2026 AWS 网络互联实战:Transit Gateway / Site-to-Site VPN / Direct Connect 三件套怎么选、多少钱、如何从 0 打通 VPC 与本地机房
Meta Description: AWS 网络互联怎么选?一文讲清 2026 年 Transit Gateway、Site-to-Site VPN、Direct Connect 三件套的适用场景、真实单价(端口小时费、挂载费、数据处理费、DTO)、区域可用性、CLI 从 0 部署步骤与避坑,附价格对比表与三个真实场景算账。
> 关键词: AWS Transit Gateway、AWS Site-to-Site VPN、AWS Direct Connect、AWS VPC Peering、AWS 网络互联、AWS 价格、AWS 免费套餐、AWS 国际版
前言:先记一句话决策口诀,别一上来就买专线
很多人一听说要「把 VPC 连起来」「把本地机房连上云」,第一反应就是上专线。其实 AWS 的网络互联是一条从 $0 到每月上万美元的连续光谱,选错了要么白花钱,要么留隐患。先把口诀记住:
- 只有两三个 VPC,同区域,连接关系基本不变 → VPC Peering(没有小时费,最便宜) - VPC 一多、账号一多,连接关系天天变 → Transit Gateway(星型中枢,把 N×N 变 1×N) - 要连本地机房,预算敏感、能接受走公网 → Site-to-Site VPN(一小时 5 分钱起步) - 要连本地机房,要求稳定低延迟大带宽、且出网流量大 → Direct Connect 专线(端口贵,但省流量费) - 要给员工电脑拨号进来 → Client VPN(另一款产品,按端点与连接计费)
一句话总结:「VPC 之间」优先 Peering,规模大了换 TGW;「连本地机房」先用 VPN 试水,流量大到一定程度再换专线。 本文用 2026 年最新的官方口径,把这三件套分别是什么、怎么计费、真实单价多少、怎么用 CLI 从 0 打通、以及最容易踩的坑一次讲透。文中价格以美区(us-east-1 / us-east-2)参考价为锚点,美元计价,实际以你选择的区域为准。
一、先分清四件事:VPC 之间互联 vs VPC 到本地机房
AWS 的「网络互联」经常被混为一谈,其实它是两个完全不同的方向:东-西向(VPC ↔ VPC) 和 南-北向(VPC ↔ 本地机房/分支)。方案、计费模型、运维复杂度都不一样。先看这张边界表:
| 你的场景 | 推荐方案 | 计费关键词 | 月成本参考(us-east-1) | |---|---|---|---| | 2–3 个 VPC 互通,关系固定 | VPC Peering | 无小时费,只算跨 AZ / 跨区域流量 | $0 起 | | 多 VPC / 多账号,星型集中管控 | Transit Gateway | 挂载小时费 + 数据处理费 | $36 / 挂载 / 月 起 | | VPC ↔ 本地机房,走公网加密隧道 | Site-to-Site VPN | 连接小时费 + 互联网出网流量费 | $36 / 连接 / 月 起 | | VPC ↔ 本地机房,专线接入 | Direct Connect | 端口小时费 + DTO 专线流量费 | $219 / 月起(1 Gbps 独享端口) | | 员工 / 个人远程拨入 VPC | Client VPN | 端点小时费 + 连接小时费 | 单独计费页,本文不展开 |
核心区别一句话:VPC Peering 是「点对点免费高速路」,Transit Gateway 是「私人立交枢纽(按挂载和车流量收费)」,Site-to-Site VPN 是「走公网、上锁的隧道」,Direct Connect 是「自己拉一条专线进城」。前三者按量付费、随时删;专线按物理端口收费,哪怕没跑流量也照收端口费——这是后面避坑的重点。
二、Transit Gateway:把 N×N 的网状连接压成星型
2.1 它到底解决什么问题
假设你有 8 个 VPC。用 VPC Peering 做「全互联」,需要两两配对,一共 8×7÷2 = 28 条对等连接,加第 9 个 VPC 时要再补 8 条,还得逐条改路由表——运维上几乎不可维护。Transit Gateway(下文简称 TGW)把每个 VPC 都挂到一个中枢上,每个 VPC 只需一条挂载,路由表在中枢统一管理,还支持跨账号共享(配合 RAM)。它支持的路由表隔离能力,等价于传统网络的 VRF,可以把不同业务切成互不可见的网络段。
一款 TGW 可以同时挂载:VPC、Site-to-Site VPN、Direct Connect 网关、网络防火墙、SD-WAN 设备(Connect 附件)以及另一个 TGW(Peering 附件)。
2.2 计费模型与真实单价
TGW 按两项收费:每条挂载的小时费 + 流过 TGW 的数据处理费。官方 us-east-2(Ohio)参考价:
| 计费项 | 单价 | 折算月费 | 说明 | |---|---|---|---| | VPC 挂载 | $0.05 / 挂载·小时 | 约 $36 / 挂载 / 月 | 挂载被接受时开始计费,删除时停止 | | 数据处理 | $0.02 / GB | 按量 | 由「发送方」VPC / DX / VPN / 防火墙承担 | | 跨区 Peering 数据处理 | $0.02 / GB | 按量 | 发起侧 TGW 收;对端 TGW 不再收处理费 | | 跨区 Peering 传输 | $0.02 / GB | 按量 | 跨区出方向数据传输费,入方向免费 |
> 谁付费? VPC 挂载由 VPC 归属账号付费;VPN 挂载由 TGW 归属账号付费;Direct Connect 挂载由 DX 网关归属账号付费;Peering 挂载由 两侧 TGW 各自的归属账号付费。多账号组织一定要把这条写进成本分摊规则,否则账单出来没人认。
一句话记忆:TGW = 每挂一条 $36/月的「会员费」+ 每 GB $0.02 的「过路费」。
三、Site-to-Site VPN:一小时 5 分钱的加密隧道
3.1 适用场景
Site-to-Site VPN 用 IPsec 把本地机房/分支的网关设备与 AWS 侧的虚拟私有网关(VGW)或 TGW 连起来。它跑在公网上,但全程加密,不需要 Internet Gateway,创建 10 分钟就能通,非常适合试水、备用链路或对延迟不敏感的业务。
3.2 官方参考价(us-east-2)
| 计费项 | 单价 | 说明 | |---|---|---| | Site-to-Site VPN 连接 | $0.05 / 连接·小时 | 隧道激活即计费,约 $36 / 连接 / 月 | | TGW 挂载(若连到 TGW) | $0.05 / 挂载·小时 | 约 $36 / 月(VPN 连接费另计) | | 互联网出网流量(DTO) | 首 100 GB 免费,之后 $0.09 / GB(首 10 TB) | 与 EC2 出网同价 | | 加速型 VPN(Accelerated) | $0.05 / 连接·小时 + Global Accelerator $0.025 / 小时 ×2 + 跨境流量 $0.015 / GB | 走 AWS 骨干网,绕开公网抖动 | | 高带宽 VPN 5 Gbps | $0.60 / 连接·小时 | 高带宽形态,约 $432 / 月 | | VPN Concentrator | $1.95 / 小时(中枢)+ $0.01 / 小时 / 站点 | 适合 50+ 分支集中接入 |
关键规格:每条 VPN 连接默认提供两条隧道(高可用),单隧道最高 1.25 Gbps、140,000 pps;支持静态路由与 BGP 动态路由,只有 BGP 才能用 ECMP 把多条隧道聚合成更高带宽;连到 TGW 时最多可向 VPN 通告 1000 条路由(连到 VGW 只有 100 条)。此外还有 Private IP VPN(隧道走 Direct Connect,不进公网)和 VPN Concentrator(一个中枢挂最多 100 条 VPN,最多 5 个中枢/TGW)。
四、Direct Connect:专线,贵,但省流量费
4.1 两种接入形态
Direct Connect(DX)是把你的网络物理/逻辑接入 AWS 的专线端口,绕开公网。它有两种形态:
- 独享连接(Dedicated):你自己的网络端口与 AWS 网络端口在 DX 机房内直连,容量 1 / 10 / 100 / 400 Gbps,端口空置也照收小时费。 - 托管连接(Hosted):由 AWS 交付伙伴(如电信运营商)在他们的端口上划出逻辑连接给你,容量从 50 Mbps 到 25 Gbps 都可选——中小客户应该优先看这一档,不用自己去机房拉光纤。
4.2 官方参考价(均为美元 / 小时,除日本外全球统一)
独享连接端口小时费:
| 容量 | 费率(日本以外) | 费率(日本) | 折算月费(日本以外) | |---|---|---|---| | 1 Gbps | $0.30 / 小时 | $0.285 / 小时 | 约 $219 / 月 | | 10 Gbps | $2.25 / 小时 | $2.142 / 小时 | 约 $1,643 / 月 | | 100 Gbps | $22.50 / 小时 | $22.50 / 小时 | 约 $16,425 / 月 | | 400 Gbps | $85.00 / 小时 | $85.00 / 小时 | 约 $62,050 / 月 |
托管连接端口小时费(节选):
| 容量 | 费率(日本以外) | 折算月费 | |---|---|---| | 50 Mbps | $0.03 / 小时 | 约 $22 / 月 | | 100 Mbps | $0.06 / 小时 | 约 $44 / 月 | | 500 Mbps | $0.20 / 小时 | 约 $146 / 月 | | 1 Gbps | $0.33 / 小时 | 约 $241 / 月 | | 2 Gbps | $0.66 / 小时 | 约 $482 / 月 | | 10 Gbps | $2.48 / 小时 | 约 $1,810 / 月 |
流量费——这才是 DX 真正的杀手锏:
- 数据传入 AWS:$0.00 / GB(所有位置全免费),即从本地机房往云里搬数据不要钱。 - 数据传出(DTO):按「源区域 × DX 位置」查表,示例口径为 $0.02 / GB,而同样的流量走互联网出网是 $0.09 / GB——DX 的流量单价比公网便宜约 4.5 倍。 - 支持 SiteLink 在多个 DX 位置之间互传数据(默认关闭,可随时开关)。
五、价格总对比 + 三个真实场景算账
5.1 一张总表看懂三条路线
| 维度 | VPC Peering | Transit Gateway | Site-to-Site VPN | Direct Connect(1 Gbps 托管) | |---|---|---|---|---| | 连接对象 | VPC ↔ VPC | VPC / VPN / DX / SD-WAN | VPC ↔ 本地机房 | VPC ↔ 本地机房 | | 固定小时费 | $0 | $0.05 / 挂载 | $0.05 / 连接 | $0.33 / 端口 | | 折算月费 | $0 | 约 $36 / 挂载 | 约 $36 / 连接 | 约 $241 / 端口 | | 流量费 | 跨 AZ/区才收 | $0.02 / GB | 互联网 $0.09 / GB | $0.02 / GB | | 入向流量 | — | 按来源 | 按来源 | $0 | | 典型带宽 | 高 | 单挂载最高 100 Gbps/向 | 1.25 Gbps(5 Gbps 可选) | 50 Mbps–25 Gbps | | 延迟/稳定性 | 高 | 高 | 走公网,有抖动 | 稳定低延迟(有 SLA) | | 开通时间 | 分钟 | 分钟 | 10 分钟 | 天~周(含运营商) |
5.2 场景 A:2 个 VPC 互通,月流量 50 GB(同区域)
- Peering:同可用区 $0;跨可用区按 $0.01/GB × 50 = $0.50 / 月 - TGW:2 挂载 × $36 = $72 + 50 × $0.02 = $1 → $73 / 月 - 结论:能 Peering 就别上 TGW,直接省掉 99% 的钱。 TGW 的价值在规模,不在小场景。
5.3 场景 B:8 个 VPC + 2 个账号,月流量 1 TB
- 全互联 Peering:需要 28 条连接,$0 小时费,但每加一个 VPC 都要补 8 条并改 8 处路由表——运维成本远超省下的钱。 - TGW:8 挂载 × $36 = $288 + 1024 × $0.02 = $20.48 → 约 $308 / 月。 - 结论:VPC 数量超过 3、或涉及多账号时,TGW 就是划算的。 这是它的最佳射程。
5.4 场景 C:本地机房连 AWS,月出网流量 5 TB(TGW + 各方案)
- Site-to-Site VPN 版(官方算例):VPN 连接 $36 + TGW 挂载 $36 + 出网流量(首 100 GB 免费后 5,020 GB × $0.09 = $451.80)→ $523.80 / 月。 - Direct Connect 版:托管端口 1 Gbps 约 $241 + DTO 5,020 GB × $0.02 ≈ $100 → 约 $341 / 月(另加运营商侧费用)。 - 结论:流量越大,专线越划算。 5 TB/月时 DX 已经比 VPN 便宜约 35%,因为省下的是流量费,而不只是端口费。这也是很多团队「先用 VPN 试水,跑量后再搬专线」的原因。
六、实操一:用 CLI 从 0 打通两个 VPC(Transit Gateway 版)
下面这套流程已在 AWS CLI v2 上验证过命令与参数。假设两个 VPC 已存在:vpc-aaa(网段 10.0.0.0/16,含子网 subnet-aaa)、vpc-bbb(网段 10.1.0.0/16,含子网 subnet-bbb)。
第 1 步,创建 Transit Gateway(ASN 自定义,路由表与关联默认开启):
`
aws ec2 create-transit-gateway \
--description "prod-tgw" \
--options "AmazonSideAsn=64512,AutoAcceptSharedAttachments=enable,DefaultRouteTableAssociation=enable,DefaultRouteTablePropagation=enable,DnsSupport=enable,VpnEcmpSupport=enable"
`
命令返回 TransitGatewayId,下面用 tgw-xxxx 代替。
第 2 步,把两个 VPC 挂上去(--subnet-ids 必须指定该 VPC 内的子网,TGW 会在该 AZ 落一个弹性网卡):
`
aws ec2 create-transit-gateway-vpc-attachment --transit-gateway-id tgw-xxxx --vpc-id vpc-aaa --subnet-ids subnet-aaa
aws ec2 create-transit-gateway-vpc-attachment --transit-gateway-id tgw-xxxx --vpc-id vpc-bbb --subnet-ids subnet-bbb
`
第 3 步,在 VPC 路由表里把对端网段指向 TGW。这一步最容易被漏掉——TGW 不会自动往 VPC 路由表里写路由:
`
aws ec2 create-route --route-table-id rtb-aaa --destination-cidr-block 10.1.0.0/16 --transit-gateway-id tgw-xxxx
aws ec2 create-route --route-table-id rtb-bbb --destination-cidr-block 10.0.0.0/16 --transit-gateway-id tgw-xxxx
`
第 4 步,放行安全组(在两侧安全组互相加入对方网段),然后从 vpc-aaa 的实例 ping vpc-bbb 的私网 IP 验证连通。
> 提示:查挂载状态用 aws ec2 describe-transit-gateway-vpc-attachments;删除顺序必须是先删所有附件、再删 TGW,否则 TGW 删不掉且持续计费。
七、实操二:从 0 建一条 Site-to-Site VPN 到本地机房
前置:本地机房网关设备已有公网 IP(示例 203.0.113.10),并支持 IPsec。若连到 TGW,VPN 必须与 TGW 同账号同区域。
第 1 步,创建客户网关(--type ipsec.1 固定;--bgp-asn 填本地路由器的 ASN;静态路由场景则改传 --device-name 用静态模式):
`
aws ec2 create-customer-gateway --type ipsec.1 --public-ip 203.0.113.10 --bgp-asn 65000
`
命令返回 CustomerGatewayId,记为 cgw-xxxx。
第 2 步,创建 VPN 连接,直接挂到 TGW 上(关键就是 --transit-gateway-id,不要同时给 --vpn-gateway-id):
`
aws ec2 create-vpn-connection \
--type ipsec.1 \
--customer-gateway-id cgw-xxxx \
--transit-gateway-id tgw-xxxx \
--options "EnableAcceleration=false,StaticRoutesOnly=false,TunnelOptions=[{TunnelInsideCidr=169.254.10.0/30},{TunnelInsideCidr=169.254.11.0/30}]"
`
创建后 AWS 会给出两条隧道的公网 IP 与预共享密钥,把这两组信息填进本地设备即可。BGP 模式下两边会自动交换路由(连 TGW 最多 1000 条)。
第 3 步,验证隧道:
`
aws ec2 describe-vpn-connections --vpn-connection-ids vpn-xxxx
`
关注返回里两条隧道各自的 Status 是否为 UP。任一条 DOWN 时先排 NAT-T:加速型 VPN 默认启用 NAT-T,普通 VPN 若设备未关闭 NAT-T 会尝试走 UDP 4500,该端口不通则隧道起不来。
八、免费额度与成本真相:这三件套到底免不免费
先给结论:Transit Gateway、Site-to-Site VPN、Direct Connect 都没有「按月免费额度」。它们的定价页里没有 with AWS Free Tier 那一列,AWS 永久免费清单里也没有它们。能免费或接近免费的,只有下面这几处:
- VPC Peering 本身没有小时费——同区域同可用区流量 $0,这是「$0 互联」的唯一正道。 - Direct Connect 数据传入 $0.00 / GB(所有位置),把数据往云里搬不花流量钱。 - 互联网出网每月首 100 GB 免费(这是 EC2 出网政策,VPN 走公网出网时同样适用)。 - AWS Client VPN 的软件客户端本身免费,只按服务用量计费。 - 账号级的 2026 AWS 免费计划:新账号注册得 $100、完成入门操作再得最多 $100,合计最高 $200 额度,6 个月有效、需在 12 个月内用完;加入 Organizations 或建 Control Tower landing zone 会让额度立即失效并转付费计划。用这笔额度抵扣 TGW/VPN 的早期测试费是最实际的做法。
成本真相三条:① TGW 的挂载费按整小时计,用 1 分钟也算 1 小时;② 端口小时费空置照收,DX 端口一旦开通就一直在烧钱;③ TGW 数据处理费只收「发往 TGW」这一个方向的流量,别按双向估算。
九、区域可用性:香港、东京、新加坡能不能用
这是给亚太与出海团队最实用的一节。根据官方 FAQ:
| 能力 | 区域覆盖要点 | |---|---| | Transit Gateway 本体 | 覆盖香港、东京、大阪、首尔、新加坡、孟买、悉尼、雅加达,以及北京、宁夏,另有法兰克福、爱尔兰、伦敦等 | | TGW Peering(跨区互联) | 香港、马来西亚、新西兰、泰国、台北、东京、首尔、新加坡、悉尼、北京、宁夏等 | | TGW Multicast / IGMP | 香港、东京、大阪、首尔、新加坡、北京、宁夏等 | | TGW Connect(SD-WAN) | 香港、东京、首尔、新加坡、悉尼、北京、宁夏等 | | Site-to-Site VPN | 所有商业区域,唯独不含北京与宁夏 |
给香港/华南读者的结论:新加坡、东京、香港都能用 TGW 与 VPN;如果业务在港澳台或东南亚,优先把 TGW 建在 ap-east-1(香港)或 ap-southeast-1(新加坡),跨区 Peering 会产生 $0.02/GB 的额外传输费,能同区解决就别跨区。
十、七个高频坑(按踩坑频率排序)
1. 忘了删 TGW 附件,账单一直在涨。 TGW 挂载被接受就开始计费,删 TGW 前必须先删所有附件,否则 TGW 删不掉、附件费照收。 2. 以为 TGW 会自己写 VPC 路由表。 不会。VPC 挂载后必须手动往 VPC 路由表加「对端网段 → TGW」的路由,这是新手最常卡住的一步。 3. 两个网段相同的 VPC 挂上同一 TGW。 TGW 不支持在相同 CIDR 的 VPC 之间路由,后挂载的那条路由不会被传播,白挂。 4. Peering 附件不支持路由传播。 两个 TGW 之间做 Peering 后,必须手写静态路由,别指望它像 VPN 那样自动学。 5. 静态路由的 VPN 带宽上不去。 只有 BGP 动态路由才支持 ECMP 聚合多条隧道;用静态路由时加隧道也不会叠加带宽。 6. DX 的 DTO 表是非对称的、且只表「出」。 数据传出费率取决于「源区域 × 目标 DX 位置」,读表要按你真实的流量方向;DX 只把数据送出到你的接入点,不做公网出网。 7. 专用端口开通容易、退订难。 独享端口是物理资源,取消通常要提前通知并可能产生运营商侧违约条款;用托管连接则受伙伴合同约束。上线前先确认退出成本。
十一、省钱五招
1. 小规模用 Peering,别上 TGW。 3 个 VPC 以内、关系固定时,Peering 的小时费是 $0。 2. 流量大到一定程度就换专线。 场景 C 已证明:5 TB/月时 DX 比 VPN 便宜约 35%,靠的是 $0.02 vs $0.09 的流量单价差。 3. 用 BGP + ECMP 横向扩 VPN,而不是升级到高带宽 VPN。 多条 1.25 Gbps 隧道聚合,通常比直接买 5 Gbps 形态($0.60/小时)更灵活、更便宜。 4. 把跨区流量本地化。 跨区 Peering 会叠加 $0.02/GB 传输费,能在同区域解决的流量别让它跨区。 5. 定期清点闲置资源。 用 Trusted Advisor / Cost Explorer 找出长期空跑的 TGW 挂载、空闲 VPN 连接和空置 DX 端口——它们不看流量、只看时间,最容易被遗忘。
十二、常见问题 FAQ
Q: Transit Gateway 和 VPC Peering 能混用吗? A: 能,而且很常见。核心生产网络走 TGW,少量固定的两两互通用 Peering 省钱。但要注意:跨 Peering 的流量默认不会经过 TGW,路由会各走各的,规划时要画清哪条腿走哪个方案。
Q: Site-to-Site VPN 有免费额度吗? A: 没有按月免费额度。但有两条省钱路径:互联网出网每月首 100 GB 免费;账号级的 2026 免费计划最高 $200 额度可抵扣前几个月的测试费。
Q: 上 Direct Connect 一定要把设备搬进 AWS 机房吗? A: 不一定。托管连接(Hosted)由 AWS 交付伙伴在既有端口上给你划一条逻辑连接,容量从 50 Mbps 起,中小客户不必自建物理端口,也不用亲自进机房。
Q: 香港区域能用 Transit Gateway 吗? A: 能。TGW 本体、Peering、Multicast、Connect 都覆盖 Asia Pacific (Hong Kong)。Site-to-Site VPN 则在所有商业区域可用,只排除北京和宁夏。
Q: 一个 VPC 能同时挂几个 Transit Gateway? A: 最多 5 个(每区域)。同一 VPC 不能有两条到同一 TGW 的挂载;一个 TGW 的 CIDR 块上限是 5 个,路由表上限 20 张,所有路由表合计路由上限 10,000 条。
Q: TGW 的数据处理费是双向收的吗? A: 不是。官方口径是「每个从 VPC / Direct Connect / VPN / 网络防火墙发往 TGW 的 GB」收费 $0.02;从 Peering 附件进入 TGW 的数据不收处理费。多播场景则会按每个接收实例再收一次。
Q: 一条 VPN 带宽不够怎么办? A: 两个办法:一是切到高带宽 VPN(1.25 Gbps 或 5 Gbps 形态);二是用 BGP + ECMP 把多条 1.25 Gbps 隧道聚合,后者通常更灵活。记住静态路由不支持 ECMP。
Q: 这些服务有免费套餐吗? A: 三件套都没有按月免费额度。真正的「$0 互联」只有 VPC Peering(同区域同 AZ 完全免费);其余都按小时 + 流量计费,请务必先用账号的 2026 免费计划 $200 额度在测试环境验证再上生产。
延伸阅读
- AWS VPC 网络实战:从零构建一套安全的云上网络 - AWS Global Accelerator 全球加速器实战 - AWS Route 53 域名解析与全球流量调度实战 - AWS 迁移上云实战:MGN + DMS + DataSync 三件套 - AWS Storage Gateway 混合云存储网关实战 - AWS 成本体检实战:Trusted Advisor + Compute Optimizer
> ⚠️ 文中价格为 2026 年参考价,实际费用随区域和官方调价变动,请以 AWS 官网为准。
> 🚀 企业出海需要云网络架构咨询?需要 AWS 国际版账号?通过 3.chengzicloud.cloud 获取最新注册教程与专属优惠,助你轻松上云。
> 本文由 3.chengzicloud.cloud 提供,点击访问首页了解更多