本指南展示了如何部署软件定义的广域网(SD-WAN)路由器,以在边缘提供弹性通信和应用程序。它使您能够使用自己的有机传输系统(无论是硬件还是虚拟系统,也无论是政府还是商业系统)来访问 AWS 全球基础设施。这使您可以统一访问云环境和边缘站点,从而帮助您缓解基础设施限制。本指南目前使用 Juniper 会话智能路由器(零信任以增强安全性),但您可以对其进行调整,使其与 SD-WAN 无关。
请注意:[免责声明]
架构图

-
概览
-
核心编排流程
-
概览
-
此架构图显示了在 AWS GovCloud(美国)和商业分区中部署的高级功能组件。
第 1 步
AWS 商业分区包含软件定义广域网(SD-WAN)路由器,用于为通过互联网连接选项连接的边缘节点提供服务。它们可以纵向扩展到 10 个区域,并部署在多个高可用性的可用区(AZ)中。第 2 步
SD-WAN 编排从 AWS GovCloud(美国)分区运行。可以将其部署为在多个可用区或多个区域中实现高可用性。第 3 步
AWS Global Accelerator 提供从商业互联网到 AWS 全球基础设施的快速出口,以提高安全性、加快吞吐量和降低延迟。第 4 步
AWS GovCloud(美国)分区中的 SD-WAN 路由器允许直接访问影响级别 4 或 5(IL4 或 IL5)的工作负载或互联网。
第 5 步
多个 AWS GovCloud(美国)区域提供高可用性。
第 6 步
SD-WAN 路由器使用 AWS 骨干网络实现安全的分区间连接,并且可以使用联邦信息处理标准(FIPS)对所有流量进行完全加密。
第 7 步
云边缘全球访问路由器基于软件,可以在现有硬件上运行,也可以在 SD-WAN 供应商自己的硬件上运行。
第 8 步
流量从云边缘全球访问 SD-WAN 路由器流向本地数据中心或互联网,具体取决于任务的需求。
注意:SD-WAN 路由器由各自的公司提供,例如 Juniper Networks。
-
核心编排流程
-
此架构图显示了 SD-WAN 控制器部署工作的核心编排流程。
第 1 步
HAQM Elastic Compute Cloud(HAQM EC2)部署机器会运行适用于 Terraform 的 AWS Cloud Development Kit(AWS CDK)。第 2 步
使用适用于 Terraform 的 AWS CDK 来部署到 AWS 分区中。
第 3 步
SD-WAN 控制器通过适用于 Terraform 的 AWS CDK ,从亚马逊机器映像(AMI)进行预置。第 4 步
自动构建特定于供应商的 SD-WAN 配置文件。
第 5 步
SD-WAN 控制器使用 AWS Systems Manager 文档进行配置。第 6 步
自动生成配置快照并存储在 HAQM Simple Storage Service(HAQM S3)中。第 7 步
AWS Backup 为 SD-WAN 控制器磁盘提供快照。
开始使用

Well-Architected 支柱

当您在云中构建系统时,AWS Well-Architected Framework 可以帮助您了解所做决策的利弊。框架的六大支柱使您能够学习设计和操作可靠、安全、高效、经济高效且可持续的系统的架构最佳实践。使用 AWS 管理控制台中免费提供的 AWS Well-Architected Tool,您可以通过回答每个支柱的一组问题,根据这些最佳实践来检查您的工作负载。
上面的架构图是按照 Well-Architected 最佳实践创建的解决方案示例。要做到完全的良好架构,您应该遵循尽可能多的 Well-Architected 最佳实践。
-
卓越运营
AWS CDK for Terraform 使用基础设施即代码(IaC),可实现完整而快速的部署,从开始到结束预计只需 45 分钟。Global Accelerator 为部署在 AWS 上的 SD-WAN 路由器提供高度可用、分布式拒绝服务弹性的任播地址。此外,Systems Manager 用于远程管理计算机,无需 Secure Shell(SSH)访问或堡垒主机。其文档提供了一种机制,用于以编程方式将配置部署到 SD-WAN 控制面板,并对已部署的基础设施进行修改。最后,AWS Lambda 函数会自动为边缘路由器创建可部署的 ISO 映像(磁盘映像文件),从而简化部署过程。
-
安全性
本指南使用多个分区(商业分区和政府分区)来维护数据主权。为了维护安全性,控制面板默认存在于 AWS GovCloud(美国)中。此设置还使您能够直接连接到 IL4 或 IL5 环境中的现有 AWS 部署。此外,Systems Manager Parameter Store 使您能够安全地将敏感数据存储在已部署的 HAQM EC2 实例之外。而且,Systems Manager 会话管理器无需通过 SSH 直接访问已部署的实例。启用后,AWS Shield 还可以保护这些实例免受容量攻击。Global Accelerator 和 HAQM Virtual Private Cloud(HAQM VPC)流日志都提供了部署过程中可见网络流量数据的历史记录。最后, AWS GuardDuty 提供对 VPC 环境和外部威胁的可见性。如果需要,AWS 安全组可以锁定外部到内部以及内部到内部的流量。
-
可靠性
本指南使用多个区域、AWS Local Zones 和 AZ 在 AWS 基础设施之上维护高度可用的 SD-WAN 网络。SD-WAN 路由器提供故障检测和重新路由,而 AWS 提供基础设施弹性。因此,该架构可以同时承受多次中断,而不会丧失其通信能力。此外,Global Accelerator 使远程站点能够以最高效的方式从 600 多个 AWS 全球入网点访问 AWS 资源。最后,AWS Backup 使用 Lambda 自动备份配置和相关的公钥基础设施数据,以防您需要手动恢复 SD-WAN 控制器。
-
性能效率
本指南可帮助您实现网络和弹性目标,同时最大限度地减少技术和管理负担。例如,Global Accelerator 提供从边缘到 AWS 的极低延迟连接。当许多位置需要访问云边缘环境时,AWS 前缀列表使您可以轻松调整安全规则。此外,AWS CDK for Terraform 支持基于标准的支持多云的 IaC 架构。 Systems Manager 处理 SD-WAN 控制器的初始配置,然后由 SD-WAN 控制器配置所有 SD-WAN 路由器。您还可以在 AWS CDK for Terraform 中配置 HAQM EC2 实例大小,以根据您的运营需求定义路由器数量、位置和大小。最后,本指南提供了由 Lambda 提供支持的 ISO 构建器流程。通过将常规步骤数从 20 多步减少到仅 5 步,该流程可帮助远程团队以最少的培训,高效、快速地部署新路由器。
-
成本优化
本指南中的带宽成本按使用量付费,您可以通过在部署时合理调整环境来优化成本。例如,您可以根据当前需求配置 HAQM EC2 实例的大小和数量,然后根据需要纵向扩展或缩减。此外,您还可以使用 HAQM CloudWatch 警报来自动进行动态容量调整。在高可用性部署中,CloudWatch 会监控主路由器,并在网络负载需要增加容量时启用辅助路由器。然后,一旦高负载减弱,它就会关闭辅助路由器,从而帮助您降低成本。
-
可持续性
本指南允许您根据需求调整 HAQM EC2 实例的大小,从而优化计算。HAQM EC2 还会根据需求自动扩展。这使您能够减少计算能耗。此外,CloudWatch 允许您自动进行动态容量调整,从而进一步减少碳足迹。CloudWatch 会一直禁用辅助路由器,直到需要辅助路由器支持主路由器以处理大量网络负载时为止。然后,一旦高负载减弱,它就会关闭辅助路由器,从而帮助您避免能源浪费。
免责声明
示例代码;软件库;命令行工具;概念验证;模板;或其他相关技术(包括由我方人员提供的任何前述项)作为 AWS 内容按照《AWS 客户协议》或您与 AWS 之间的相关书面协议(以适用者为准)向您提供。您不应将这些 AWS 内容用在您的生产账户中,或用于生产或其他关键数据。您负责根据特定质量控制规程和标准测试、保护和优化 AWS 内容,例如示例代码,以使其适合生产级应用。部署 AWS 内容可能会因创建或使用 AWS 可收费资源(例如,运行 HAQM EC2 实例或使用 HAQM S3 存储)而产生 AWS 费用。
本指南中提及第三方服务或组织并不意味着 HAQM 或 AWS 与第三方之间存在认可、赞助或从属关系。AWS 的指南是一个技术起点,您可以在部署架构时自定义与第三方服务的集成。