Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Control del tráfico en VPC Lattice mediante grupos de seguridad
AWS los grupos de seguridad actúan como firewalls virtuales y controlan el tráfico de red hacia y desde las entidades a las que están asociados. Con VPC Lattice, puede crear grupos de seguridad y asignarlos a la asociación de VPC que conecta una VPC a una red de servicios para aplicar protecciones de seguridad adicionales a nivel de red para su red de servicio. Si conectas una VPC a una red de servicios mediante un punto final de la VPC, también puedes asignar grupos de seguridad al punto final de la VPC. Del mismo modo, puede asignar grupos de seguridad a las pasarelas de recursos que cree para permitir el acceso a los recursos de su VPC.
Contenido
Lista de prefijos administrada
VPC Lattice proporciona listas de prefijos administradas que incluyen las direcciones IP que se utilizan para enrutar el tráfico a través de la red VPC Lattice cuando utilizas una asociación de redes de servicios para conectar tu VPC a una red de servicios mediante una asociación de VPC. Estas IP son IP privadas de enlace local o IP públicas no enrutables.
Puede hacer referencia a las listas de prefijos administradas por VPC Lattice en las reglas de grupo de seguridad. Esto permite que el tráfico fluya desde los clientes, a través de la red de servicios de VPC Lattice y hacia los destinos del servicio de VPC Lattice.
Por ejemplo, suponga que tiene una instancia EC2 registrada como destino en la región oeste de EE. UU. (Oregón) (us-west-2). Puede añadir una regla al grupo de seguridad de la instancia que permita el acceso HTTPS entrante desde la lista de prefijos administrada de VPC Lattice, de modo que el tráfico de VPC Lattice de esta región pueda llegar a la instancia. Si elimina todas las demás reglas entrantes del grupo de seguridad, podrá evitar que cualquier tráfico que no sea de VPC Lattice llegue a la instancia.
Los nombres de las listas de prefijos administradas para VPC Lattice son los siguientes:
-
com.amazonaws.
region.vpc-lattice -
com.amazonaws.
region.ipv6.vpc-lattice
Para obtener más información, consulte Listas de prefijos administradas de AWS en la Guía del usuario de Amazon VPC.
Clientes de Windows y macOS
Las direcciones de las listas de prefijos de VPC Lattice son direcciones locales de enlace y direcciones públicas no enrutables. Si te conectas a VPC Lattice desde estos clientes, debes actualizar sus configuraciones para que reenvíen las direcciones IP de la lista de prefijos administrada a la dirección IP principal del cliente. El siguiente es un comando de ejemplo que actualiza la configuración del cliente de Windows, donde 169.254.171.0 aparece una de las direcciones de la lista de prefijos administrados.
C:\>route add169.254.171.0mask 255.255.255.0primary-ip-address
El siguiente es un comando de ejemplo que actualiza la configuración del cliente macOS, donde 169.254.171.0 aparece una de las direcciones de la lista de prefijos administrados.
sudo route -n add -net169.254.171.0primary-ip-address255.255.255.0
Para evitar crear una ruta estática, te recomendamos que utilices un punto final de red de servicio en una VPC para establecer la conectividad. Para obtener más información, consulte Gestione las asociaciones de puntos finales de VPC de la red de servicios.
Reglas del grupo de seguridad
El uso de VPC Lattice con o sin grupos de seguridad no afectará a la configuración de los grupos de seguridad de VPC existentes. Sin embargo, puede agregar sus propios grupos de seguridad en cualquier momento.
Consideraciones clave
-
Las reglas del grupo de seguridad para los clientes controlan el tráfico saliente a VPC Lattice.
-
Las reglas de los grupos de seguridad para los objetivos controlan el tráfico entrante desde VPC Lattice hacia los objetivos, incluido el tráfico de verificación de estado.
-
Las reglas del grupo de seguridad para la asociación entre la red de servicios y la VPC controlan qué clientes pueden acceder a la red de servicios de VPC Lattice.
-
Las reglas del grupo de seguridad para la pasarela de recursos controlan el tráfico saliente desde la puerta de enlace de recursos a los recursos.
Reglas de salida recomendadas para el tráfico que fluye desde la puerta de enlace de recursos a un recurso de base de datos
Para que el tráfico fluya desde la puerta de enlace de recursos a los recursos, debe crear reglas de salida para los puertos abiertos y los protocolos de escucha aceptados para los recursos.
| Destino | Protocolo | Intervalo de puertos | Comment |
|---|---|---|---|
CIDR range for resource |
TCP |
3306 |
Permita el tráfico desde la pasarela de recursos a las bases de datos |
Reglas de entrada recomendadas para redes de servicios y asociaciones de VPC
Para que el tráfico fluya desde las VPC de los clientes a los servicios asociados a la red de servicios, debe crear reglas de entrada para los puertos de escucha y los protocolos de escucha de los servicios.
| origen | Protocolo | Intervalo de puertos | Comment |
|---|---|---|---|
VPC CIDR |
listener |
listener |
Permita el tráfico de los clientes a VPC Lattice |
Reglas de salida recomendadas para el tráfico que fluye desde las instancias de clientes hasta VPC Lattice
De forma predeterminada, los grupos de seguridad permiten el tráfico de salida. Sin embargo, si tienes reglas de salida personalizadas, debes permitir el tráfico saliente a VPC Lattice (prefijo para los puertos y protocolos de escucha) para que las instancias de cliente puedan conectarse a todos los servicios asociados a la red de servicios de VPC Lattice. Puedes permitir este tráfico haciendo referencia al ID de la lista de prefijos de VPC Lattice.
| Destino | Protocolo | Intervalo de puertos | Comment |
|---|---|---|---|
ID of the VPC Lattice prefix list |
listener |
listener |
Permita el tráfico de los clientes a VPC Lattice |
Reglas de entrada recomendadas para el tráfico que fluye desde VPC Lattice hasta las instancias de destino
No puede usar el grupo de seguridad del cliente como fuente para los grupos de seguridad de su destino, ya que el tráfico fluye desde VPC Lattice. Puedes hacer referencia al ID de la lista de prefijos de VPC Lattice.
| origen | Protocolo | Intervalo de puertos | Comment |
|---|---|---|---|
ID of the VPC Lattice prefix list |
target |
target |
Permite que el tráfico de VPC Lattice llegue a los destinos |
ID of the VPC Lattice prefix list |
health check |
health check |
Permite comprobar el estado del tráfico desde VPC Lattice a los objetivos |
Administración de grupos de seguridad para una asociación de VPC
Puede utilizarla AWS CLI para ver, agregar o actualizar los grupos de seguridad de la VPC para dar servicio a la asociación de redes. Cuando utilices el AWS CLI, recuerda que los comandos se ejecutan en la Región de AWS configuración de tu perfil. Si desea ejecutar los comandos en otra región, cambie la región predeterminada de su perfil o utilice el parámetro --region con el comando.
Antes de empezar, confirme que ha creado el grupo de seguridad en la misma VPC que la VPC que quiere añadir a la red de servicios. Para obtener más información, consulte Controle el tráfico a sus recursos mediante grupos de seguridad en la guía del usuario de Amazon VPC
Cómo agregar un grupo de seguridad al crear una asociación de VPC mediante la consola
Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/
. -
En el panel de navegación, en VPC Lattice, elija Redes de servicios.
-
Seleccione el nombre de la red de servicios para abrir la página de detalles.
-
En la pestaña Asociaciones de VPC, elija Crear asociaciones de VPC y, a continuación, elija Agregar asociación de VPC.
-
Seleccione una VPC y hasta cinco grupos de seguridad.
-
Seleccione Save changes (Guardar cambios).
Cómo actualizar o agregar grupos de seguridad a una asociación de VPC existente mediante la consola
Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/
. -
En el panel de navegación, en VPC Lattice, elija Redes de servicios.
-
Seleccione el nombre de la red de servicios para abrir la página de detalles.
-
En la pestaña Asociaciones de VPC, seleccione la casilla de verificación de la asociación y, a continuación, elija Acciones, Editar grupos de seguridad.
-
Añada y elimine grupos de seguridad según sea necesario.
-
Seleccione Save changes (Guardar cambios).
Para añadir un grupo de seguridad al crear una asociación de VPC mediante el AWS CLI
Use el comando create-service-network-vpc-association y especifique el ID de la VPC para la asociación de VPC y el ID de los grupos de seguridad que se van a agregar.
aws vpc-lattice create-service-network-vpc-association \ --service-network-identifiersn-0123456789abcdef0\ --vpc-identifiervpc-1a2b3c4d\ --security-group-idssg-7c2270198example
Si se ejecuta correctamente, el comando devolverá información similar a la siguiente.
{
"arn": "arn",
"createdBy": "464296918874",
"id": "snva-0123456789abcdef0",
"status": "CREATE_IN_PROGRESS",
"securityGroupIds": ["sg-7c2270198example"]
}
Para agregar o actualizar grupos de seguridad para una asociación de VPC existente mediante el AWS CLI
Use el comando actualizar-asociación-de-vpc-de-la-red-de-servicios y especifique el ID de la red de servicios y los ID de los grupos de seguridad. Estos grupos de seguridad anulan cualquier grupo de seguridad asociado con anterioridad. Defina al menos un grupo de seguridad al actualizar la lista.
aws vpc-lattice update-service-network-vpc-association --service-network-vpc-association-identifiersn-903004f88example\ --security-group-idssg-7c2270198examplesg-903004f88example
aviso
No puede eliminar todos los grupos de seguridad. En cambio, primero debe eliminar la asociación de VPC y, a continuación, volver a crear la asociación de VPC sin ningún grupo de seguridad. Tenga cuidado al eliminar la asociación de VPC. Esto impide que el tráfico llegue a los servicios que se encuentran en esa red de servicios.