AWS Transit Gateway
AWS Transit Gateway
Centralny hub sieciowy AWS. Łącz tysiące VPC i sieci on-premises w jednym punkcie z topologią hub-and-spoke - zamiast dziesiątek skomplikowanych peeringów.
AWS Transit Gateway to regionalny hub sieciowy, który pozwala łączyć tysiące VPC, połączeń VPN i Direct Connect w jednym centralnym punkcie. Zamiast tworzyć mesh peeringów między każdą parą VPC (co przy 10 VPC daje 45 połączeń!), podłączasz każdy VPC do jednego Transit Gateway.
Transit Gateway działa w topologii hub-and-spoke - jest centralnym routerem, do którego podłączasz swoje sieci. Obsługuje zaawansowane tabele routingu, peering między regionami, a nawet multicast. To fundament skalowalnej architektury sieciowej w AWS dla organizacji z wieloma kontami i VPC.
Przed wprowadzeniem Transit Gateway w 2018 roku, łączenie 10 VPC wymagało utworzenia 45 peeringów (N*(N-1)/2). Przy 50 VPC to już 1225 peeringów! Transit Gateway zredukował to do 50 prostych attachments z centralnym zarządzaniem. Jeden Transit Gateway obsługuje do 50 Gbps przepustowości per attachment i wspiera do 5000 attachments. AWS Network Manager pozwala wizualizować całą globalną sieć z wieloma Transit Gateway na jednym dashboardzie.
Używaj wielu route tables do segmentacji sieci. Typowy setup: jedna tabela dla produkcji, jedna dla dev/staging, jedna dla shared services (DNS, monitoring, logging). Shared services VPC jest w obu tabelach, ale prod i dev nie widzą się nawzajem. Pamiętaj o kosztach - $0.05/godz. za attachment to ~$36/mies. Przy 100 VPC to $3600/mies. tylko za attachments. Łącz mniejsze VPC peeringiem, a Transit Gateway zostawiaj dla złożonych topologii.
AWS Transit Gateway to centralny hub sieciowy, ktory laczy VPC, sieci on-premise (przez VPN i Direct Connect) oraz inne Transit Gateway w architekturze hub-and-spoke. Zamiast mesh VPC peering (n*(n-1)/2 polaczen), jedno polaczenie do TGW daje dostep do calej sieci.
Tworzenie Transit Gateway
TGW jest zasobem regionalnym z unikalnymi ustawieniami: default route table association, default route table propagation, DNS support, auto accept shared attachments. ASN (Autonomous System Number) jest potrzebny dla BGP z sieciami on-premise. Domyslnie TGW ma jedna route table - dla zaawansowanej segmentacji tworzysz dodatkowe.
Attachmenty - laczenie sieci
VPC attachment: laczy VPC do TGW przez ENI w wybranych subnetach (jeden per AZ). VPN attachment: Site-to-Site VPN z ECMP (wiele tuneli = wieksza przepustowosc). Direct Connect attachment: przez Transit VIF na Direct Connect Gateway. Peering attachment: polaczenie z TGW w innym regionie lub koncie AWS.
Route tables - kontrola routingu
Kazdy attachment jest skojarzony (associated) z jedna route table i moze propagowac (propagate) swoje trasy do wielu route tables. Skojarzenie determinuje ktora tabela routingu jest uzywana dla ruchu z danego attachmentu. Propagacja automatycznie dodaje trasy z attachmentu. Statyczne trasy mozna dodawac recznie.
Segmentacja sieci (izolacja)
Wiele route tables umozliwia segmentacje: Production RT (widzi tylko VPC produkcyjne + on-premise), Development RT (widzi tylko VPC devowe + shared services), Shared Services RT (widzi wszystkich). Attachment jest skojarzony z jednym RT ale moze propagowac do wielu. To daje izolacje bez dodatkowych firewalli.
Inter-region peering
Transit Gateway Peering laczy TGW w roznych regionach AWS. Ruch miedzy regionami plynie przez AWS backbone (nie przez internet). Peering jest statycznie routowany - musisz recznie dodac trasy do peeringowego attachmentu. Latency miedzy regionami jest stala i przewidywalna (np. eu-west-1 <-> us-east-1 ok. 75ms).
Multicast - dystrybucja grupowa
TGW obsluguje multicast (IGMP) miedzy VPC. Tworzysz multicast domain, rejestrujesz source i member ENI. Uzytkownicy dolaczaja do grupy multicast przez IGMP. Idealny do: streamingu finansowego (market data), video distribution, discovery protocols. Jest to jedyny natywny sposob na multicast w AWS.
Wskazowki do projektowania sieci z Transit Gateway - od prostych topologii po zaawansowana segmentacje i optymalizacje kosztow.
Centralny egress przez TGW zamiast NAT Gateway per VPC
Zamiast NAT Gateway w kazdym VPC ($32/miesiac + $0.045/GB per AZ), stworz centralny VPC egress z NAT Gateway i routuj caly ruch wychodzacy przez TGW. Przy 10 VPC w 2 AZ oszczedzasz $640/miesiac na samych oplatach NAT Gateway. Dodaj default route (0.0.0.0/0) w route table TGW wskazujacy na egress VPC attachment.
ZaawansowanyAWS RAM - wspoldzielenie TGW miedzy kontami
AWS Resource Access Manager (RAM) pozwala wspoldzielic TGW z innymi kontami w organizacji. Centralna siec w koncie network account, VPC w kontach workloadowych. Konta workloadowe tworza attachmenty do wspoldzielonego TGW. Auto accept upraszcza zarzadzanie. To fundament multi-account network architecture.
ZaawansowanyAppliance mode dla firewalli
Jezeli kierujesz ruch przez firewall (Palo Alto, Fortinet) w inspection VPC, wlacz Appliance Mode na attachment tego VPC. Bez appliance mode TGW moze asymetrycznie routowac ruch (request i response przez rozne AZ), co lamie stateful firewall. Appliance mode gwarantuje, ze caly flow przechodzi przez ta sama AZ.
ZaawansowanyKoszty TGW - uwazaj na data processing
TGW nalicza: $0.05/godzine per attachment ($36/miesiac per VPC) + $0.02/GB data processing. Przy duzym ruchu miedzy VPC koszty data processing rosna szybko. Jezeli dwa VPC komunikuja sie intensywnie (>100 GB/miesiac), rozwaaz VPC peering ($0/godzine, $0.01/GB) dla tego konkretnego polaczenia zamiast TGW.
PoczatkujacyNetwork Manager - wizualizacja i monitoring
AWS Network Manager daje globalny widok sieci: TGW, VPC, VPN, Direct Connect na jednym dashboardzie. Route Analyzer waliduje osiagalnosc miedzy zrodlem a celem. Events informuja o zmianach topologii. Integracja z CloudWatch daje metryki: BytesIn/Out, PacketsIn/Out, PacketDropCountBlackhole per attachment.
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Transit Gateway bezposrednio w konsoli AWS.
Do czego sluzy AWS Transit Gateway?
Łączenie wielu VPC (multi-account)
Organizacje z dziesiątkami kont AWS i VPC potrzebują centralnego punktu łączności. Transit Gateway eliminuje chaos mesh peeringów i daje pełną kontrolę routingu.
Architektura hybrydowa (on-premises)
Podłącz sieci on-premises przez VPN lub Direct Connect do Transit Gateway. Jeden punkt wejścia do wszystkich VPC - zamiast osobnych połączeń do każdego VPC.
Segmentacja sieciowa
Używaj wielu route tables do izolacji ruchu. Np. produkcja nie widzi developmentu, shared services dostępne dla wszystkich - wszystko na jednym Transit Gateway.
Multi-region networking
Peering między Transit Gateway w różnych regionach. Buduj globalne sieci prywatne z centralną kontrolą routingu w każdym regionie.
Co musisz wiedziec?
Attachment
Połączenie zasobu (VPC, VPN, Direct Connect, peering) do Transit Gateway. Każdy attachment jest przypisany do route table.
Route Table
Tabela routingu w Transit Gateway. Kontroluje jaki ruch przepływa między attachments. Możesz mieć wiele tabel dla segmentacji sieci.
Transit Gateway Peering
Połączenie między dwoma Transit Gateway w różnych regionach (inter-region) lub kontach. Pozwala na globalny routing między regionami AWS.
Multicast
Obsługa ruchu multicast przez Transit Gateway. Pozwala wysyłać dane do wielu odbiorców jednocześnie - używane w streamingu, dystrybucji oprogramowania.
Network Manager
Centralna konsola do zarządzania siecią globalną. Wizualizacja topologii, monitorowanie połączeń i automatyczne alarmy. Współpracuje z Transit Gateway i SD-WAN.
Hub-and-Spoke
Topologia sieci, w której centralny hub (Transit Gateway) łączy wszystkie spoke (VPC, VPN). Upraszcza zarządzanie - zamiast N*(N-1)/2 peeringów, masz N połączeń.
Architektura: Enterprise multi-account network z Transit Gateway
Architektura sieci hub-and-spoke dla organizacji multi-account. Transit Gateway centralnie laczy wszystkie VPC, sieci on-premise i zapewnia segmentacje miedzy srodowiskami produkcyjnym i deweloperskim.
Ile kosztuje AWS Transit Gateway?
Opłata za attachment
Stała opłata za godzinę za każdy attachment (VPC, VPN, Direct Connect, peering) podłączony do Transit Gateway.
~$0.05/godz. za attachment (~$36/mies.)
Transfer danych
Opłata za GB danych przechodzących przez Transit Gateway. Dotyczy ruchu między attachments.
~$0.02/GB w tym samym regionie
Peering (inter-region)
Za peering między regionami płacisz standardową opłatę za attachment plus transfer danych między regionami.
Attachment: ~$0.05/godz. + inter-region transfer: ~$0.02/GB
Przyklady AWS CLI
Utwórz Transit Gateway
Tworzy nowy Transit Gateway z obsługą multicast
aws ec2 create-transit-gateway \
--description "Centralny hub sieciowy" \
--options AmazonSideAsn=64512,AutoAcceptSharedAttachments=enable,DefaultRouteTableAssociation=enable,DefaultRouteTablePropagation=enable,MulticastSupport=enable
Podłącz VPC
Tworzy attachment VPC do Transit Gateway
aws ec2 create-transit-gateway-vpc-attachment \
--transit-gateway-id tgw-0123456789abcdef0 \
--vpc-id vpc-0123456789abcdef0 \
--subnet-ids subnet-111111 subnet-222222 \
--tag-specifications 'ResourceType=transit-gateway-attachment,Tags=[{Key=Name,Value=VPC-Produkcja}]'
Sprawdź attachments
Lista wszystkich attachments Transit Gateway
aws ec2 describe-transit-gateway-attachments \
--filters Name=transit-gateway-id,Values=tgw-0123456789abcdef0 \
--query "TransitGatewayAttachments[].{ID:TransitGatewayAttachmentId,Type:ResourceType,State:State,ResourceId:ResourceId}" \
--output table
Dodaj trasę statyczną
Dodaje trasę do route table Transit Gateway
aws ec2 create-transit-gateway-route \
--transit-gateway-route-table-id tgw-rtb-0123456789abcdef0 \
--destination-cidr-block 10.0.0.0/8 \
--transit-gateway-attachment-id tgw-attach-0123456789abcdef0
Quiz: AWS Transit Gateway
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jaka topologia sieci jest używana przez Transit Gateway?
2. Ile VPC może być podłączonych do jednego Transit Gateway?
3. Co umożliwia Transit Gateway Peering?
4. Do czego służą route tables w Transit Gateway?
Czesto uzywane razem z AWS Transit Gateway
Chcesz poznac AWS Transit Gateway w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Transit Gateway krok po kroku. Teoria + praktyka od zera.