AWS Transit Gateway
Networking Cloud Practitioner Solutions Architect Associate

AWS Transit Gateway

AWS Transit Gateway

Centralny hub sieciowy AWS. Łącz tysiące VPC i sieci on-premises w jednym punkcie z topologią hub-and-spoke - zamiast dziesiątek skomplikowanych peeringów.

AWS Transit Gateway to regionalny hub sieciowy, który pozwala łączyć tysiące VPC, połączeń VPN i Direct Connect w jednym centralnym punkcie. Zamiast tworzyć mesh peeringów między każdą parą VPC (co przy 10 VPC daje 45 połączeń!), podłączasz każdy VPC do jednego Transit Gateway.

Transit Gateway działa w topologii hub-and-spoke - jest centralnym routerem, do którego podłączasz swoje sieci. Obsługuje zaawansowane tabele routingu, peering między regionami, a nawet multicast. To fundament skalowalnej architektury sieciowej w AWS dla organizacji z wieloma kontami i VPC.

Czy wiesz, ze...

Przed wprowadzeniem Transit Gateway w 2018 roku, łączenie 10 VPC wymagało utworzenia 45 peeringów (N*(N-1)/2). Przy 50 VPC to już 1225 peeringów! Transit Gateway zredukował to do 50 prostych attachments z centralnym zarządzaniem. Jeden Transit Gateway obsługuje do 50 Gbps przepustowości per attachment i wspiera do 5000 attachments. AWS Network Manager pozwala wizualizować całą globalną sieć z wieloma Transit Gateway na jednym dashboardzie.

Pro Tip

Używaj wielu route tables do segmentacji sieci. Typowy setup: jedna tabela dla produkcji, jedna dla dev/staging, jedna dla shared services (DNS, monitoring, logging). Shared services VPC jest w obu tabelach, ale prod i dev nie widzą się nawzajem. Pamiętaj o kosztach - $0.05/godz. za attachment to ~$36/mies. Przy 100 VPC to $3600/mies. tylko za attachments. Łącz mniejsze VPC peeringiem, a Transit Gateway zostawiaj dla złożonych topologii.

AWS Transit Gateway to centralny hub sieciowy, ktory laczy VPC, sieci on-premise (przez VPN i Direct Connect) oraz inne Transit Gateway w architekturze hub-and-spoke. Zamiast mesh VPC peering (n*(n-1)/2 polaczen), jedno polaczenie do TGW daje dostep do calej sieci.

1

Tworzenie Transit Gateway

TGW jest zasobem regionalnym z unikalnymi ustawieniami: default route table association, default route table propagation, DNS support, auto accept shared attachments. ASN (Autonomous System Number) jest potrzebny dla BGP z sieciami on-premise. Domyslnie TGW ma jedna route table - dla zaawansowanej segmentacji tworzysz dodatkowe.

2

Attachmenty - laczenie sieci

VPC attachment: laczy VPC do TGW przez ENI w wybranych subnetach (jeden per AZ). VPN attachment: Site-to-Site VPN z ECMP (wiele tuneli = wieksza przepustowosc). Direct Connect attachment: przez Transit VIF na Direct Connect Gateway. Peering attachment: polaczenie z TGW w innym regionie lub koncie AWS.

3

Route tables - kontrola routingu

Kazdy attachment jest skojarzony (associated) z jedna route table i moze propagowac (propagate) swoje trasy do wielu route tables. Skojarzenie determinuje ktora tabela routingu jest uzywana dla ruchu z danego attachmentu. Propagacja automatycznie dodaje trasy z attachmentu. Statyczne trasy mozna dodawac recznie.

4

Segmentacja sieci (izolacja)

Wiele route tables umozliwia segmentacje: Production RT (widzi tylko VPC produkcyjne + on-premise), Development RT (widzi tylko VPC devowe + shared services), Shared Services RT (widzi wszystkich). Attachment jest skojarzony z jednym RT ale moze propagowac do wielu. To daje izolacje bez dodatkowych firewalli.

5

Inter-region peering

Transit Gateway Peering laczy TGW w roznych regionach AWS. Ruch miedzy regionami plynie przez AWS backbone (nie przez internet). Peering jest statycznie routowany - musisz recznie dodac trasy do peeringowego attachmentu. Latency miedzy regionami jest stala i przewidywalna (np. eu-west-1 <-> us-east-1 ok. 75ms).

6

Multicast - dystrybucja grupowa

TGW obsluguje multicast (IGMP) miedzy VPC. Tworzysz multicast domain, rejestrujesz source i member ENI. Uzytkownicy dolaczaja do grupy multicast przez IGMP. Idealny do: streamingu finansowego (market data), video distribution, discovery protocols. Jest to jedyny natywny sposob na multicast w AWS.

Wskazowki do projektowania sieci z Transit Gateway - od prostych topologii po zaawansowana segmentacje i optymalizacje kosztow.

Centralny egress przez TGW zamiast NAT Gateway per VPC

Zamiast NAT Gateway w kazdym VPC ($32/miesiac + $0.045/GB per AZ), stworz centralny VPC egress z NAT Gateway i routuj caly ruch wychodzacy przez TGW. Przy 10 VPC w 2 AZ oszczedzasz $640/miesiac na samych oplatach NAT Gateway. Dodaj default route (0.0.0.0/0) w route table TGW wskazujacy na egress VPC attachment.

Zaawansowany

AWS RAM - wspoldzielenie TGW miedzy kontami

AWS Resource Access Manager (RAM) pozwala wspoldzielic TGW z innymi kontami w organizacji. Centralna siec w koncie network account, VPC w kontach workloadowych. Konta workloadowe tworza attachmenty do wspoldzielonego TGW. Auto accept upraszcza zarzadzanie. To fundament multi-account network architecture.

Zaawansowany

Appliance mode dla firewalli

Jezeli kierujesz ruch przez firewall (Palo Alto, Fortinet) w inspection VPC, wlacz Appliance Mode na attachment tego VPC. Bez appliance mode TGW moze asymetrycznie routowac ruch (request i response przez rozne AZ), co lamie stateful firewall. Appliance mode gwarantuje, ze caly flow przechodzi przez ta sama AZ.

Zaawansowany

Koszty TGW - uwazaj na data processing

TGW nalicza: $0.05/godzine per attachment ($36/miesiac per VPC) + $0.02/GB data processing. Przy duzym ruchu miedzy VPC koszty data processing rosna szybko. Jezeli dwa VPC komunikuja sie intensywnie (>100 GB/miesiac), rozwaaz VPC peering ($0/godzine, $0.01/GB) dla tego konkretnego polaczenia zamiast TGW.

Poczatkujacy

Network Manager - wizualizacja i monitoring

AWS Network Manager daje globalny widok sieci: TGW, VPC, VPN, Direct Connect na jednym dashboardzie. Route Analyzer waliduje osiagalnosc miedzy zrodlem a celem. Events informuja o zmianach topologii. Integracja z CloudWatch daje metryki: BytesIn/Out, PacketsIn/Out, PacketDropCountBlackhole per attachment.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Transit Gateway bezposrednio w konsoli AWS.

Do czego sluzy AWS Transit Gateway?

01

Łączenie wielu VPC (multi-account)

Organizacje z dziesiątkami kont AWS i VPC potrzebują centralnego punktu łączności. Transit Gateway eliminuje chaos mesh peeringów i daje pełną kontrolę routingu.

02

Architektura hybrydowa (on-premises)

Podłącz sieci on-premises przez VPN lub Direct Connect do Transit Gateway. Jeden punkt wejścia do wszystkich VPC - zamiast osobnych połączeń do każdego VPC.

03

Segmentacja sieciowa

Używaj wielu route tables do izolacji ruchu. Np. produkcja nie widzi developmentu, shared services dostępne dla wszystkich - wszystko na jednym Transit Gateway.

04

Multi-region networking

Peering między Transit Gateway w różnych regionach. Buduj globalne sieci prywatne z centralną kontrolą routingu w każdym regionie.

Co musisz wiedziec?

Attachment

Połączenie zasobu (VPC, VPN, Direct Connect, peering) do Transit Gateway. Każdy attachment jest przypisany do route table.

Route Table

Tabela routingu w Transit Gateway. Kontroluje jaki ruch przepływa między attachments. Możesz mieć wiele tabel dla segmentacji sieci.

Transit Gateway Peering

Połączenie między dwoma Transit Gateway w różnych regionach (inter-region) lub kontach. Pozwala na globalny routing między regionami AWS.

Multicast

Obsługa ruchu multicast przez Transit Gateway. Pozwala wysyłać dane do wielu odbiorców jednocześnie - używane w streamingu, dystrybucji oprogramowania.

Network Manager

Centralna konsola do zarządzania siecią globalną. Wizualizacja topologii, monitorowanie połączeń i automatyczne alarmy. Współpracuje z Transit Gateway i SD-WAN.

Hub-and-Spoke

Topologia sieci, w której centralny hub (Transit Gateway) łączy wszystkie spoke (VPC, VPN). Upraszcza zarządzanie - zamiast N*(N-1)/2 peeringów, masz N połączeń.

Architektura: Enterprise multi-account network z Transit Gateway

Architektura sieci hub-and-spoke dla organizacji multi-account. Transit Gateway centralnie laczy wszystkie VPC, sieci on-premise i zapewnia segmentacje miedzy srodowiskami produkcyjnym i deweloperskim.

Data Center (on-premise) Polaczenie przez Direct Connect lub Site-to-Site VPN
Transit VIF / VPN
AWS Transit Gateway
AWS Transit Gateway Centralny hub z wieloma route tables dla segmentacji sieci
VPC attachment
VPC Production
VPC Production Workloady produkcyjne, izolowane w Production route table
VPC attachment
VPC Shared Services
VPC Shared Services AD, DNS, monitoring - dostepne dla wszystkich VPC
Appliance mode
Inspection VPC (Firewall)
Inspection VPC (Firewall) Network Firewall lub appliance IDS/IPS, caly ruch przechodzi przez inspekcje
Uzyj osobnych route tables TGW dla Production, Development i Shared Services - attachment VPC produkcyjnego nie widzi tras do VPC deweloperskiego, ale oba widza Shared Services.
Wlacz Appliance Mode na attachment Inspection VPC - bez tego stateful firewall nie widzi obu kierunkow ruchu i nie moze poprawnie filtrowac.
Transit Gateway inter-region peering pozwala rozszerzyc ta topologie na wiele regionow AWS z centralnym routingiem i segmentacja zachowana globalnie.

Ile kosztuje AWS Transit Gateway?

Opłata za attachment

Stała opłata za godzinę za każdy attachment (VPC, VPN, Direct Connect, peering) podłączony do Transit Gateway.

~$0.05/godz. za attachment (~$36/mies.)

Transfer danych

Opłata za GB danych przechodzących przez Transit Gateway. Dotyczy ruchu między attachments.

~$0.02/GB w tym samym regionie

Peering (inter-region)

Za peering między regionami płacisz standardową opłatę za attachment plus transfer danych między regionami.

Attachment: ~$0.05/godz. + inter-region transfer: ~$0.02/GB

Przyklady AWS CLI

Utwórz Transit Gateway

Tworzy nowy Transit Gateway z obsługą multicast

aws ec2 create-transit-gateway \
 --description "Centralny hub sieciowy" \
 --options AmazonSideAsn=64512,AutoAcceptSharedAttachments=enable,DefaultRouteTableAssociation=enable,DefaultRouteTablePropagation=enable,MulticastSupport=enable

Podłącz VPC

Tworzy attachment VPC do Transit Gateway

aws ec2 create-transit-gateway-vpc-attachment \
 --transit-gateway-id tgw-0123456789abcdef0 \
 --vpc-id vpc-0123456789abcdef0 \
 --subnet-ids subnet-111111 subnet-222222 \
 --tag-specifications 'ResourceType=transit-gateway-attachment,Tags=[{Key=Name,Value=VPC-Produkcja}]'

Sprawdź attachments

Lista wszystkich attachments Transit Gateway

aws ec2 describe-transit-gateway-attachments \
 --filters Name=transit-gateway-id,Values=tgw-0123456789abcdef0 \
 --query "TransitGatewayAttachments[].{ID:TransitGatewayAttachmentId,Type:ResourceType,State:State,ResourceId:ResourceId}" \
 --output table

Dodaj trasę statyczną

Dodaje trasę do route table Transit Gateway

aws ec2 create-transit-gateway-route \
 --transit-gateway-route-table-id tgw-rtb-0123456789abcdef0 \
 --destination-cidr-block 10.0.0.0/8 \
 --transit-gateway-attachment-id tgw-attach-0123456789abcdef0

Quiz: AWS Transit Gateway

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jaka topologia sieci jest używana przez Transit Gateway?

2. Ile VPC może być podłączonych do jednego Transit Gateway?

3. Co umożliwia Transit Gateway Peering?

4. Do czego służą route tables w Transit Gateway?

Chcesz poznac AWS Transit Gateway w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Transit Gateway krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy