View a markdown version of this page

Acceso Servicios de AWS por AWS PrivateLink - Amazon Virtual Private Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acceso Servicios de AWS por AWS PrivateLink

Se accede y se Servicio de AWS utiliza un punto final. Los puntos de conexión de servicio predeterminados son interfaces públicas, por lo que debe agregar una puerta de enlace de Internet a la VPC para que el tráfico pueda llegar desde la VPC al Servicio de AWS. Si esta configuración no cumple con los requisitos de seguridad de su red, puede utilizarla AWS PrivateLink para conectar su VPC Servicios de AWS como si estuviera en su VPC, sin necesidad de utilizar una puerta de enlace a Internet.

Puedes acceder de forma privada a las Servicios de AWS que se integran AWS PrivateLink con los puntos de conexión de la VPC. Puede crear y administrar todas las capas de la pila de aplicaciones sin utilizar una puerta de enlace de Internet.

Precios

Se le facturará por cada hora de aprovisionamiento de punto de conexión de VPC de la interfaz en cada zona de disponibilidad. También se le factura por GB de datos procesados. Para obtener más información, consulte AWS PrivateLink Precios.

Descripción general de

Puedes acceder a Servicios de AWS través de sus terminales de servicio público o conectarte a un uso compatible. Servicios de AWS AWS PrivateLink Esta descripción general compara estos métodos.

Acceso a través de puntos de conexión de servicio públicos

El siguiente diagrama muestra cómo acceden las instancias a Servicios de AWS través de los puntos finales de servicio público. El tráfico hacia y Servicio de AWS desde una instancia de una subred pública se dirige a la puerta de enlace de Internet de la VPC y, luego, a la. Servicio de AWS El tráfico a un Servicio de AWS desde una instancia de una subred privada se dirige a una puerta de enlace NAT, luego a la puerta de enlace de Internet para la VPC y, a continuación, al Servicio de AWS. Si bien este tráfico atraviesa la puerta de enlace de Internet, no sale de la red. AWS

El tráfico que entra y Servicio de AWS sale de la VPC a través de una puerta de enlace a Internet, pero permanece en la AWS red.
Conéctese mediante AWS PrivateLink

El siguiente diagrama muestra cómo se accede a Servicios de AWS través de las instancias AWS PrivateLink. En primer lugar, se crea un punto final de interfaz de VPC, que establece conexiones entre las subredes de la VPC y una interfaz de red que Servicio de AWS utiliza. El tráfico destinado a Servicio de AWS se resuelve en las direcciones IP privadas de las interfaces de red de puntos finales mediante DNS y, a continuación, se envía a Servicio de AWS través de la conexión entre el punto final de la VPC y el. Servicio de AWS

El tráfico de una subred utiliza un punto de conexión de VPC de la interfaz para conectarse a un Servicio de AWS.

Servicios de AWS acepte las solicitudes de conexión automáticamente. El servicio no puede iniciar solicitudes a los recursos a través del punto de conexión de VPC.

Nombre de host DNS

La mayoría Servicios de AWS ofrecen terminales regionales públicos, que tienen la siguiente sintaxis.

protocol://service_code.region_code.amazonaws.com

Por ejemplo, el punto final público de Amazon CloudWatch en us-east-2 es el siguiente.

https://monitoring.us-east-2.amazonaws.com

Con AWS PrivateLink, envías tráfico al servicio mediante puntos finales privados. Cuando creas un punto de enlace de VPC de interfaz, creamos nombres de DNS regionales y zonales que puedes usar para comunicarte con él Servicio de AWS desde tu VPC.

El nombre DNS regional para el punto de conexión de VPC de interfaz tiene la siguiente sintaxis:

endpoint_id.service_id.region.vpce.amazonaws.com

Los nombres de DNS de zona tienen la siguiente sintaxis:

endpoint_id-az_name.service_id.region.vpce.amazonaws.com

Al crear un punto de enlace de VPC de interfaz para una Servicio de AWS, puedes habilitar el DNS privado. DNS privado Con el DNS privado, se pueden seguir realizando solicitudes a un servicio utilizando el nombre DNS de su punto de conexión público, al tiempo que se aprovecha la conectividad privada a través del punto de conexión de VPC de interfaz. Para obtener más información, consulte Resolución de los DNS.

El comando describe-vpc-endpoints muestra las entradas DNS para un punto de conexión de interfaz.

aws ec2 describe-vpc-endpoints --vpc-endpoint-id vpce-099deb00b40f00e22 --query VpcEndpoints[*].DnsEntries

El siguiente es un ejemplo de salida para un punto final de interfaz para Amazon CloudWatch con los nombres DNS privados habilitados. La primera entrada es el punto de conexión regional privado. Las siguientes tres entradas son los puntos de conexión de zona privados. La entrada final proviene de la zona alojada privada y oculta, que resuelve las solicitudes al punto de conexión público para las direcciones IP privadas de las interfaces de red del punto de conexión.

[ [ { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2c.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2a.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2b.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "monitoring.us-east-2.amazonaws.com", "HostedZoneId": "Z06320943MMOWYG6MAVL9" } ] ]

Resolución de los DNS

Los registros DNS que se crean para el punto de conexión de VPC de interfaz son públicos. Por lo tanto, estos nombres de DNS se pueden resolver de forma pública. Sin embargo, las solicitudes DNS desde fuera de la VPC siguen devolviendo las direcciones IP privadas de las interfaces de red de punto de conexión, por lo que estas direcciones IP no se pueden utilizar para acceder al servicio del punto de conexión a menos que tenga acceso a la VPC.

DNS privado

Si habilita el DNS privado para el punto final de la VPC de la interfaz y su VPC tiene habilitados tanto los nombres de host DNS como la resolución de DNS, crearemos una zona alojada privada AWS gestionada y oculta para usted. La zona alojada contiene un registro configurado para el nombre DNS predeterminado para el servicio que lo resuelve en las direcciones IP privadas de las interfaces de red de punto de conexión en la VPC. Por lo tanto, si ya tiene aplicaciones que envían solicitudes a un punto de enlace regional público, esas solicitudes ahora pasan por las interfaces de red de puntos finales, sin necesidad de realizar ningún cambio en esas aplicaciones. Servicio de AWS

Le recomendamos que habilite nombres DNS privados para su punto de conexión de VPC para los Servicios de AWS. Esto garantiza que las solicitudes que utilizan los puntos finales del servicio público, como las solicitudes realizadas a través de un AWS SDK, lleguen al punto final de la VPC.

Amazon proporciona un servidor DNS para la VPC, denominado Route 53 Resolver. Route 53 Resolver resuelve automáticamente los nombres de dominio y registros de VPC locales de zonas alojadas privadas. No obstante, no se puede utilizar Route 53 Resolver desde fuera de la VPC. Si desea acceder al punto de conexión de VPC desde la red local, puede utilizar puntos de conexión de Route 53 Resolver y reglas de Resolver. Para obtener más información, consulte Integración AWS Transit Gateway con y. AWS PrivateLinkAmazon Route 53 Resolver

Subredes y zonas de disponibilidad

Puede configurar su punto de conexión de VPC con una subred por cada zona de disponibilidad. Creamos una interfaz de red de punto de conexión para el punto de conexión de VPC en la subred. Asignamos direcciones IP a cada interfaz de red de punto de conexión desde su subred, en función del tipo de dirección IP del punto de conexión de VPC. Las direcciones IP de una interfaz de red de punto de conexión no variarán durante la vida útil de su punto de conexión de VPC correspondiente.

En un entorno de producción, para una alta disponibilidad y resiliencia, recomendamos lo siguiente:

  • Configure al menos dos zonas de disponibilidad por punto final de la VPC e implemente AWS los recursos que deben acceder a estas Servicio de AWS zonas de disponibilidad.

  • Configurar nombres de DNS privados para el punto de conexión de VPC.

  • Acceda a ellas Servicio de AWS mediante su nombre de DNS regional, también conocido como punto de enlace público.

El siguiente diagrama muestra un punto final de VPC para Amazon CloudWatch con una interfaz de red de puntos finales en una única zona de disponibilidad. Cuando un recurso de cualquier subred de la VPC accede a Amazon CloudWatch mediante su punto final público, resolvemos el tráfico a la dirección IP de la interfaz de red del punto final. Esto incluye el tráfico procedente de subredes de otras zonas de disponibilidad. Sin embargo, si la zona de disponibilidad 1 se ve afectada, los recursos de la zona de disponibilidad 2 pierden el acceso a Amazon. CloudWatch

Un punto final de VPC de interfaz para Amazon CloudWatch habilitado para una única zona de disponibilidad.

El siguiente diagrama muestra un punto final de VPC para Amazon CloudWatch con interfaces de red de puntos finales en dos zonas de disponibilidad. Cuando un recurso de cualquier subred de la VPC accede a Amazon CloudWatch mediante su punto final público, seleccionamos una interfaz de red de puntos finales en buen estado y utilizamos el algoritmo por turnos para alternar entre ellos. A continuación, resolvemos el tráfico dirigido a la dirección IP de la interfaz de red de punto de conexión seleccionada.

Un punto final de VPC de interfaz para Amazon CloudWatch habilitado para varias zonas de disponibilidad.

Si es mejor para su caso de uso, puede enviar el tráfico de los recursos al Servicio de AWS  utilizando la interfaz de red de punto de conexión de la misma zona de disponibilidad. Para ello, utilice el punto de conexión de zona privado o la dirección IP de la interfaz de red de punto de conexión.

Un punto de conexión de VPC de interfaz con tráfico que utiliza los puntos de conexión zonales privados.

Tipos de direcciones IP

Servicios de AWS pueden admitir IPv6 a través de sus puntos finales privados, incluso si no admiten IPv6 a través de sus puntos finales públicos. Los puntos de conexión que admiten IPv6 pueden responder a consultas de DNS con registros AAAA.

Requisitos para habilitar IPv6 para un punto de conexión de interfaz
  • Servicio de AWS Deben hacer que sus puntos finales de servicio estén disponibles a través de IPv6. Para obtener más información, consulte Ver compatibilidad con IPv6.

  • El tipo de dirección IP de un punto de conexión de interfaz debe ser compatible con las subredes del punto de conexión de interfaz, como se describe a continuación:

    • IPv4: se asignan direcciones IPv4 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4.

    • IPv6: se asignan direcciones IPv6 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas son subredes IPv6.

    • Dualstack: se asignan direcciones IPv4 e IPv6 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4 e IPv6.

Si un punto de conexión de VPC de interfaz admite IPv4, las interfaces de red del punto de conexión tienen direcciones IPv4. Si un punto de conexión de VPC de interfaz admite IPv6, las interfaces de red del punto de conexión tienen direcciones IPv6. No se puede acceder a la dirección IPv6 de una interfaz de red de punto de conexión desde Internet. Si describe una interfaz de red de punto de conexión con una dirección IPv6, observe que denyAllIgwTraffic esté habilitado.

Tipo de IP de registro de DNS

Según el tipo de dirección IP, cuando llamas a un punto final de la VPC, el AWS servicio puede devolver registros A, registros AAAA o ambos registros A y AAAA. Puede personalizar los tipos de registros que devuelve su AWS servicio modificando el tipo de IP del registro DNS. En la siguiente tabla se muestran los tipos de IP de registro de DNS admitidos y los tipos de registro devueltos:

Tipo de IP de registro de DNS Tipos de registros devueltos
IPv4 A
IPv6 AAAA
Pila doble A y AAAA

De forma predeterminada, el tipo de registro de DNS es el mismo que el tipo de dirección IP. Se puede elegir un tipo de IP de registro de DNS diferente, pero se debe usar un tipo de dirección IP compatible para el servicio de punto de conexión. En la siguiente tabla se muestra el tipo de IP de registro de DNS compatible para cada tipo de dirección IP de los puntos de conexión de la interfaz:

Tipo de dirección IP Tipos de IP de registros de DNS admitidos
IPv4 IPv4
IPv6 IPv6
Pila doble Doble pila*, IPv4, IPv6, definido por el servicio

* Representa el tipo de IP del registro de DNS predeterminado.

Un tipo de IP de registro de DNS definido por el servicio devuelve registros de DNS en función del punto de conexión del servicio al que se llame. Si se utiliza un tipo de IP de registro de DNS definido por el servicio, se debe asegurar que el servicio pueda gestionar llamadas variables desde los puntos de conexión del servicio. Para ver los registros de DNS admitidos por el punto de enlace de la interfaz, consulta los nombres de DNS del punto de enlace de la VPC en la página o Consola de administración de AWS DescribeVpcEndpoints utilízalos.

El comportamiento del tipo de IP del registro de DNS es diferente en los puntos de conexión de las puertas de enlace. Para obtener más información, consulte DNS record IP type for gateway endpoints.