如何在AWS同一区域通过Transit Gateway路由本地IDC到合作方的流量
同区域AWS Transit Gateway跨账号互联可行方案
当前AWS同区域的两台Transit Gateway(TGW)暂不支持原生TGW Peering连接,以下是两种经过生产验证的可行方案,均可以匹配你预期的流量转发逻辑:
方案1:中转VPC方案(最推荐,适配绝大多数场景)
- 部署一个独立的空中转VPC,无需部署额外业务资源,通过跨账号资源共享授权,将该中转VPC同时挂载到你方和合作方的eu-central-1 TGW上
- 分别配置两台TGW的路由规则:你方TGW中指向合作方EC2网段的路由下一跳设为中转VPC,合作方TGW中指向你方本地IDC网段的路由下一跳设为中转VPC
- 最终流量走向:
On-prem -> Direct Connect -> 你方TGW -> 中转VPC -> 合作方TGW -> 业务EC2,完全匹配需求 - 优势:架构简单、运维成本极低,单套架构最高可支持50Gbps的跨TGW转发带宽,满足绝大多数业务场景要求
方案2:Cloud WAN接入方案(适合多站点大规模互联场景)
- 双方将各自的eu-central-1 TGW接入同一个AWS Cloud WAN核心网络
- 在Cloud WAN的全局网段表中分别录入你方本地IDC网段、合作方EC2业务网段,配置路由放行策略允许两个网段互通
- 最终流量走向:
On-prem -> Direct Connect -> 你方TGW -> Cloud WAN核心网 -> 合作方TGW -> 业务EC2 - 优势:适合后续有跨区域互联、多合作伙伴统一网络管控需求的场景,可实现全网路由的统一配置和审计
配置注意事项
- 提前核对网段规划,确保你方本地IDC网段和合作方AWS侧所有网段无重叠,避免路由冲突
- 两台TGW的路由表建议关闭默认路由传播,手动配置静态路由避免非预期的路由泄露
- 跨账号挂载TGW或者共享资源时,可通过AWS Resource Access Manager(RAM)完成授权,无需暴露账号密钥等敏感信息
内容的提问来源于stack exchange,提问作者luupi
相关产品推荐
相关产品推荐

