Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheitsgruppen für Ihren Application Load Balancer
Die Sicherheitsgruppe für Ihren Application Load Balancer steuert den Datenverkehr, der den Load Balancer erreichen und verlassen darf. Sie müssen sicherstellen, dass der Load Balancer mit den registrierten Zielen sowohl auf dem Listener-Port als auch auf dem Zustandsprüfungs-Port kommunizieren kann. Wenn Sie einen Listener zum Load Balancer hinzufügen oder den Zustandsprüfungs-Port für eine Zielgruppe, die vom Load Balancer zum Weiterleiten von Anforderungen verwendet wird, aktualisieren, müssen Sie überprüfen, ob die Sicherheitsgruppen für den Load Balancer den Datenverkehr auf dem neuen Port in beide Richtungen zulassen. Falls nicht, können Sie die Regeln für die derzeit zugeordneten Sicherheitsgruppen ändern oder dem Load Balancer andere Sicherheitsgruppen zuordnen. Sie können die Ports und Protokolle auswählen, die zugelassen werden sollen. Sie können beispielsweise ICMP-Verbindungen (Internet Control Message Protocol) für den Load Balancer öffnen, um auf Ping-Anforderungen zu antworten (Ping-Anforderungen werden jedoch nicht an alle Instances übermittelt).
Überlegungen
-
Um sicherzustellen, dass Ihre Ziele ausschließlich Datenverkehr vom Load Balancer erhalten, schränken Sie die mit Ihren Zielen verknüpften Sicherheitsgruppen so ein, dass sie ausschließlich Datenverkehr vom Load Balancer akzeptieren. Dies kann erreicht werden, indem die Sicherheitsgruppe des Load Balancers in der Eingangsregel der Sicherheitsgruppe des Ziels als Quelle festgelegt wird.
-
Wenn Ihr Application Load Balancer ein Ziel eines Network Load Balancers ist, verwenden die Sicherheitsgruppen für Ihren Application Load Balancer die Verbindungsverfolgung, um Informationen über den Datenverkehr zu verfolgen, der vom Network Load Balancer kommt. Das geschieht unabhängig von den Sicherheitsgruppenregeln, die für Ihren Application Load Balancer festgelegt wurden. Weitere Informationen finden Sie unter Sicherheitsgruppen-Verbindungsverfolgung im Amazon EC2-Benutzerhandbuch.
-
Wir empfehlen, dass Sie eingehenden ICMP-Verkehr zulassen, um Path MTU Discovery zu unterstützen. Weitere Informationen finden Sie unter Path MTU Discovery im Amazon EC2-Benutzerhandbuch.
Empfohlene Regeln
Die folgenden Regeln werden für einen mit dem Internet verbundenen Load Balancer mit Instances als Zielen empfohlen.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
0.0.0. 0/0 |
|
Allen eingehenden Datenverkehr auf dem Load Balancer Listener-Port erlauben |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Instance-Listener-Port erlauben |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Zustandsprüfungsport erlauben |
Die folgenden Regeln werden für einen internen Load Balancer mit Instances als Zielen empfohlen.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
|
|
Eingehenden Datenverkehr aus dem VPC CIDR auf dem Load Balancer-Listener-Port erlauben |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Instance-Listener-Port erlauben |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Zustandsprüfungsport erlauben |
Die folgenden Regeln werden für einen Application Load Balancer mit Instanzen als Zielen empfohlen, der selbst ein Ziel eines Network Load Balancers ist.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
|
|
Eingehenden Client-Datenverkehr am Load-Balancer-Listener-Port erlauben. |
|
|
|
Lassen Sie eingehenden Client-Verkehr über den Load AWS PrivateLink Balancer-Listener-Port zu |
|
|
|
Eingehenden Zustandsdatenverkehr vom Network Load Balancer erlauben |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Instance-Listener-Port erlauben |
|
|
|
Ausgehenden Datenverkehr an Instances auf dem Zustandsprüfungsport erlauben |
Aktualisieren der zugeordneten Sicherheitsgruppen
Sie können die dem Load Balancer zugeordneten Sicherheitsgruppen jederzeit ändern.