Conectividad con dispositivos de red de puestos avanzados ............ 21 Conectividad de la interfaz virtual pública de AWS Direct Connect con la región ......22 Conectividad de la interfaz virtual privada de AWS Direct Connect a la región ......23 Conectividad de Internet pública de ISP a la región de AWS ...........
Página 4
Uso de roles vinculados a servicios ..................... 55 Permisos de roles vinculados a servicios para AWS Outposts ..........55 Creación de un rol vinculado a un servicio para los AWS Outposts ........... 56 Modificación de un rol vinculado a un servicio para AWS Outposts ........... 56 Eliminación de un rol vinculado a un servicio para los AWS Outposts ........
Outpost y especificarlas al crear recursos de AWS como instancias EC2, volúmenes de EBS, clústeres ECS e instancias RDS. Las instancias en las subredes de Outpost se comunican con otras instancias en la región de AWS mediante el uso de direcciones IP privadas, todo dentro de la misma VPC.
AWS Outposts Guía del usuario Pricing • Buckets de Amazon S3:Uso de Amazon S3 en AWS Outposts • Application Load Balancers:Subredes para el equilibrador de carga • Proxy de AWS App Mesh Envoy:AWS App Mesh en AWS Outposts Pricing Puede elegir entre una variedad de configuraciones de Outpost, cada una de las cuales proporciona una combinación de tipos de instancias de EC2 y volúmenes de EBS.
AWS Outposts está diseñado para funcionar con una conexión constante y consistente entre su Outpost y una región de AWS. Para lograr esta conexión con la región y con las cargas de trabajo locales del entorno local, debe conectar la Puesto de avanzada a la red local. La red local debe proporcionar acceso a la red de área extensa (WAN) a la región y a Internet.
DNS (p. 9) VPC y subredes Una nube privada virtual (VPC) abarca todas las zonas de disponibilidad de su región de AWS. Puede ampliar cualquier VPC de la región a su Outpost agregando una subred Outpost. Para agregar una subred de Outpost a una VPC, especifique el nombre de recurso de Amazon (ARN) del Outpost al crear la subred.
IP propiedad del cliente(grupo de CoIP). AWS lo asigna a la puerta de enlace local para su uso y su anuncio de nuevo a la red de clientes a través de BGP. Las direcciones IP propiedad del cliente proporcionan conectividad local o externa a los recursos de sus subredes Outpost a través de su red local.
Página 10
Las tablas de rutas de subred de puestos avanzados pueden incluir los siguientes destinos: • Gama de CIDR de VPC: AWS define esto en la instalación. Esta es la ruta local y se aplica a todo el enrutamiento de VPC, incluido el tráfico entre instancias de Outpost en la misma VPC.
AWS Outposts Guía del usuario Routing Necesita las siguientes entradas en la tabla de ruta de subred de puestos avanzados. Destino Objetivo Tipo Notas 10.0.0.0/16 Local AWS definido por AWS Ruta VPC local. Esta ruta permite la conectividad intra-VPC, incluidas las subredes de la región de AWS.
AWS Outposts Guía del usuario Routing Necesita las siguientes entradas en la tabla de ruta de subred de puestos avanzados. Destino Objetivo Tipo Notas 10.0.0.0/16 Local AWS definido por AWS Esta ruta permite la conectividad intra-VPC, incluidas las subredes de la Región.
Los solucionadores de Route 53 se alojan en la región de AWS. Por lo tanto, la conectividad de enlace de servicio desde el puesto de avanzada a la región de AWS debe estar activa y en funcionamiento para que estas características DNS funcionen.
(CL91 de FEC). Los racks de puestos avanzados pueden admitir fibra monomodo (SMF) con conector Lucent (LC), fibra multimodo (MMF) o MMF OM4 con LC. AWS proporciona las ópticas compatibles con la fibra que proporciona en la posición del rack.
• VLAN de enlace de servicio: permite la comunicación entre el puesto avanzado y la región de AWS tanto para la gestión del puesto avanzado como dentro de la VPC entre la región de AWS y el puesto de avanzada. Esta VLAN proporciona acceso a la región de AWS, lo que permite que la conexión de enlace de servicio desde el puesto avanzado se vuelva a establecer a la región.
Para integrar su puesto de avanzada con la red local durante la instalación y la operación en curso, debe asignar las VLAN utilizadas entre los dispositivos de red de puestos avanzados y los dispositivos de red local del cliente. Debe proporcionar esta información a AWS antes de la instalación. Para obtener más información, consulte the section called “Lista de comprobación de preparación de red”...
(ASN) privado en el dispositivo de red de puestos avanzados y un ASN que elija para los dispositivos de red local del cliente. AWS proporciona los atributos como parte del proceso de instalación Considere el escenario en el que tiene un puesto avanzado con dos dispositivos de red de puestos avanzados conectados por una VLAN de enlace de servicio a dos dispositivos de red local del cliente.
2. Los dispositivos de red de puestos avanzados anuncian el rango /26 CIDR como dos bloques /27 CIDR para admitir errores de enlace y dispositivo. 3. La subred se utiliza para la conectividad desde el puesto de avanzada a la región de AWS. Anuncio de subred de infraestructura de enlace de servicio y rango de IP La subred de infraestructura de vínculos de servicio es un intervalo CIDR /26 que se proporciona durante...
Configurar los siguientes atributos ASN de dispositivo de red local y puerta de enlace local del cliente para cada enlace de servicio: • AWS proporciona la puerta de enlace local BGP ASN. 2 bytes (16 bits) o 4 bytes (32 bits). Los valores válidos son 64512-65535 o 4200000000-4294967294.
CIDR de VPC. Conectividad Outpost a las regiones de AWS AWS Outposts admite dos tipos de conectividad de red de área extensa (WAN): enlaces de servicio y puertas de enlace locales.
Para ello, el puesto avanzado necesita conectividad con los rangos de IP públicos de la región de AWS, ya sea a través de Internet público o de la interfaz virtual pública de AWS Direct Connect. Esta conectividad puede realizarse a través de rutas específicas en la VLAN de enlace de servicio o a través de una ruta predeterminada de 0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.
Debe permitir conexiones salientes de vuelta al puesto de avanzada desde la región de AWS según la tabla siguiente. Si el cortafuegos tiene estado, las conexiones salientes desde el puesto avanzado que están permitidas, lo que significa que se iniciaron desde el puesto avanzado, deben permitirse volver a entrar.
• Cree una conexión de AWS Direct Connect, una interfaz virtual privada y una puerta de enlace privada virtual para permitir que su puesto de avanzada local acceda a la VPC. Si la conexión de AWS Direct Connect se encuentra en una cuenta de AWS diferente a la de su VPC, consulteAsociación de una...
La puerta de enlace local también puede proporcionar una ruta del plano de datos a la región de AWS. Si ya tiene conectividad entre su LAN y la región a través de la Site-to-Site VPN de AWS o AWS Direct Connect, puede utilizar la misma ruta para conectarse de forma privada desde el puesto de avanzada a la región de AWS.
6. Si el problema persiste, realice capturas MTR/traceroute/paquetes desde el router conectado a la Puesto avanzada a las IP del mismo nivel del dispositivo de red Outpost. Utilice el plan de soporte empresarial de la consola de AWS Support para compartir los resultados de las pruebas con AWS Support.
Si el enlace físico esUP, verifique el estado de peering BGP desde el enrutador perimetral. c. Si el estado de peering BGP esDOWN, haga ping a la IP de AWS del mismo nivel y compruebe la configuración de BGP en el enrutador perimetral. Para obtener más información, consulteSolución de...
1. Si la conectividad entre el rack de Outpost y la región de AWS utiliza la característica de conectividad privada de AWS Outposts, compruebe los siguientes elementos. a. Haga ping a la IP de AWS de peering remoto desde el enrutador perimetral y confirme el estado de emparejamiento BGP.
3. Si el problema persiste, realice capturas MTR/traceroute/paquetes desde el enrutador perimetral a las IP del mismo nivel de AWS Direct Connect. Utilice el plan de soporte Enterprise de AWS Support para compartir los resultados de las pruebas con AWS Support.
Página 29
• Si los resultados del trazado no muestran ningún problema, recopile los resultados de todas las pruebas (como MTR, telnet, traceroute, capturas de paquetes y registros BGP) y utilice el plan de soporte empresarial de la consola de AWS Support para ponerse en contacto con AWS Support.
AWS Outposts Guía del usuario Facility Requisitos de un puesto de avanzada Un sitio de Outpost es la ubicación física en la que AWS instala su puesto de avanzada. Antes de solicitar un Outpost, compruebe que el sitio cumple los siguientes requisitos. Requisitos •...
• Punto de unión— Le recomendamos que proporcione un cable de unión/punto en la posición del rack para que el técnico certificado por AWS pueda unir los bastidores durante la instalación. • Acceso a las instalaciones: no cambiará la instalación de una manera que afecte negativamente a la capacidad de AWS para acceder, realizar servicio o eliminar el puesto de avanzada.
AWS Outposts Guía del usuario Lista de comprobación de preparación de red Velocidad de enlace ascendente, puertos y fibra Velocidad de enlace ascendente y puertos Un puesto avanzado tiene dos dispositivos de red de puestos avanzados que se conectan a su red local.
AWS Outposts Guía del usuario Lista de comprobación de preparación de red Velocidad de enlace ascendente Tipo de fibra Estándar de óptica 100 Gbps — 100GBASE-SR4 Agregación de enlaces de puestos avanzados y VLAN Se requiere el protocolo de control de agregación de enlaces (LACP) entre el puesto avanzado y su red.
Puede utilizar una conexión Direct Connect o una conexión pública a Internet para volver a conectar el puesto de avanzada a la región de AWS. Para la conectividad de enlace de servicio Outpost, puede usar NAT o PAT en su firewall o enrutador perimetral. El establecimiento de enlaces de servicio siempre se inicia desde el puesto avanzado.
Para ver los requisitos de consumo de energía para diferentes recursos de puestos avanzados, elijaExaminar catálogoen la consola de AWS Outposts enhttps://console.aws.amazon.com/outposts/. Tensión de línea de CA Monofase200 a 277 VCA (50 o 60 Hz) Trifásico346 a 480 VCA (50 a 60 Hz)
El equipo de instalación de AWS llegará a su sitio en la fecha y hora programadas. El equipo rodará el rack a la posición identificada y usted y su electricista son responsables de realizar la conexión/instalación eléctrica al rack.
EC2 y volúmenes de EBS. Prerequisites • Un sitio de Outpost es la ubicación física en la que AWS instalará su equipo de Outpost. Antes de realizar el pedido de capacidad, compruebe que su sitio cumple los requisitos de AWS Outposts. Para obtener más información, consulte...
El equipo de instalación de AWS llegará a su sitio en la fecha y hora programadas. El equipo rodará el rack a la posición identificada y su electricista puede alimentar el rack. El equipo establecerá la conectividad de red para el rack a través del enlace superior que proporcione y configurará...
CLI de AWS. Ejemplo aws ec2 run-instances --image-id ami-abc12345 --count 1 --instance-type c5.large --key-name MyKeyPair --security-group-ids sg-1a2b3c4d --subnet-id subnet-6e7f829e Paso 3: Asignar y asociar una dirección IP elástica a la...
Página 40
LocalGatewayRouteTableId": "lgw-rtb-0abcdef0123456789" Usarallocate-addressPara asignar una dirección IP elástica. Para obtener más información, consulte allocate-address en la Referencia de comandos de la CLI de AWS. Usarcustomer-owned-ipv4-poolCon la opciónPoolIddevuelto en el paso anterior. Ejemplo aws ec2 allocate-address--address 192.0.2.128 --customer-owned-ipv4-pool ipv4pool- coip-0abcdef0123456789 Salida...
VPC de la Puesto avanzada. Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/. En el panel de navegación, elija Route Tables.
Página 42
2. Dependiendo del sistema operativo, useSSHorrdpPara conectarse a la dirección IP privada de la instancia de Outpost. 3. Ejecute lapingdesde su instancia de Outpost a la dirección IP de la instancia de la región de AWS. En el siguiente ejemplo, la dirección IP es 10.0.2.5.
Página 43
AWS Outposts Guía del usuario Paso 5: Comprobación de la conectividad Pinging 10.0.0.5 Reply from 10.0.0.5: bytes=32 time=<1ms TTL=128 Reply from 10.0.0.5: bytes=32 time=<1ms TTL=128 Reply from 10.0.0.5: bytes=32 time=<1ms TTL=128 Ping statistics for 10.0.0.5 Packets: Sent = 3, Received = 3,...
Puede etiquetar las Outposts como ayuda para identificarlas o clasificarlas según las necesidades de su organización. AWS Outposts console Para administrar las etiquetas de Puesto avanzado Abra la consola de AWS Outposts enhttps://console.aws.amazon.com/outposts/. En el panel de navegación, elijaOutposts. Seleccione el puesto avanzado y, a continuación, elijaActions, Administrar etiquetas. Añada o elimine una etiqueta.
Página 45
AWS Outposts Guía del usuario View details (Ver los detalles) Puede ver los detalles de la publicación avanzada mediante la consola de AWS Outposts o la CLI de AWS; AWS Outposts console Para ver los detalles del puesto avanzado Abra la consola de AWS Outposts enhttps://console.aws.amazon.com/outposts/.
Una gateway local tiene los siguientes componentes: • Tablas de ruteo- AWS crea una puerta de enlace local para su puesto de avanzada y una tabla de rutas de puerta de enlace local como parte del proceso de instalación. Las tablas de enrutamiento de VPC asociadas a subredes que residen en un puesto avanzado pueden utilizar la puerta de enlace local como destino de ruta.
Tabla de enrutamiento de gateway local AWS crea una puerta de enlace local para su puesto de avanzada y una tabla de rutas de puerta de enlace local como parte del proceso de instalación. AWS configura dos VIF, uno para cada uno de los dispositivos de red de puestos avanzados (OND) que están conectados físicamente a la red local.
AWS Outposts console Para administrar las etiquetas de enrutamiento de gateway local Abra la consola de AWS Outposts enhttps://console.aws.amazon.com/outposts/. En el panel de navegación, elijaTabla de enrutamiento de gateway local. Seleccione la tabla de ruteo de gateway local y, a continuación, elijaAcciones, Administrar etiquetas.
Utilice el siguiente procedimiento para desasociar una VPC de una tabla de ruteo de gateway local. AWS Outposts console Para desasociar una VPC Abra la consola de AWS Outposts enhttps://console.aws.amazon.com/outposts/. En el panel de navegación, elijaTabla de enrutamiento de gateway local. Seleccione la tabla de ruteo.
Página 50
AWS Outposts Guía del usuario Eliminar una asociación de VPC "LocalGatewayRouteTableId": "lgw-rtb-059615ef7dEXAMPLE", "LocalGatewayId": "lgw-09b493aa7cEXAMPLE", "VpcId": "vpc-07ef66ac71EXAMPLE", "State": "associated"...
EBS en la Puesto de avanzada compartida. En este modelo, la cuenta de AWS que posee los recursos de Outpost (owner) comparte los recursos con otras cuentas de AWS (consumidores de consumidores) en la misma organización. Los consumidores pueden crear recursos en los Outposts que comparten con ellos de la misma forma que harían con los...
Habilitar el uso compartido con AWS Organizations en la Guía del usuario de AWS RAM. • Para compartir un recurso de Outpost, debe poseerlo en su cuenta de AWS. No puede compartir un recurso de Outpost que se haya compartido con usted.
Compartir un recurso de Puesto de avanzada una zona de disponibilidad en todas las cuentas de AWS. Por ejemplo, use1-az1 es un ID de AZ para la región us-east-1 y está en la misma ubicación en todas las cuentas de AWS.
EBS en la Puesto de avanzada o ver los detalles y tipos de instancia de la Puesto avanzada mediante la consola de AWS Outposts o la CLI de AWS. Las subredes, volúmenes o instancias existentes creadas por los consumidores no se eliminan. Cualquier subred existente que los consumidores creados en la Puesto de avanzada todavía se pueden utilizar para lanzar...
Los propietarios son responsables de administrar el Outpost y recursos que crean en él. Los propietarios pueden cambiar o revocar el acceso compartido en cualquier momento. Pueden utilizar AWS Organizations para ver, modificar y eliminar recursos que crean los consumidores en Outposts compartidas.
AWS es responsable de proteger la infraestructura global que ejecuta toda la nube de AWS. Los clientes de AWS y los socios de APN, que actúan como controladores de datos o procesadores de datos, son responsables de los datos personales que ponen en la nube de AWS.
Para obtener más información, consulteCifrado de Amazon EBSen laGuía del usuario de Amazon EC2. Cifrado en tránsito AWS cifra la información en tránsito entre su Outpost y su región de AWS. Para obtener más información, consulte Conectividad mediante enlaces de servicio (p. 17).
Ejemplos de políticas En una instrucción de política de IAM, puede especificar cualquier acción de API de cualquier servicio que sea compatible con IAM. Para AWS Outposts, use el prefijo siguiente con el nombre de la acción de API: outposts:. Por ejemplo: •...
55). Considerations AWS Outposts no permite especificar los ARN de los recursos en una política de IAM ni controlar el acceso en función de las etiquetas. AWS Outposts no proporciona ninguna clave de condición específica del servicio, pero sí admite el uso de algunas claves de condición globales.
No necesita crear manualmente un rol vinculado a un servicio. Al configurar la conectividad privada de su puesto de enlace en la consola de administración de AWS, AWS Outposts crea el rol vinculado a un servicio para usted. Para obtener más información, consulte Conectividad privada de enlace de servicio mediante VPC (p.
Regiones admitidas para los roles vinculados a un servicio de AWS Outposts AWS Outposts admite el uso de roles vinculados a servicios en todas las regiones en las que el servicio está disponible. Para obtener más información, consulteCuotas y puntos de enlace de AWS Outposts.
Amazon EC2. Los registros de flujo de VPC funcionan de la misma manera que en una región de AWS. Esto significa que pueden publicarse en CloudWatch Logs, Amazon S3 o Amazon GuardDuty para su análisis. Los datos deben enviarse de vuelta a la región para publicarlos en estos servicios, por lo que no se pueden ver desde CloudWatch u otros servicios cuando el puesto de avanzada se encuentra en un estado desconectado.
Página 63
AWS es responsable del hardware y el software que ejecutan los servicios de AWS. Esto se aplica a AWS Outposts, al igual que a una región de AWS. Esto incluye la aplicación de parches al software de infraestructura y la configuración de dispositivos de infraestructura.
Internet. ParaConnectedStatus, le recomendamos verificar la conectividad con la región de AWS desde su red local y ponerse en contacto con AWS Support si el problema persiste. Para obtener más información sobre la creación de una alarma de CloudWatch,...
AWS Outposts Guía del usuario Métricas de Outpost Métricas de Outpost El espacio de nombres de AWS/Outposts incluye las siguientes métricas. Métrica Descripción Estado de la conexión de enlace de servicio de un puesto avanzado. Si el ConnectedStatus estadístico promedio es menor que1, la conexión está deteriorada.
Página 66
AWS Outposts Guía del usuario Métricas de Outpost Métrica Descripción Porcentaje de capacidad de instancia disponible. InstanceTypeCapacityAvailability Unidad: Porcentaje Resolución máxima: 5 minutos Estadísticas: Las estadísticas más útiles sonAverageypNN.NN(percentiles). Dimensions • InstanceType, OutpostId Porcentaje de capacidad de instancia en uso.
AWS Outposts Guía del usuario Dimensiones de la métrica de Métrica Descripción Porcentaje de capacidad de tipo de volumen de EBS disponible. EBSVolumeTypeCapacityAvailability Unidad: Porcentaje Resolución máxima: 5 minutos Estadísticas: Las estadísticas más útiles sonAverageypNN.NN(percentiles). Dimensions • VolumeType, OutpostId El número de gigabytes en uso para el tipo de volumen de EBS.
AWS Outposts. Las llamadas capturadas incluyen las llamadas realizadas desde la consola de AWS Outposts y las llamadas de código a las operaciones de la API de AWS Outposts. Si crea un registro de seguimiento, puede habilitar la entrega continua de eventos de CloudTrail a un bucket de S3, incluidos los eventos de AWS Outposts.
AWS. El registro de seguimiento registra los eventos de todas las regiones en la partición de AWS y envía los archivos de registro al bucket de S3 especificado. También es posible configurar otros servicios de AWS para analizar en profundidad y actuar en función de los datos de eventos recopilados en los registros de CloudTrail.
Página 70
AWS Outposts Guía del usuario Descripción de las entradas de archivos de registro de AWS Outposts "principalId": "AKIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::111122223333:role/example", "accountId": "111122223333", "userName": "example" "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-08-14T16:28:16Z" "eventTime": "2020-08-14T16:32:23Z", "eventSource": "outposts.amazonaws.com", "eventName": "SetSiteAddress", "awsRegion": "us-west-2", "sourceIPAddress": "XXX.XXX.XXX.XXX",...
AWS es responsable del hardware y el software que ejecutan los servicios de AWS. Esto se aplica a AWS Outposts, al igual que a una región de AWS. Por ejemplo, AWS administra parches de seguridad, actualiza el firmware y mantiene el equipo de Outpost. AWS también supervisa el rendimiento, el estado y las métricas de su puesto avanzado y determina si es...
AWS Outposts Guía del usuario Historial de revisión En la siguiente tabla se describen los cambios importantes en laGuía del usuario de AWS Outposts. update-history-change update-history-description update-history-date Lista de comprobación de Hay disponible una lista de 22 de febrero de 2021 problemas de red (p.
Página 73
CloudWatch (p. 68) adicionales de CloudWatch para volúmenes de EBS. Para obtener más información, consulteMéCloudWatch de AWS Outpostsen laGuía del usuario de AWS Outposts. Versión inicial (p. 68) Esta es la versión inicial de AWS 3 de diciembre de 2019 Outposts...
AWS Outposts Guía del usuario Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.