View a markdown version of this page

Amazon VPC einrichten und konfigurieren - AWS Ground Station

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Amazon VPC einrichten und konfigurieren

Eine vollständige Anleitung zur Einrichtung einer VPC würde den Rahmen dieses Handbuchs sprengen. Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch.

In diesem Abschnitt wird beschrieben, wie Ihr Amazon EC2- und Ihr Datenfluss-Endpunkt in einer VPC existieren können. AWS Ground Station unterstützt nicht mehrere Übermittlungspunkte für einen bestimmten Datenfluss. Es wird erwartet, dass jeder Datenfluss an einen einzelnen EC2-Empfänger endet. Da wir einen einzelnen EC2-Empfänger erwarten, ist die Konfiguration nicht multi-AZ-redundant. Vollständige Beispiele, die Ihre VPC verwenden, finden Sie unter. Beispielkonfigurationen von Missionsprofilen

VPC-Konfiguration mit AWS Ground Station Agent

AWS Ground Station architecture with VPC, private and public subnets, and Amazon EC2 instance.

Ihre Satellitendaten werden einer AWS Ground Station Agent-Instanz bereitgestellt, die sich in der Nähe der Antenne befindet. Der AWS Ground Station Agent filtert Ihre Daten aus und verschlüsselt sie anschließend mit dem von Ihnen angegebenen AWS KMS Schlüssel. Jeder Stripe wird von der Quellantenne über das AWS-Netzwerk-Backbone an Ihre Amazon EC2 Elastic IP (EIP) gesendet. Die Daten kommen über das angeschlossene Amazon EC2 Elastic Network Interface (ENI) bei Ihrer EC2-Instance an. Sobald Sie sich auf Ihrer EC2-Instance befinden, entschlüsselt der installierte AWS Ground Station Agent Ihre Daten und führt eine Forward Error Correction (FEC) durch, um alle verlorenen Daten wiederherzustellen. Anschließend leitet er sie an die IP und den Port weiter, die Sie in Ihrem Setup angegeben haben.

In der folgenden Liste sind spezielle Überlegungen zur Einrichtung Ihrer VPC für die Agentenzustellung aufgeführt. AWS Ground Station

Sicherheitsgruppe — Es wird empfohlen, eine Sicherheitsgruppe einzurichten, die nur für den AWS Ground Station Datenverkehr bestimmt ist. Diese Sicherheitsgruppe sollte eingehenden UDP-Verkehr auf demselben Portbereich zulassen, den Sie in Ihrer Dataflow-Endpunktgruppe angegeben haben. AWS Ground Station verwaltet eine AWS-managed Präfixliste, um Ihre Berechtigungen nur AWS Ground Station auf IP-Adressen zu beschränken. Weitere Informationen dazu, wie Sie die PrefixListId für Ihre Bereitstellungsregionen ersetzen können, finden Sie in den von AWS verwalteten Präfixlisten.

Elastic Network Interface (ENI) — Sie müssen die oben genannte Sicherheitsgruppe dieser ENI zuordnen und sie in Ihrem öffentlichen Subnetz platzieren.

Anmerkung

Das Standardkontingent für die Anzahl der pro ENI angehängten Sicherheitsgruppen beträgt 5. Dies ist ein einstellbares Limit von bis zu 16, siehe Amazon VPC-Kontingente.

Die folgende CloudFormation Vorlage zeigt, wie die in diesem Abschnitt beschriebene Infrastruktur erstellt wird.

ReceiveInstanceEIP: Type: AWS::EC2::EIP Properties: Domain: 'vpc' InstanceSecurityGroup: Type: AWS::EC2::SecurityGroup Properties: GroupDescription: AWS Ground Station receiver instance security group. VpcId:YourVpcId SecurityGroupIngress: # Add additional items here. - IpProtocol: udp FromPort: your-port-start-range ToPort: your-port-end-range PrefixListIds: - PrefixListId: com.amazonaws.global.groundstation Description: "Allow AWS Ground Station Downlink ingress." InstanceNetworkInterface: Type: AWS::EC2::NetworkInterface Properties: Description: ENI for AWS Ground Station to connect to. GroupSet: - !Ref InstanceSecurityGroup SubnetId: A Public Subnet ReceiveInstanceEIPAllocation: Type: AWS::EC2::EIPAssociation Properties: AllocationId: Fn::GetAtt: [ ReceiveInstanceEIP, AllocationId ] NetworkInterfaceId: Ref: InstanceNetworkInterface

VPC-Konfiguration mit einem Datenfluss-Endpunkt

Diagram showing two VPCs with Amazon EC2 instances running endpoint applications.

Ihre Satellitendaten werden einer Datenfluss-Endpunkt-Anwendungsinstanz zur Verfügung gestellt, die sich in der Nähe der Antenne befindet. Die Daten werden dann über das kontoübergreifende Amazon EC2 Elastic Network Interface (ENI) von einer VPC gesendet, die Eigentum von Amazon EC2 ist. AWS Ground Station Die Daten kommen dann über die an Ihre Amazon EC2-Instance angehängte ENI bei Ihrer EC2-Instance an. Die installierte Dataflow-Endpunktanwendung leitet sie dann an die IP und den Port weiter, die Sie in Ihrem Setup angegeben haben. Die Umkehrung dieses Ablaufs erfolgt bei Uplink-Verbindungen.

In der folgenden Liste sind spezielle Überlegungen zur Einrichtung aufgeführt, wenn Sie Ihre VPC für die Bereitstellung von Datenfluss-Endpunkten einrichten.

Anmerkung

Das Standardkontingent für die Anzahl der pro ENI angehängten Sicherheitsgruppen beträgt 5. Dies ist ein einstellbares Limit von bis zu 16, siehe Amazon VPC-Kontingente.

IAM-Rolle — Die IAM-Rolle ist Teil des Dataflow-Endpunkts und wird im Diagramm nicht dargestellt. Die IAM-Rolle, die verwendet wird, um die kontoübergreifende ENI zu erstellen und an die Amazon EC2-Instance anzuhängen. AWS Ground Station

Sicherheitsgruppe 1 — Diese Sicherheitsgruppe ist an die ENI angehängt, die der Amazon EC2-Instance in Ihrem Konto zugeordnet wird. Sie muss UDP-Verkehr von Sicherheitsgruppe 2 an den in Ihrer Datenfluss-Endpunktgruppe angegebenen Ports zulassen.

Elastic Network Interface (ENI) 1 — Sie müssen Sicherheitsgruppe 1 dieser ENI zuordnen und sie in einem Subnetz platzieren.

Subnetz — Sie müssen sicherstellen, dass in Ihrem Konto mindestens eine IP-Adresse pro Datenfluss für die Amazon EC2-Instance verfügbar ist. Weitere Informationen zur Subnetzdimensionierung finden Sie unter Subnetz-CIDR-Blöcke https://docs.aws.amazon.com/vpc/latest/userguide/subnet-sizing.html

Sicherheitsgruppe 2 — Auf diese Sicherheitsgruppe wird im Dataflow-Endpunkt verwiesen. Diese Sicherheitsgruppe wird an die ENI angehängt, die verwendet AWS Ground Station wird, um Daten in Ihrem Konto zu speichern.

Region — Weitere Informationen zu den unterstützten Regionen für regionsübergreifende Verbindungen finden Sie unterVerwenden Sie die regionsübergreifende Datenbereitstellung.

Die folgende CloudFormation Vorlage zeigt, wie die in diesem Abschnitt beschriebene Infrastruktur erstellt wird.

DataflowEndpointSecurityGroup: Type: AWS::EC2::SecurityGroup Properties: GroupDescription: Security Group for AWS Ground Station registration of Dataflow Endpoint Groups VpcId: YourVpcId AWSGroundStationSecurityGroupEgress: Type: AWS::EC2::SecurityGroupEgress Properties: GroupId: !Ref: DataflowEndpointSecurityGroup IpProtocol: udp FromPort: 55555 ToPort: 55555 CidrIp: 10.0.0.0/8 Description: "Allow AWS Ground Station to send UDP traffic on port 55555 to the 10/8 range." InstanceSecurityGroup: Type: AWS::EC2::SecurityGroup Properties: GroupDescription: AWS Ground Station receiver instance security group. VpcId: YourVpcId SecurityGroupIngress: - IpProtocol: udp FromPort: 55555 ToPort: 55555 SourceSecurityGroupId: !Ref DataflowEndpointSecurityGroup Description: "Allow AWS Ground Station Ingress from DataflowEndpointSecurityGroup" ReceiverSubnet: Type: AWS::EC2::Subnet Properties: # Ensure your CidrBlock will always have at least one available IP address per dataflow endpoint. # See https://docs.aws.amazon.com/vpc/latest/userguide/subnet-sizing.html for subent sizing guidelines. CidrBlock: "10.0.0.0/24" Tags: - Key: "Name" Value: "AWS Ground Station - Dataflow endpoint Example Subnet" - Key: "Description" Value: "Subnet for EC2 instance receiving AWS Ground Station data" VpcId: !Ref ReceiverVPC