021-02-04
搭建 AI SaaS 理论:10 分钟快速开发 AI SaaS
2020-08-06
AWS 发布 Nitro Enclave,可独立于 EC2 环境处理保密数据
AWS最近发布可以独立于EC2环境处理保密数据的Nitro Enclave。基于轻量级Linux操作系统的Nitro Enclave是一种经过强化和验证的高度受限的虚拟机。
使⽤TensorFlow Serving 部署云端服务
2020-08-13
AWS x 德勤 | “三步走”策略,赋能企业打造洞察驱动型组织
早在 2015 年便成为 AWS 核心级全球咨询合作伙伴的德勤管理咨询(以下简称“德勤”),始终关注 Amazon Web Services (AWS) 最新发布的各项服务。
2021-01-05
推荐阅读
Ruby on Rails 之父闹着要下云,亚马逊 CEO:我们将重视“降本增效”
05|K8s 极简实战:示例应用介绍
2022-12-19
大中华区联合企业捷成集团在 AWS 上使用 F5 防御恶意 Web 攻击
2023-02-27
四点聚焦亚马逊 2022 财报,AWS 收入 801 亿美元,同比增长 20%,年度增长率 29%
2023-02-07
启科量子解决方案实践:使用 QuTrunk+AWS Deep Learning AMI(TensorFlow2)构建量子神经网络
2023-02-08
39|GitOps 最佳实践,ArgoCD 凭什么脱颖而出?
2023-03-08
20|应用定义:如何使用 Kustomize 定义应用?
2023-01-23
电子书
大厂实战PPT下载
换一换 顾钧 | EMQ 开源社区运营总监
刘晓丹 | 爱奇艺 研究员
李典胜 | 美团 技术专家
评论