Skip to main content

VPC peering & transit GW

Prérequis

un accès à la console AWS

VPC A

VPC

Virtual private cloud > Your VPCs > create VPC

subnets

Virtual private cloud > subnets > create subnet 

  • VPC ID : vpc-A
  • subnet name : vpcA-pub
  • IPv4 subnet CIDR block

internet gateways

virtual private cloud > internet gateways > create internet gateway

name tag : vpcA-IGW

sélectionner la règle créée > "actions" > "attach to vpc" > vpcA

route tables

virtual private cloud > route tables

rafraichir via le bouton sur la console

localiser la table lié au vpc et la renommer 

l'ouvrir

dans routes > "edit routes"

"add route" 0.0.0.0/0 vers internet gateway > choisir la IGW créée précédemment

dans subnet associations > explicit associations > edit subnet associations > cocher vpcA-pub > save associations

EC2 

instances > instances > launch instances

  • name : EC2-vpcA
  • instance type : t3.micro
  • key pair : vockey
  • network settings > edit 
    • vpc : vpcA
    • subnet : vpcA-pub
    • auto assign public ip : enable
    • firewall
      • create security group
      • SG name : SG-EC2-vpcA
      • description : SG-EC2-vpcA
  • advanced details 
    • IAM : labinstance
    • DNS Hostname : cocher enable resource based IPv4

launch instance

VPCB

refaire pareil avec vpc-b 

adapter les valeurs et utiliser 10.1.0.0/16

Peering

vpc

peering connections

create peering connection

name : vpcAtoB

requester : A 

accepter : B

créé mais pending

peering connections

coché > actions > accept request

up & running → besoin de créer un peering retour !

le ping n'est pas fonctionnel, c'est normal

route tables

table vpcA-pub

routes > edit routes

add route > 10.1.0.0./16 (vpcB) → peering connection → pcx créé juste avant

faire pareil avec la table du vpcB

il faut aussi autoriser l'ICMP pour le ping

security > security groups 

si on veut faire que A vers B il faut faire que sur le A car on est en statefull donc

SG-EC2-vpcA 

inbound > edit inbound rules

add rule 

  • type all icmp ipv4 
  • source type custom 
  • source 10.1.0.0/16 (B)

Peering vers l'extérieur

à noter qu'il n'y a pas de liaison entre les VPC peering. Ici, on va connecter un C externe vers un B interne (pour simuler l'interco entre 2 entreprises) C ne pourra pas communiquer avec A 

 

refaire comme précédemment avec vpc-c 

adapter les valeurs et utiliser 10.2.0.0/16

créer vpc peering mais adapter : 

requester : local (comme pour le peering interne)

par contre : Select another VPC to peer with

  • account > another account > saisir ID
  • region > this region > saisir VPC ID

create vpc peering

côté accepter (autre compte - externe)

vpc > peering connections 

refresh, la nouvelle règle doit apparaître. La sélectionner > action > accept request

security > security groups

SG-EC2-vpcC > inbound rules > edit inbound rules

add rule 

  • type all icmp ipv4 
  • source type custom 
  • source 10.2.0.0/16 (B)

routage

ne pas oublier d'ajouter la route entre C et B

route tables vpc C

routes > edit routes > add route

10.1.0.0/16 (B) → peering connection → pcx vcpCtoB

 

Transit GW

éviter les multiples VPC peering et permettre un interco sur un même compte
VPC peering gratuit mais transit GW = 0.05€ par connexion à l'heure

vpc>transit gateways > transit gateways > create transit gateway

name : tgw-51

 

vpc>transit gateways > transit gateways attachements > create

  • name tag : TGW-vpcA
  • transit gateway ID : tgw-51
  • vpc id : vpc A

faire pareil pour B et C

 

vpc>route tables

sur toutes les existantes (A,B,C)

add route > 10.0.0.0/8 > transit gateway > tgw-51

 

EC2 > security group

étendre l'ICMP à 10.0.0.0/8