← AWS Advanced Networking: redes e produção
11 / 22 · 90 MIN

Direct Connect: decisões BGP e rotação MACsec

Planeia caminhos híbridos e demonstra recuperação e proteção com evidência por camada.

1. Desenhar a intenção por sentido

Numa migração fictícia de processamento de fundos, o datacenter dispõe de dois caminhos Direct Connect para a cloud. Antes de escolher atributos BGP, escreve a intenção: que prefixos devem preferir A, quais podem partilhar carga e como deve funcionar o retorno? A política do router local controla a sua saída; as comunidades anunciadas à AWS podem influenciar o sentido inverso. Para private e transit VIF, compara primeiro a especificidade do destino e depois os atributos dos caminhos elegíveis para esse prefixo. Uma preferência alta no agregado não elimina uma rota mais específica pelo caminho de reserva. Regista exemplos concretos de endereços e o caminho esperado para evitar aprovar uma política apenas pelo nome de primário.

2. Ler anúncios sem inventar alcançabilidade

Considera A a anunciar 10.72.0.0/16 e B a anunciar 10.72.8.0/24. Para 10.72.8.12, a rota mais específica orienta a seleção; alongar AS_PATH de B não torna o agregado mais específico. Ao rever allowed prefixes, identifica o tipo de associação. Com VGW, a lista filtra o CIDR da VPC; com TGW, o DX gateway pode anunciar os prefixos configurados sem uma VPC correspondente. Por isso, receber um anúncio não prova que exista destino ou retorno funcional. Desenha a sequência VIF, gateway, attachment, tabela e destino. Na associação de vários TGWs, verifica sobreposição entre listas e ASNs distintos para gateways de Regiões diferentes. Uma rota por omissão abrange todos os prefixos IPv4 das restantes associações.

3. Preparar uma mudança entre equipas

A implementação entre contas distribui responsabilidade: o proprietário do TGW propõe a associação e o proprietário do DX gateway aceita, podendo alterar os prefixos. O PM deve obter a configuração efetivamente aceite e um owner para cada lado. Uma aprovação de arquitetura não instala configurações nos routers. Se o DX gateway já usa private VIF ou associação VGW, não assumes que pode receber um TGW sem migração. Planeia dependências, janela, caminho temporário e rollback. Para public VIF, as comunidades de âmbito regional ou continental controlam propagação, mas não constituem autorização aplicacional. Mantém separados os critérios de anúncio, transporte, filtragem e transação. No ticket, guarda identificadores e resultados, sem copiar chaves ou credenciais.

4. Medir o mecanismo que foi exercitado

O Resiliency Toolkit interrompe os peerings BGP escolhidos. Usa-o com uma hipótese explícita: quando A perde BGP, o fluxo de reconciliação deve recuperar por B dentro do limite acordado. O teste não demonstra diversidade física de condutas ou fornecedores. Recolhe ConnectionState, estado BGP por VIF e família IP, prefixos, tempos e confirmação aplicacional. Uma sessão IPv4 saudável não valida IPv6. Em BFD, o intervalo de transmissão respeita o maior entre o mínimo do emissor e o mínimo de receção do peer nessa direção; não transfiras a regra de negociação dos timers BGP. Mesmo com deteção rápida, reconvergência, retries e reconciliação acrescentam tempo. Mede o efeito no batch antes de aprovar o SLA.

5. Distinguir continuidade de rotação concluída

MACsec protege o segmento elegível entre equipamentos, sem constituir cifragem aplicacional de ponta a ponta. O par CKN/CAK é instalado e rodado de forma coordenada; a SAK é derivada e renovada pelo protocolo. Associar uma chave nova na AWS sem a instalar localmente pode manter serviço pela chave anterior. A aceitação precisa de evidência do novo CKN em uso nos dois extremos, preservando uma opção de recuperação até à confirmação. Para requisitos que proíbem fallback sem cifragem, verifica must_encrypt e o estado efetivo. A documentação descreve mudança para should_encrypt quando o último CKN é desassociado após problemas de ciclo de vida do segredo. Monitoriza alterações e notificações; a configuração inicial não é uma garantia permanente.

6. Fechar com evidência operacional

Constrói uma matriz com fluxo, endereço de teste, família IP, caminho primário, caminho alternativo, mecanismo de proteção e owner. Executa um teste positivo e uma falha delimitada por linha, recolhendo o resultado funcional. ConnectionErrorCount com Sum ajuda a contar erros do período, mas não atribui automaticamente a causa à AWS; correlaciona ambos os extremos. Se um fluxo grande dominar os bytes, não declares ECMP avariado apenas por distribuição desigual. Na reunião de entrega, separa factos observados, hipóteses e ensaios pendentes. Uma pendência pode ter mitigação aceite, prazo e responsável; não deve desaparecer num indicador verde agregado. O suporte precisa de saber quando escalar, como reconciliar e que evidência preservar antes de alterar novamente a configuração.

# Local evidence exercise, not a BGP simulator or an AWS check.
required = {"ipv4", "ipv6"}
observed = {"ipv4": {"bgp": True, "transaction": True},
            "ipv6": {"bgp": False, "transaction": False}}
missing = sorted(f for f in required
                 if not observed.get(f, {}).get("bgp")
                 or not observed.get(f, {}).get("transaction"))
print(missing)  # ['ipv6']
assert missing == ["ipv6"]
NA PRÁTICA

10.72.8.12 segue o /24 por B mesmo quando o /16 de A tem preferência alta. Depois de retirar B no ensaio, confirma a rota alternativa e a reconciliação dos ficheiros.

Armadilhas comuns

Confundir anúncios com serviço, BFD com recuperação total, rotação SAK com CAK ou continuidade com adoção da chave nova.

Tópicos relacionados: BGP e encaminhamento híbrido · Resiliência e entrega operacional

Leva esta ideia contigo

Aceita conectividade quando o caminho, a proteção e o resultado de negócio têm evidência coerente.

Criar conta

Referência: Direct Connect routing and BGP communities · ANS-C01

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.