Blog

AWS Transit Gateway: Zentralisierung des ausgehenden Internetverkehrs

Bild von Evgeni Stoyanov
Ewgeni Stojanow
DevOps- und Cloud-Ingenieur
19.05.2023
Lesezeit: 6 Minuten.
Zuletzt aktualisiert am: 18.09.2025

Inhaltsübersicht

Was ist Transit Gateway?

Transit-Gateway ist ein leistungsstarker Service von Amazon Web Services (AWS), der die Netzwerkverwaltung vereinfacht, die Sicherheit verbessert und den betrieblichen Aufwand und die Kosten reduziert. Er bietet Unternehmen einen zentralen Hub für Netzwerkverbindungen und ermöglicht es ihnen, ihre Amazon Virtual Private Clouds (VPCs), lokale Netzwerke und Remote-Büros mit einem einzigen Netzwerk-Transit-Hub zu verbinden. Durch die Nutzung der Vorteile von Transit Gateway können Unternehmen ihre Netzwerkverwaltung vereinfachen, die Sicherheit verbessern, die Skalierbarkeit erhöhen und die Kosten senken. Damit ist es ein unverzichtbares Tool für jedes Unternehmen, das seine AWS-Infrastruktur optimieren möchte.

In diesem Artikel gehen wir auf die Details von Transit Gateway ein und zeigen, wie es verwendet werden kann, um den Internetverkehr zu zentralisieren und die Kosten innerhalb einer AWS-Organisation mit mehreren Konten und VPCs zu senken, ohne die VPC-Isolierung zu beeinträchtigen.

Zentralisierung des ausgehenden Internetverkehrs von mehreren AWS-Konten mit Transit Gateway

Ohne Transit Gateway muss jede VPC und jedes Konto mindestens ein NAT-Gateway für das ausgehende Internet haben. Hier zeigen wir Ihnen jedoch, wie Sie Transit Gateway verwenden können, um den ausgehenden Datenverkehr an zentralisierte NAT-Gateways in einem einzigen Konto zu leiten. Wir empfehlen ein NAT-Gateway pro Availability Zone, wenn Sie also zum Beispiel 'eu-west-1a' und 'eu-west-1b' verwenden, sollten Sie 2 NAT-Gateway-Instanzen im Admin-Konto haben.

Für diese Demo verwenden wir ein einzelnes NAT-Gateway in "eu-west-1a", das zusammen mit dem Transit-Gateway in unserem Admin-Konto platziert wird, aber Sie können jedes AWS-Konto in Ihrer Organisation verwenden. Wir müssen das Transit-Gateway mit den anderen Konten (in diesem Artikel nennen wir sie Anwendungskonten) gemeinsam nutzen, indem wir AWS Resource Access Manager (AWS RAM) verwenden. Dadurch können die Anwendungskonten ihre VPCs mit dem gemeinsamen Transit Gateway verbinden.

Sobald Transit Gateway für die Anwendungskonten, die es nutzen werden, freigegeben ist, sollten Transit Gateway Attachments in jedem dieser Konten erstellt werden. Anstatt also ein NAT-Gateway und eine elastische IP in jedem privaten Subnetz in jedem Anwendungsaccount zu haben, wird der Datenverkehr an Transit Gateway Attachments gesendet, die das zentralisierte NAT-Gateway in unserem Admin-Account zur Verteilung des Datenverkehrs nutzen werden. Folgen Sie dem Blog, um mehr über die Details zu erfahren.

Zentralisierung des ausgehenden Internetverkehrs in der AWS-Organisation mit Transit Gateway

1. Einrichten des Transit-Gateways im Admin-Konto und gemeinsame Nutzung mit den Anwendungskonten

Der erste Schritt bei der Einrichtung der AWS Transit Gateway-Architektur besteht darin, das Admin-Konto einzurichten. Dies ist das Konto, das Eigentümer des Transit Gateways wird und für dessen Verwaltung zuständig ist. Im Folgenden finden Sie die Schritte zum Einrichten des Admin-Kontos:

Richten Sie ein Transit-Gateway im AWS-Konto Admin ein:

Um ein Transit Gateway im Admin AWS-Konto einzurichten, müssen Sie die AWS Transit Gateway-Konsole aufrufen und die Schritte zur Erstellung eines neuen Transit Gateways befolgen. Während des Einrichtungsvorgangs müssen Sie die VPCs angeben, die Sie mit dem Transit Gateway verbinden möchten. In diesem Fall sollten Sie eine VPC mit einem NAT-Gateway an das Transit-Gateway anhängen.

Nutzen Sie das Transit Gateway gemeinsam mit anderen Konten:

Nachdem Sie das Transit Gateway im Admin-Konto eingerichtet haben, müssen Sie es im nächsten Schritt für die anderen Konten freigeben, die es nutzen sollen. Hier kommt AWS Resource Access Manager (RAM) ins Spiel. Mit RAM können Sie AWS-Ressourcen wie Transit Gateway für mehrere Konten freigeben, ohne mehrere Kopien der Ressource erstellen zu müssen.

Um den Transit-Gateway mit anderen Konten gemeinsam zu nutzen, die RAM verwenden, müssen Sie die folgenden Schritte ausführen:

  • Erstellen Sie eine Ressourcenfreigabe im Admin-Konto:

In der AWS RAM-Konsole müssen Sie eine Ressourcenfreigabe für das Transit Gateway im Admin-Konto erstellen. Während des Erstellungsprozesses müssen Sie die Konten angeben, für die Sie das Transit Gateway freigeben möchten.

  • Akzeptieren Sie die Ressourcenfreigabe in den anderen Konten:

Nachdem Sie die Ressourcenfreigabe im Admin-Konto erstellt haben, müssen Sie im nächsten Schritt die Freigabe in den anderen Konten akzeptieren, die das Transit Gateway nutzen werden. Dazu müssen Sie in jedem Konto zur AWS RAM-Konsole gehen und die Freigabe akzeptieren.

Sobald das Transit Gateway für die anderen Konten freigegeben wurde, können diese Konten ihre VPCs mit dem Transit Gateway verbinden und es für die Kommunikation zwischen VPCs und lokalen Ressourcen verwenden. Wir tun dies mit Transit Gateway Attachments in jedem Konto, wie in den folgenden Schritten beschrieben.

2. Einrichten von Transit Gateway Attachments und Konfigurieren des Routings in den Anwendungskonten

Verbinden Sie VPCs mit dem Transit Gateway:

  • Navigieren Sie in jedem der Anwendungskonten zum Abschnitt Transit Gateway Attachments in der VPC-Konsole.
  • Klicken Sie auf "Transit-Gateway-Anhang erstellen" und wählen Sie den Transit-Gateway und den VPC aus, den Sie anhängen möchten.
  • Wählen Sie die entsprechenden Subnetz- und Sicherheitsgruppeneinstellungen und klicken Sie auf "Anhang erstellen". Wiederholen Sie diesen Schritt für jede VPC, die Sie mit dem Transit Gateway verbinden möchten.

Routing für private Subnetze einrichten:

Richten Sie das Routing für alle privaten Subnetze in jedem Anwendungskonto ein, wobei der CIDR auf "local" zeigen sollte (wie standardmäßig) und 0.0.0.0/0 zum Transit Gateway geroutet werden sollte.

Richten Sie das Routing für öffentliche Subnetze ein:

Richten Sie das Routing für die öffentlichen Subnetze in jedem App-Account ein, wobei der CIDR auf "local" zeigen sollte und 0.0.0.0/0 zu einem lokalen Internet-Gateway geroutet werden sollte.

Nachdem dies geschehen ist, müssen wir einige Routing-Anpassungen im Admin-Konto vornehmen:

3. Routing im Admin-Konto einrichten

VPC-Routen-Tabellen

Zunächst müssen wir die Routen für die CIDR des/der Anwendungskontos konfigurieren, das/die wir derzeit mit dem Transit Gateway in die folgenden VPC-Routentabellen integrieren:

  • Ausfahrt-Öffentlich-RT

In dieser Routentabelle müssen wir eine Standardroute mit dem Ziel 0.0.0.0/0 erstellen, die mit dem Internet-Gateway verbunden ist.

Dann müssen wir die CIDR zu jeder der VPCs hinzufügen, die die Transit-Gateway-Infrastruktur nutzen werden. Das Ziel wird die ID unseres Transit-Gateways sein.

Egress-Public-RT Internet-Gateway CIDR VPCs Transit-Gateway-ID
  • Egress-Privat-RT

In dieser Routentabelle müssen wir eine Standardroute mit dem Ziel 0.0.0.0/0 erstellen, die mit dem NAT-Gateway verbunden ist.

Dann müssen wir die CIDR zu jeder der VPCs hinzufügen, die die Transit-Gateway-Infrastruktur nutzen werden. Das Ziel wird die ID unseres Transit-Gateways sein.

Egress-Private-RT NAT-Gateway CIDR VPCs Transit-Gateway-ID

In unserem Fall ist 172.41.0.0/16 der CIDR, der zu dem VPC gehört, den wir im Admin-Konto verwenden, was erklärt, warum das Ziel lokal ist und die anderen CIDRs zu jedem VPC in den Anwendungskonten gehören. Es ist wichtig zu beachten, dass Sie keine sich überschneidenden CIDR-Blöcke haben können (mit demselben IP-Bereich), z. B. haben wir hier 172.41.0.0/16 als Admin-VPC, daher können wir nicht dieselbe CIDR in einer der Anwendungs-VPCs haben, wenn wir sie über das Transit Gateway verbinden wollen.

Hinzufügen von Transit-Gateway-Anhängen zu Transit-Gateway-Routentabellen

Der Transit-Gateway-Dienst hat sein eigenes Routing, das konfiguriert werden muss. Wir können damit beginnen, die folgenden Routentabellen zu erstellen - Egress-RouteTable und App-RouteTable - und sie mit unserem Transit Gateway zu verknüpfen.

  • App-RouteTable

Erstellen Sie App-RouteTable, dann erstellen Sie Assoziationen für jede Anwendungs-VPC in App-RouteTable, indem Sie das neue Transit-Gateway-Attachment und die VPC-ID hinzufügen

App-RouteTable Anwendung VPC Transit Gateway Attachment und die VPC ID
  • Egress-RouteTable

Erstellen Sie eine Egress-RouteTable, und erstellen Sie dann eine Route für jede Anwendung in der Egress-RouteTable, indem Sie den neuen VPC-CIDR-Block und das neue Transit-Gateway-Attachment als statische Route hinzufügen.

Egress-RouteTable den neuen VPC CIDR-Block Transit Gateway Attachment als statische Route hinzufügen

Wenn Sie diese Schritte befolgt haben, sollten Sie Transit Gateway-Anhänge und Routing in den Anwendungskonten erfolgreich eingerichtet haben, um den ausgehenden Internetverkehr innerhalb Ihrer AWS-Organisation mit NAT-Gateway im Admin-Konto zu zentralisieren.

Dadurch wird nicht nur die Wartung zentralisiert und die Sicherheit verbessert, sondern es werden auch die Kosten durch den Wegfall mehrerer NAT-Gateway-Instanzen erheblich gesenkt.

Weitere Einzelheiten zur Konfiguration und bewährte Verfahren für das Routing finden Sie in diesem AWS-Dokument.

Schlussfolgerung

Zusammenfassend lässt sich sagen, dass der Einsatz von Transit Gateway die Netzwerkverwaltung in einer Umgebung mit mehreren Konten erheblich optimieren kann.

Kontaktieren Sie uns heute

Als zuverlässiger DevOps-Dienstleister können unsere erfahrenen DevOps-Teams Sie bei der Implementierung und Optimierung dieser Lösung für Ihr Unternehmen unterstützen.

Riesige Unternehmen mit Tausenden von Konten wie Adobe nutzen es, weil sie eine bessere Verwaltung des IP-Raums für sich in Anspruch nehmen und ihre Produkte aufgrund der einfachen Bereitstellung der Infrastruktur sehr schnell auf den Markt bringen können.

Wie die meisten AWS-Dienste bildet auch Transit Gateway keine Ausnahme, wenn es um die Überwachung geht. Daher kann es nahtlos in CloudWatch integriert werden, um Metriken abzurufen. Außerdem können Transit Gateway Flow Logs für eine detaillierte Analyse des von und zu Ihrem Transit Gateway gehenden Datenverkehrs erfasst werden.

Eine Antwort hinterlassen

Newsletter für Tech-Experten

Signal, kein Rauschen –

direkt in Ihren Posteingang.

Schließen Sie sich mehr als 12.000 Ingenieuren und Führungskräften aus der Wirtschaft an, die Praxisberichte zu SRE, DevOps und Cloud-nativer Zuverlässigkeit erhalten.

Tech-Blogs mit tiefgehenden Einblicken und Fallstudien
Neue Technologien, sorgfältig ausgewählt

Ihre geschäftliche E-Mail-Adresse

Wir gehen respektvoll mit Ihrem Posteingang um. Lesen Sie unsere Datenschutzerklärung.

Mehr Beiträge

Da die Verbreitung von IPv6 weiter zunimmt, benötigen Unternehmen, die Workloads auf AWS ausführen, zunehmend Netzwerkarchitekturen, die sowohl IPv4- als auch IPv6-Datenverkehr unterstützen. AWS bietet zwar native IPv6-Funktionen, doch die Integration...
Lesen
In AWS ist ein Client-VPN-Endpunkt ein verwalteter, serverloser Cloud-VPN-Dienst, der es Benutzern ermöglicht, sicher auf Ressourcen innerhalb einer AWS VPC (Virtual Private Cloud) zuzugreifen. Beim Erstellen dieses...
Lesen
Kontakt aufnehmen
ITGix bietet Ihnen fachkundige Beratung und maßgeschneiderte DevOps-Services, um Ihr Unternehmenswachstum zu beschleunigen.
Newsletter für
Technik-Experten
Schließen Sie sich 12.000+ Geschäftsführern und Ingenieuren an, die Blogs, e-Books und Fallstudien Fallstudien über neue Technologie erhalten.