View a markdown version of this page

REL02-BP02 Mettre en service une connectivité redondante entre les réseaux privés dans le cloud et les environnements sur site - AWS Well-Architected Framework

REL02-BP02 Mettre en service une connectivité redondante entre les réseaux privés dans le cloud et les environnements sur site

Mettez en œuvre une redondance dans vos connexions entre les réseaux privés dans le cloud et les environnements sur site pour obtenir la résilience de la connectivité. Cela peut se faire en déployant au moins deux liens et chemins de trafic, afin de préserver la connectivité en cas de défaillance du réseau.

Anti-modèles courants :

  • Vous dépendez d’une seule connexion réseau, ce qui crée un point de défaillance unique.

  • Vous utilisez un seul tunnel VPN ou plusieurs tunnels qui aboutissent à la même zone de disponibilité.

  • Vous dépendez d’un seul fournisseur de services Internet (FSI) pour la connectivité VPN, ce qui peut entraîner des défaillances complètes en cas de panne de ce dernier.

  • Vous n’implémentez pas de protocoles de routage dynamique tels que BGP, qui sont essentiels pour rediriger le trafic lors de perturbations du réseau.

  • Vous ignorez les limites de bande passante des tunnels VPN et surestimez leurs capacités de secours.

Avantages liés au respect de cette bonne pratique : grâce à la mise en œuvre d’une connectivité redondante entre votre environnement cloud et votre environnement d’entreprise/sur site, les services dépendants entre les deux environnements peuvent communiquer de manière fiable.

Niveau de risque exposé si cette bonne pratique n’est pas établie : élevé

Directives d’implémentation

Lorsque vous utilisez AWS Direct Connect pour connecter votre réseau sur site à AWS, vous pouvez obtenir une résilience réseau maximale (SLA de 99,99 %) en utilisant des connexions distinctes qui mènent à des appareils distincts dans plusieurs emplacements sur site et plusieurs emplacements AWS Direct Connect. Cette topologie offre une résilience contre les pannes d’appareils, les problèmes de connectivité et les pannes complètes d’un site. Vous pouvez également atteindre une résilience élevée (SLA de 99,9 %) en utilisant deux connexions individuelles à plusieurs emplacements (chaque emplacement sur site étant connecté à un seul emplacement Direct Connect). Cette approche assure une protection contre les interruptions de connectivité causées par des coupures de fibre ou des pannes d’appareils, et contribue à pallier des défaillances complètes d’un site. Direct Connect Resiliency Toolkit peut vous aider à concevoir votre topologie AWS Direct Connect.

Vous pouvez également envisager qu’AWS Site-to-Site VPN mène à une passerelle AWS Transit Gateway faisant office de solution de secours à moindre coût de votre connexion AWS Direct Connect principale. Cette configuration permet un routage ECMP (Equal cost multi-path) via plusieurs tunnels VPN, permettant d’obtenir un débit allant jusqu’à 50 Gbit/s, bien que chaque tunnel VPN soit plafonné à 1,25 Gbit/s. Il est toutefois important de noter qu’AWS Direct Connect constitue toujours le choix le plus efficace pour réduire au maximum les perturbations du réseau et assurer une connectivité stable.

Lorsque vous utilisez des VPN sur Internet pour connecter votre environnement cloud à votre centre de données sur site, configurez deux tunnels VPN dans le cadre d’une connexion VPN unique de site à site. Chaque tunnel doit mener à une zone de disponibilité différente pour garantir la haute disponibilité, et utiliser du matériel redondant pour éviter une panne d’appareil sur site. En outre, envisagez plusieurs connexions Internet provenant de différents fournisseurs de services Internet (FSI) à votre emplacement sur site pour éviter une interruption complète de la connectivité VPN en cas de panne au niveau d’un FSI. Pour garantir une connectivité à haute disponibilité, il convient de sélectionner des fournisseurs de services Internet offrant un routage et une infrastructure diversifiés, notamment avec des chemins physiques distincts vers les points de terminaison AWS.

Outre la redondance physique avec plusieurs connexions AWS Direct Connect et plusieurs tunnels VPN (ou une combinaison des deux), il est essentiel de mettre en œuvre un routage dynamique via le protocole BGP (Border Gateway Protocol). Le protocole BGP dynamique permet de rediriger automatiquement le trafic d’un chemin vers un autre en fonction des conditions en temps réel du réseau et des politiques configurées. Ce comportement dynamique est particulièrement utile pour maintenir la disponibilité du réseau et la continuité des services en cas de panne de liaison ou de réseau. Il sélectionne rapidement des chemins alternatifs, améliorant ainsi la résilience et la fiabilité du réseau.

Étapes d’implémentation

  • Bénéficiez d’une connectivité hautement disponible entre AWS et votre environnement sur site.

    • Utilisez plusieurs connexions AWS Direct Connect ou tunnels VPN entre des réseaux privés déployés séparément.

    • Utilisez plusieurs emplacements Direct Connect pour une haute disponibilité.

    • Si vous utilisez plusieurs Régions AWS, mettez en œuvre la redondance dans au moins deux d’entre elles.

  • Utilisez AWS Transit Gateway dans la mesure du possible pour mettre fin à votre connexion VPN.

  • Évaluez les appliances AWS Marketplace pour mettre fin aux VPN ou étendre votre SD-WAN à AWS. Si vous utilisez des appliances AWS Marketplace, déployez des instances redondantes pour une plus haute disponibilité dans différentes zones de disponibilité.

  • Assurez-vous que vous disposez d’une connexion redondante à votre environnement sur site.

    • Il se peut que vous ayez besoin de connexions redondantes à plusieurs Régions AWS pour répondre à vos besoins en matière de disponibilité.

    • Utilisez Direct Connect Resiliency Toolkit pour commencer.

Ressources

Documents connexes :

Vidéos connexes :