Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriff AWS-Services durch AWS PrivateLink
Sie greifen AWS-Service über einen Endpunkt auf und zu. Die standardmäßigen Service-Endpunkte sind öffentliche Schnittstellen, daher müssen Sie Ihrer VPC ein Internet-Gateway hinzufügen, damit der Datenverkehr von der VPC zur AWS-Service gelangen kann. Wenn diese Konfiguration Ihren Netzwerksicherheitsanforderungen nicht entspricht, können Sie sie verwenden, um Ihre VPC so AWS PrivateLink zu verbinden, AWS-Services als ob sie sich in Ihrer VPC befinden würde, ohne ein Internet-Gateway zu verwenden.
Sie können privat auf die zugreifen AWS-Services , die AWS PrivateLink mithilfe von VPC-Endpunkten integriert sind. Sie können alle Ebenen Ihres Anwendungs-Stacks erstellen und verwalten, ohne ein Internet-Gateway zu verwenden.
Preisgestaltung
Ihnen wird jede Stunde in Rechnung gestellt, in der Ihr Schnittstellen-VPC-Endpunkt in jeder Availability Zone bereitgestellt wird. Ihnen wird auch pro GB verarbeiteter Daten in Rechnung gestellt. Weitere Informationen finden Sie unter AWS PrivateLink – Preise
-Übersicht
Sie können AWS-Services über ihre Endpunkte für öffentliche Dienste darauf zugreifen oder eine Verbindung zu einer unterstützten AWS-Services Nutzung herstellen. AWS PrivateLink In dieser Übersicht werden diese Methoden verglichen.
Zugang über Endpunkte für öffentliche Services
Das folgende Diagramm zeigt, wie Instances AWS-Services über die Endpunkte des öffentlichen Dienstes zugreifen. Der Datenverkehr zu und AWS-Service von einer Instance in einem öffentlichen Subnetz wird an das Internet-Gateway für die VPC und dann an die weitergeleitet. AWS-Service Datenverkehr zu einem AWS-Service von einer Instance in einem privaten Subnetz wird zu einem NAT-Gateway, dann zum Internet-Gateway für die VPC und dann an die AWS-Service geroutet. Dieser Datenverkehr durchquert zwar das Internet-Gateway, verlässt das Netzwerk jedoch nicht. AWS
Stellen Sie eine Verbindung her AWS PrivateLink
Das folgende Diagramm zeigt, wie Instances AWS-Services über zugreifen AWS PrivateLink. Zunächst erstellen Sie einen VPC-Schnittstellen-Endpunkt, der Verbindungen zwischen den Subnetzen in Ihrer VPC und den AWS-Service verwendeten Netzwerkschnittstellen herstellt. Der für den bestimmte Datenverkehr AWS-Service wird mithilfe von DNS in die privaten IP-Adressen der Endpunkt-Netzwerkschnittstellen aufgelöst und dann über die Verbindung zwischen dem AWS-Service VPC-Endpunkt und dem an die gesendet. AWS-Service
AWS-Services akzeptiert Verbindungsanfragen automatisch. Der Service kann keine Anfragen an Ressourcen über den VPC-Endpunkt veranlassen.
DNS-Hostnamen
Die meisten AWS-Services bieten öffentliche regionale Endpunkte an, die die folgende Syntax haben.
protocol://service_code.region_code.amazonaws.com
Der öffentliche Endpunkt für Amazon CloudWatch in us-east-2 lautet beispielsweise wie folgt.
https://monitoring.us-east-2.amazonaws.com
Mit AWS PrivateLink senden Sie den Datenverkehr über private Endpunkte an den Dienst. Wenn Sie einen VPC-Schnittstellen-Endpunkt erstellen, erstellen wir regionale und zonale DNS-Namen, mit denen Sie von Ihrer VPC AWS-Service aus kommunizieren können.
Der regionale DNS-Name für Ihren Schnittstellen-VPC-Endpunkt hat die folgende Syntax:
endpoint_id.service_id.region.vpce.amazonaws.com
Die zonalen DNS-Namen haben die folgende Syntax:
endpoint_id-az_name.service_id.region.vpce.amazonaws.com
Wenn Sie einen Schnittstellen-VPC-Endpunkt für einen erstellen AWS-Service, können Sie privates DNS aktivieren. Privates DNS Mit Private DNS können Sie weiterhin Anfragen an einen Dienst unter Verwendung des DNS-Namens für seinen öffentlichen Endpunkt stellen, während Sie die private Konnektivität über den VPC-Endpunkt der Schnittstelle nutzen. Weitere Informationen finden Sie unter DNS-Auflösung.
Der folgende Befehl describe-vpc-endpoints zeigt die DNS-Einträge für einen Schnittstellenendpunkt an.
aws ec2 describe-vpc-endpoints --vpc-endpoint-idvpce-099deb00b40f00e22--query VpcEndpoints[*].DnsEntries
Im Folgenden finden Sie eine Beispielausgabe für einen Schnittstellenendpunkt für Amazon CloudWatch mit aktivierten privaten DNS-Namen. Der erste Eintrag ist der private regionale Endpunkt. Die nächsten drei Einträge sind die privaten zonalen Endpunkte. Der letzte Eintrag stammt aus der versteckten privaten gehosteten Zone, die Anforderungen an den öffentlichen Endpunkt an die privaten IP-Adressen der Endpunkt-Netzwerkschnittstellen auflöst.
[ [ { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2c.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2a.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2b.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "monitoring.us-east-2.amazonaws.com", "HostedZoneId": "Z06320943MMOWYG6MAVL9" } ] ]
DNS-Auflösung
Die DNS-Einträge, die wir für Ihren Schnittstellen-VPC-Endpunkt erstellen, sind öffentlich. Daher sind diese DNS-Namen öffentlich auflösbar. DNS-Anfragen von außerhalb der VPC geben jedoch weiterhin die privaten IP-Adressen der Endpunkt-Netzwerkschnittstellen zurück, sodass diese IP-Adressen nur dann für den Zugriff auf den Endpunkt-Service verwendet werden können, wenn Sie Zugriff auf die VPC haben.
Privates DNS
Wenn Sie privates DNS für Ihren Schnittstellen-VPC-Endpunkt aktivieren und für Ihre VPC sowohl die DNS-Hostnamen als auch die DNS-Auflösung aktiviert sind, erstellen wir eine versteckte, AWS verwaltete privat gehostete Zone für Sie. Die gehostete Zone enthält einen Datensatz für den DNS-Standardnamen für den Service, der in die privaten IP-Adressen der Endpunktnetzwerkschnittstellen in Ihrer VPC aufgelöst wird. Wenn Sie also bereits Anwendungen haben, die Anfragen an einen öffentlichen regionalen Endpunkt senden, werden diese Anfragen jetzt über die Netzwerkschnittstellen des Endpunkts weitergeleitet, ohne dass Sie Änderungen an diesen Anwendungen vornehmen müssen. AWS-Service
Wir empfehlen die Aktivierung privater DNS-Namen für Ihren VPC-Endpunkt für AWS-Services. Dadurch wird sichergestellt, dass Anfragen, die die öffentlichen Dienstendpunkte verwenden, wie z. B. Anfragen, die über ein AWS SDK gestellt werden, an Ihren VPC-Endpunkt weitergeleitet werden.
Amazon stellt einen DNS-Server für Ihre VPC zu Verfügung, den Route 53 Resolver. Der Route 53 Resolver löst automatisch lokale VPC-Domainnamen und Datensätze in privaten gehosteten Zonen. Sie können den Route 53 Resolver jedoch nicht von außerhalb Ihrer VPC verwenden. Wenn Sie auf Ihren VPC-Endpunkt von Ihrem On-Premises-Netzwerk aus zugreifen möchten, können Sie Route 53 Resolver-Endpunkte und Resolver-Regeln verwenden. Weitere Informationen finden Sie unter Integrieren AWS Transit Gateway mit AWS PrivateLink und. Amazon Route 53 Resolver
Subnetze und Availability Zones
Sie können Ihre VPC-Endpunkte mit einem Subnetz pro Availability Zone konfigurieren. Wir erstellen eine Endpunkt-Netzwerkschnittstelle für den VPC-Endpunkt in Ihrem Subnetz. Wir weisen jeder Endpunkt-Netzwerkschnittstelle aus ihrem Subnetz IP-Adressen zu, basierend auf dem IP-Adresstyp des VPC-Endpunkts. Die IP-Adressen einer Endpunkt-Netzwerkschnittstelle ändern sich während der Lebensdauer ihres VPC-Endpunkts nicht.
In einer Produktionsumgebung empfehlen wir für hohe Verfügbarkeit und Ausfallsicherheit Folgendes:
-
Konfigurieren Sie mindestens zwei Availability Zones pro VPC-Endpunkt und stellen Sie Ihre AWS Ressourcen bereit, die auf die AWS-Service in diesen Availability Zones zugreifen müssen.
-
Konfigurieren Sie private DNS-Namen für den VPC-Endpunkt.
-
Greifen Sie auf den zu, AWS-Service indem Sie seinen regionalen DNS-Namen verwenden, der auch als öffentlicher Endpunkt bezeichnet wird.
Das folgende Diagramm zeigt einen VPC-Endpunkt für Amazon CloudWatch mit einer Endpunkt-Netzwerkschnittstelle in einer einzelnen Availability Zone. Wenn eine Ressource in einem Subnetz der VPC CloudWatch über ihren öffentlichen Endpunkt auf Amazon zugreift, lösen wir den Datenverkehr zur IP-Adresse der Endpunkt-Netzwerkschnittstelle auf. Dazu gehört auch Datenverkehr von Subnetzen in anderen Availability Zones. Wenn Availability Zone 1 jedoch beeinträchtigt ist, verlieren die Ressourcen in Availability Zone 2 den Zugriff auf Amazon. CloudWatch
Das folgende Diagramm zeigt einen VPC-Endpunkt für Amazon CloudWatch mit Endpunkt-Netzwerkschnittstellen in zwei Availability Zones. Wenn eine Ressource in einem Subnetz der VPC über ihren öffentlichen Endpunkt auf Amazon CloudWatch zugreift, wählen wir eine funktionsfähige Endpunkt-Netzwerkschnittstelle aus, wobei der Round-Robin-Algorithmus verwendet wird, um zwischen ihnen zu wechseln. Anschließend leiten wir den Datenverkehr an die IP-Adresse der ausgewählten Endpunkt-Netzwerkschnittstelle weiter.
Wenn es für Ihren Anwendungsfall besser ist, können Sie den Datenverkehr von Ihren Ressourcen über die Endpunkt-Netzwerkschnittstelle in derselben Availability Zone an den AWS-Service senden. Verwenden Sie dazu den privaten zonalen Endpunkt oder die IP-Adresse der Endpunkt-Netzwerkschnittstelle.
IP-Adresstypen
AWS-Services kann IPv6 über ihre privaten Endpunkte unterstützen, auch wenn sie IPv6 über ihre öffentlichen Endpunkte nicht unterstützen. Endpunkte, die IPv6 unterstützen, können auf DNS-Abfragen mit AAAA-Datensätzen antworten.
Anforderungen zum Aktivieren von IPv6 für einen Schnittstellenendpunkt
-
Sie AWS-Service müssen ihre Serviceendpunkte über IPv6 verfügbar machen. Weitere Informationen finden Sie unter Anzeigen der IPv6-Unterstützung.
-
Der IP-Adresstyp eines Schnittstellenendpunkts muss mit den Subnetzen für den Schnittstellenendpunkt kompatibel sein, wie hier beschrieben:
-
IPv4 – Weisen Sie Ihren Endpunkt-Netzwerkschnittstellen IPv4-Adressen zu. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze über IPv4-Adressbereiche verfügen.
-
IPv6 – Weisen Sie Ihren Endpunktnetzwerkschnittstellen IPv6-Adressen. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze reine IPv6-Subnetze sind.
-
Dualstack – Zuweisen von IPv4- und IPv6-Adressen zu Ihren Endpunktnetzwerkschnittstellen. Diese Option wird nur unterstützt, wenn alle ausgewählten Subnetze sowohl IPv4- als auch IPv6-Adressbereiche aufweisen.
-
Wenn ein Schnittstellen-VPC-Endpunkt IPv4 unterstützt, verfügen die Endpunkt-Netzwerkschnittstellen über IPv4-Adressen. Wenn ein Schnittstellen-VPC-Endpunkt IPv6 unterstützt, verfügen die Endpunkt-Netzwerkschnittstellen über IPv6-Adressen. Die IPv6-Adresse für eine Endpunkt-Netzwerkschnittstelle ist aus dem Internet nicht erreichbar. Wenn Sie eine Endpunktnetzwerkschnittstelle mit einer IPv6-Adresse beschreiben, beachten Sie, dass denyAllIgwTraffic aktiviert ist.
IP-Typ des DNS-Eintrags
Abhängig von Ihrem IP-Adresstyp kann der AWS Dienst beim Aufrufen eines VPC-Endpunkts A-Einträge, AAAA-Datensätze oder sowohl A- als auch AAAA-Einträge zurückgeben. Sie können anpassen, welche Eintragstypen Ihr AWS Dienst zurückgibt, indem Sie den IP-Typ des DNS-Eintrags ändern. Die folgende Tabelle zeigt die unterstützten DNS-Eintrags-IP-Typen und die zurückgegebenen Datensatztypen:
| IP-Typ des DNS-Eintrags | Zurückgegebene Datensatztypen |
|---|---|
| IPv4 | A |
| IPv6 | AAAA |
| Dualstack | A und AAAA |
Standardmäßig ist der DNS-Eintragstyp derselbe wie der IP-Adresstyp. Sie können einen anderen IP-Eintragstyp wählen, müssen jedoch einen kompatiblen IP-Adresstyp für den Endpunktdienst verwenden. Die folgende Tabelle zeigt den unterstützten DNS-Eintrags-IP-Typ für jeden IP-Adresstyp für Schnittstellenendpunkte:
| IP-Adresstyp | Unterstützte DNS-Eintrags-IP-Typen |
|---|---|
| IPv4 | IPv4 |
| IPv6 | IPv6 |
| Dualstack | Dualstack*, IPv4, IPv6, dienstdefiniert |
* Stellt den Standard-IP-Typ des DNS-Eintrags dar.
Ein dienstdefinierter DNS-Eintrags-IP-Typ gibt DNS-Einträge zurück, die auf dem Dienstendpunkt basieren, den Sie aufrufen. Wenn Sie einen dienstdefinierten DNS-Eintrags-IP-Typ verwenden, stellen Sie sicher, dass Ihr Dienst variable Aufrufe von Dienstendpunkten verarbeiten kann. Die von Ihrem Schnittstellenendpunkt unterstützten DNS-Einträge finden Sie unter den DNS-Namen für Ihren VPC-Endpunkt im AWS-Managementkonsole, oder verwenden Sie. DescribeVpcEndpoints
Das Verhalten des IP-Typs des DNS-Eintrags ist für Gateway-Endpunkte unterschiedlich. Weitere Informationen finden Sie unter IP-Typ des DNS-Eintrags für Gateway-Endpunkte.