修改 AWS Site-to-Site VPN 连接的目标网关 - AWS Site-to-Site VPN

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

修改 AWS Site-to-Site VPN 连接的目标网关

您可以修改 AWS Site-to-Site VPN 连接的目标网关。以下迁移选项可用:

  • 现有虚拟私有网关到中转网关

  • 到另一个虚拟专用网关的现有虚拟专用网关

  • 现有中转网关到另一个中转网关

  • 现有中转网关到虚拟私有网关

修改目标网关后,在我们配置新的终端节点期间,您的 Site-to-SiteVPN连接将在短时间内暂时不可用。

以下任务可帮助您完成迁移到新网关的过程。

步骤 1:创建新的目标网关

在执行向新目标网关的迁移之前,您必须先配置新的网关。有关添加虚拟专用网关的信息,请参阅创建虚拟专用网关。有关添加公交网关的更多信息,请参阅在 Amazon Tr ansit Gateways 中创建VPC公交网关

如果新的目标网关是传输网关,请将VPCs连接到传输网关。有关VPC附件的信息,请参阅 Amazon Transit Gateway VPC s 中的VPC公交网关附件

将目标从虚拟专用网关修改为传输网关时,可以选择将传输网关设置ASN为与虚拟私有网关相同的值ASN。如果您选择使用不同的网关ASN,则必须将客户网关设备ASN上的设置为传输网关ASN。有关更多信息,请参阅 步骤 6:更新客户网关ASN(视情况而定)

步骤 2:删除您的静态路由(有条件)

当您从具有静态路由的虚拟私有网关迁移到中转网关时,此步骤是必需的。

您必须先删除静态路由,然后再迁移到新的网关。

提示

保留一份静态路由,然后将其删除。VPN连接迁移完成后,您需要将这些路由重新添加到中转网关。

从路由表中删除路由
  1. 打开 Amazon VPC 控制台,网址为https://console.aws.amazon.com/vpc/

  2. 在导航窗格中,选择 Route tables(路由表),然后选择路由表。

  3. Routes (路由) 选项卡上,选择 Edit routes (编辑路由)

  4. 对于到虚拟私有网关的静态路由,选择删除

  5. 选择 Save changes(保存更改)

步骤 3:迁移到新网关

更改目标网关
  1. 打开 Amazon VPC 控制台,网址为https://console.aws.amazon.com/vpc/

  2. 在导航窗格中,选择Site-to-Site VPN连接

  3. 选择VPN连接,然后选择操作修改VPN连接

  4. 对于目标类型,选择网关类型。

    1. 如果新的目标网关是虚拟专用网关,请选择VPN网关

    2. 如果新目标网关为中转网关,则选择中转网关

  5. 选择 Save changes(保存更改)

使用命令行修改 Site-to-SiteVPN连接或 API

步骤 4:更新VPC路由表

迁移到新网关后,可能需要修改VPC路由表。有关更多信息,请参阅 Amazon VPC 用户指南中的路由表

下表提供了有关修改VPN网关目标后要进行的VPC路由表更新的信息。

现有网关 新网关 VPC更改路由表
使用传播路由的虚拟专用网关 Transit Gateway 添加包含中转网关 ID 的路由。
使用传播路由的虚拟专用网关 使用传播路由的虚拟专用网关 无需操作。
使用传播路由的虚拟专用网关 使用静态路由的虚拟专用网关 添加一个路由,其中包含新的虚拟私有网关的 ID。
使用静态路由的虚拟专用网关 Transit Gateway 将包含虚拟私有网关 ID 的路由更新为包含中转网关的 ID。
使用静态路由的虚拟专用网关 使用静态路由的虚拟专用网关 将包含虚拟私有网关 ID 的路由更新为包含新的虚拟私有网关的 ID。
使用静态路由的虚拟专用网关 使用传播路由的虚拟专用网关 删除包含虚拟私有网关 ID 的路由。
Transit Gateway 使用静态路由的虚拟专用网关 将包含中转网关 ID 的路由更新为包含虚拟私有网关的 ID。
Transit Gateway 使用传播路由的虚拟专用网关 删除包含中转网关 ID 的路由。
Transit Gateway Transit Gateway 将包含中转网关 ID 的路由更新为包含新的中转网关的 ID。

步骤 5:更新目标网关路由(有条件)

当新网关是传输网关时,请修改中转网关路由表以允许VPC和之间的流量 Site-to-SiteVPN。有关更多信息,请参阅 Amazon Transit Gateways 中的VPC公交网关路由表

如果您删除了VPN静态路由,则必须将静态路由添加到中转网关路由表中。

与虚拟专用网关不同,传输网关为连接上所有隧道的多出口鉴别器 (MED) 设置相同的值。VPN如果您要从虚拟专用网关迁移到传输网关,并且依赖隧道选择的MED值,我们建议您更改路由以避免出现连接问题。例如,您可以在中转网关上公布更具体的路由。有关更多信息,请参阅 路由表和 AWS Site-to-Site VPN 路由优先级

步骤 6:更新客户网关ASN(视情况而定)

当新网关与旧网关ASN不同时,您必须更新客户网关设备ASN上的网关以指向新网关ASN。参阅 您的 AWS Site-to-Site VPN 连接的客户网关选项 了解更多信息。