挨踢茶馆

  • 首页
  • AWS
  • 网络技术
    • 思科语音
    • 路由交换
  • 给我留言
  • 关于我
挨踢茶馆
专注于网络技术、云计算的技术博客
  1. 首页
  2. AWS
  3. 正文

使用软件VPN,硬件VPN或AWS DirectConnect连接客户网络与AWS

2017 年 12 月 13 日 15449点热度 1人点赞 8条评论

使用亚马逊AWS VPC(Virtual Private Cloud)和EC2(Elastic Compute Cloud),可以组建在公有云上的服务器、存储和网络,这些资源都可以做到能通过互联网进行访问。但是对于一些公司内部的资源,只希望公司内部可以访问,或者希望公司的网络访问AWS内的资源更快一些(而非通过普通的互联网),那么只能建立客户网络和AWS网络之间的WAN链接了。

也就是说,可以看做AWS是一个远程数据中心,而客户网络可以看做是一个分支机构,通过VPN或者专线进行互联,从而达到双方网络互为内网。

要实现AWS和客户网络的互联互通,可以通过以下三种方法。

  1. 软件VPN (基于互联网线路)
  2. 硬件VPN (基于互联网线路)
  3. AWS DirectConnect专线

软件VPN

你可以在AWS EC2创建一个包含第三方软件VPN服务端的实例。AWS官方并不会提供和维护这种实例,但你可以找到类似OpenVPN或者Cisco CSR1000V这样的VPN服务端实例,更多的实例可以点击AWS实例市场查看。创建了这样的实例之后,你的客户端的设备就可以通过相应的VPN客户端软件来连接到AWS的网络了。

好处

  • 兼容性好,你可以根据实际情况自定义很多参数。
  • 搭建迅速,没有任何硬件/线路的安装,可沿用目前已有线路

坏处

  • 必须手动维护相应的实例和操作系统,定期打补丁等
  • 没有默认的冗余设置
  • 连接的延迟较高,因为是基于普通互联网线路的
  • 网络性能不高,瓶颈会在于实例的配置(内存,CPU等,EC2配置越高,网络吞吐量越高)以及客户端的配置

 

硬件VPN

通过硬件的路由器/防火墙等CGW(Customer Gateway)设备,可以在互联网上建立与AWS VGW(Virtual Gateway)的IPSec VPN连接。通过此操作,可以打通AWS VPC与客户内部的网络,并且整条线路会进行加密,以保证信息安全。目前支持建立硬件VPN的设备很多,主流厂家思科,Juniper和CheckPoint的产品基本都支持,更多支持列表可以查看这里。AWS VPC的网络与客户的网络可以通过静态路由,或者动态路由协议BGP来进行传输。

Multiple_VPN_Tunnels_diagram

 

好处

  • 不需要太多的后期管理和维护
  • 可以快速进行搭建,没有申请新线路的需求,可以基于普通的互联网线路
  • 默认的冗余支持(将会建立2条VPN Tunnel,分别为主用和备用)
  • 可以与AWS DirectConnect进行配合,实现线路冗余
  • 可以利用两个CGW设备,两条互联网线路与AWS VPC建立VPN连接,达到双设备双线路四隧道的冗余

坏处

  • 不能在VPC与VPC之间建立硬件VPN连接
  • 连接的延迟较高,因为是基于普通互联网线路的,线路不那么稳定

AWS DirectConnect(DX)

通过申请一条AWS DirectConnect线路,可以将AWS VPC的网络与客户内网进行专线连接。这样的连接可以给你提供高达1Gbps甚至10Gbps的线路速度,以及专线的高质量和数据安全性。当然,你也可以在专线的基础上再建立IPSec VPN连接,进行双重保证。申请一条AWS DirectConnect线路,你可以寻找AWS DirectConnect的连接点(全球不同国家,地区都有),或者寻找相应的APN(AWS合作伙伴),更多信息可以查看这里。

direct_connect_overview

好处

  • 可以与硬件VPN进行配合,实现双线冗余和高可用
  • 没有持续性的维护成本
  • 节省平均带宽费用
  • 网络延迟低,专线服务
  • 网络性能高,提供1Gbps甚至10Gbps的线路速度

坏处

  • 物理线路,搭建的时间比较长
  • 比软件VPN和硬件VPN都昂贵,初始搭建成本比较高

以上3种建立AWS VPC与客户网络的方式,可以根据不同的网络需求和预算进行选择。更多的信息欢迎留言进行交流!

标签: AWS DirectConnect VPN WAN
最后更新:2019 年 1 月 22 日

挨踢小茶

网络工程师/云计算架构师/云步道师/摄影爱好者

点赞
< 上一篇
下一篇 >

文章评论

  • Vecloud

    AWS这个产品是十分专业的产品,推荐使用

    2020 年 5 月 25 日
    回复
  • 中青看点

    这样精彩的博客越来越少咯!

    2017 年 12 月 15 日
    回复
  • 挨踢小茶

    欢迎各位留言交流

    2017 年 12 月 15 日
    回复
  • 约炮把妹

    很少能看到这么专注的博客啦!

    2017 年 12 月 15 日
    回复
  • razz evil exclaim smile redface biggrin eek confused idea lol mad twisted rolleyes wink cool arrow neutral cry mrgreen drooling persevering
    取消回复

    挨踢小茶

    网络工程师/云计算架构师/云步道师/摄影爱好者

    最新 热点 随机
    最新 热点 随机
    李飞飞自传《我看见的世界》读后感 Web3 Social 2023 @深圳 AIGC Prompt 的艺术和模型调优 UWA Day 2022 - 如何通过云计算构架高性能、高可靠、智能化的游戏 一文看懂 Amazon EKS 中的网络规划 利用 Direct Connect Gateway 和 Transit Gateway 打造跨国企业网络环境 SD-WAN 和专线混合组网中的高可用设计 为了加速Wordpress网站我踩过了哪些坑?含泪告诉你 利用 SD-WAN 和专线混合组网,加速境内外企业 IDC 和多云数据中心 运行7年之后博客更新主题
    亚马逊云AWS搭建多站点的VPN CloudHub架构 概念性透明移动搜索设备 如何使用Cisco IOS Access Lists [译]如何安装和配置SCOM来监控Azure 黑客爆CSDN数据库,600万用户资料外泄 Wordpress插件WP-PostViews Plus 无法显示浏览量 你若安好,便是晴天 在思科交换机上删除VLAN数据库 CUCM按Directory键一直显示requesting... [译]向白盒网络的转变所带来了机遇和分裂
    链接表
    • FROYO's Blog
    • Pop's blog
    • TC的博客
    • 今天毕业
    • 挨踢茶馆在线教程
    • 月与灯依旧
    • 月小升博客
    • 泪雪博客
    • 海纳百川
    • 筑楼
    • 网络茶馆
    • 蓝卡
    • 郑晓个人博客
    • 陆鉴鑫的博客

    COPYRIGHT © 2012-2023

    Theme Kratos Made By Seaton Jiang

    粤ICP备12007665号-1