【发布时间】:2020-01-31 21:11:33
【问题描述】:
我正在专用 Transit Gateway 帐户中实施 Transit Gateway。然后我正在考虑从不同的账户连接多达 6 个 AWS VPC。我相信我需要将所有 6 个 Transit Gateway 附件添加到同一个 Transit Gateway 路由表以允许它们之间的连接 - 因为 AWS 不允许您将 TGW 附件与多个 TGW 路由表相关联。
这可行,所有 VPC 都可以相互通信 - 但是控制 VPC 之间的访问的最佳做法是什么。假设 D 是 Transit Gateway 帐户。
VPC A/B/C/D 都在 TGW 路由表上。如果我不希望 VPC A 与 VPC B 对话,但允许 VPC A 与 VPC C 对话怎么办。我知道这不会发生,除非我将子网 VPC 路由添加到/传播它们,但我想要更多控制。
例如两个 TGW 路由表,一个带有 TGW Attachment (D)、VPC A、VPC B。另一个带有 TGW Attachment (D)、VPC A、VPC C 的 TGW 路由表。
我认为一种方法是将 NACL 添加到 Transit Gateway 子网,但这只会阻止整个 VPC。
【问题讨论】:
-
似乎我误解了 Transit Gateway,解决方案似乎是...为您要连接的每个 VPC 创建一个中转网关附件,为每个 VPC 创建一个中转网关路由表并附加 TGW附件,指定到该中转网关附件的路由。