Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Acceso Servicios de AWS por AWS PrivateLink
Se accede y se Servicio de AWS utiliza un punto final. Los puntos de conexión de servicio predeterminados son interfaces públicas, por lo que debe agregar una puerta de enlace de Internet a la VPC para que el tráfico pueda llegar desde la VPC al Servicio de AWS. Si esta configuración no cumple con los requisitos de seguridad de su red, puede utilizarla AWS PrivateLink para conectar su VPC Servicios de AWS como si estuviera en su VPC, sin necesidad de utilizar una puerta de enlace a Internet.
Puedes acceder de forma privada a las Servicios de AWS que se integran AWS PrivateLink con los puntos de conexión de la VPC. Puede crear y administrar todas las capas de la pila de aplicaciones sin utilizar una puerta de enlace de Internet.
Precios
Se le facturará por cada hora de aprovisionamiento de punto de conexión de VPC de la interfaz en cada zona de disponibilidad. También se le factura por GB de datos procesados. Para obtener más información, consulte AWS PrivateLink Precios
Descripción general de
Puedes acceder a Servicios de AWS través de sus terminales de servicio público o conectarte a un uso compatible. Servicios de AWS AWS PrivateLink Esta descripción general compara estos métodos.
Acceso a través de puntos de conexión de servicio públicos
El siguiente diagrama muestra cómo acceden las instancias a Servicios de AWS través de los puntos finales de servicio público. El tráfico hacia y Servicio de AWS desde una instancia de una subred pública se dirige a la puerta de enlace de Internet de la VPC y, luego, a la. Servicio de AWS El tráfico a un Servicio de AWS desde una instancia de una subred privada se dirige a una puerta de enlace NAT, luego a la puerta de enlace de Internet para la VPC y, a continuación, al Servicio de AWS. Si bien este tráfico atraviesa la puerta de enlace de Internet, no sale de la red. AWS
Conéctese mediante AWS PrivateLink
El siguiente diagrama muestra cómo se accede a Servicios de AWS través de las instancias AWS PrivateLink. En primer lugar, se crea un punto final de interfaz de VPC, que establece conexiones entre las subredes de la VPC y una interfaz de red que Servicio de AWS utiliza. El tráfico destinado a Servicio de AWS se resuelve en las direcciones IP privadas de las interfaces de red de puntos finales mediante DNS y, a continuación, se envía a Servicio de AWS través de la conexión entre el punto final de la VPC y el. Servicio de AWS
Servicios de AWS acepte las solicitudes de conexión automáticamente. El servicio no puede iniciar solicitudes a los recursos a través del punto de conexión de VPC.
Nombre de host DNS
La mayoría Servicios de AWS ofrecen terminales regionales públicos, que tienen la siguiente sintaxis.
protocol://service_code.region_code.amazonaws.com
Por ejemplo, el punto final público de Amazon CloudWatch en us-east-2 es el siguiente.
https://monitoring.us-east-2.amazonaws.com
Con AWS PrivateLink, envías tráfico al servicio mediante puntos finales privados. Cuando creas un punto de enlace de VPC de interfaz, creamos nombres de DNS regionales y zonales que puedes usar para comunicarte con él Servicio de AWS desde tu VPC.
El nombre DNS regional para el punto de conexión de VPC de interfaz tiene la siguiente sintaxis:
endpoint_id.service_id.region.vpce.amazonaws.com
Los nombres de DNS de zona tienen la siguiente sintaxis:
endpoint_id-az_name.service_id.region.vpce.amazonaws.com
Al crear un punto de enlace de VPC de interfaz para una Servicio de AWS, puedes habilitar el DNS privado. DNS privado Con el DNS privado, se pueden seguir realizando solicitudes a un servicio utilizando el nombre DNS de su punto de conexión público, al tiempo que se aprovecha la conectividad privada a través del punto de conexión de VPC de interfaz. Para obtener más información, consulte Resolución de los DNS.
El comando describe-vpc-endpoints muestra las entradas DNS para un punto de conexión de interfaz.
aws ec2 describe-vpc-endpoints --vpc-endpoint-idvpce-099deb00b40f00e22--query VpcEndpoints[*].DnsEntries
El siguiente es un ejemplo de salida para un punto final de interfaz para Amazon CloudWatch con los nombres DNS privados habilitados. La primera entrada es el punto de conexión regional privado. Las siguientes tres entradas son los puntos de conexión de zona privados. La entrada final proviene de la zona alojada privada y oculta, que resuelve las solicitudes al punto de conexión público para las direcciones IP privadas de las interfaces de red del punto de conexión.
[ [ { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2c.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2a.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2b.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "monitoring.us-east-2.amazonaws.com", "HostedZoneId": "Z06320943MMOWYG6MAVL9" } ] ]
Resolución de los DNS
Los registros DNS que se crean para el punto de conexión de VPC de interfaz son públicos. Por lo tanto, estos nombres de DNS se pueden resolver de forma pública. Sin embargo, las solicitudes DNS desde fuera de la VPC siguen devolviendo las direcciones IP privadas de las interfaces de red de punto de conexión, por lo que estas direcciones IP no se pueden utilizar para acceder al servicio del punto de conexión a menos que tenga acceso a la VPC.
DNS privado
Si habilita el DNS privado para el punto final de la VPC de la interfaz y su VPC tiene habilitados tanto los nombres de host DNS como la resolución de DNS, crearemos una zona alojada privada AWS gestionada y oculta para usted. La zona alojada contiene un registro configurado para el nombre DNS predeterminado para el servicio que lo resuelve en las direcciones IP privadas de las interfaces de red de punto de conexión en la VPC. Por lo tanto, si ya tiene aplicaciones que envían solicitudes a un punto de enlace regional público, esas solicitudes ahora pasan por las interfaces de red de puntos finales, sin necesidad de realizar ningún cambio en esas aplicaciones. Servicio de AWS
Le recomendamos que habilite nombres DNS privados para su punto de conexión de VPC para los Servicios de AWS. Esto garantiza que las solicitudes que utilizan los puntos finales del servicio público, como las solicitudes realizadas a través de un AWS SDK, lleguen al punto final de la VPC.
Amazon proporciona un servidor DNS para la VPC, denominado Route 53 Resolver. Route 53 Resolver resuelve automáticamente los nombres de dominio y registros de VPC locales de zonas alojadas privadas. No obstante, no se puede utilizar Route 53 Resolver desde fuera de la VPC. Si desea acceder al punto de conexión de VPC desde la red local, puede utilizar puntos de conexión de Route 53 Resolver y reglas de Resolver. Para obtener más información, consulte Integración AWS Transit Gateway con y. AWS PrivateLinkAmazon Route 53 Resolver
Subredes y zonas de disponibilidad
Puede configurar su punto de conexión de VPC con una subred por cada zona de disponibilidad. Creamos una interfaz de red de punto de conexión para el punto de conexión de VPC en la subred. Asignamos direcciones IP a cada interfaz de red de punto de conexión desde su subred, en función del tipo de dirección IP del punto de conexión de VPC. Las direcciones IP de una interfaz de red de punto de conexión no variarán durante la vida útil de su punto de conexión de VPC correspondiente.
En un entorno de producción, para una alta disponibilidad y resiliencia, recomendamos lo siguiente:
-
Configure al menos dos zonas de disponibilidad por punto final de la VPC e implemente AWS los recursos que deben acceder a estas Servicio de AWS zonas de disponibilidad.
-
Configurar nombres de DNS privados para el punto de conexión de VPC.
-
Acceda a ellas Servicio de AWS mediante su nombre de DNS regional, también conocido como punto de enlace público.
El siguiente diagrama muestra un punto final de VPC para Amazon CloudWatch con una interfaz de red de puntos finales en una única zona de disponibilidad. Cuando un recurso de cualquier subred de la VPC accede a Amazon CloudWatch mediante su punto final público, resolvemos el tráfico a la dirección IP de la interfaz de red del punto final. Esto incluye el tráfico procedente de subredes de otras zonas de disponibilidad. Sin embargo, si la zona de disponibilidad 1 se ve afectada, los recursos de la zona de disponibilidad 2 pierden el acceso a Amazon. CloudWatch
El siguiente diagrama muestra un punto final de VPC para Amazon CloudWatch con interfaces de red de puntos finales en dos zonas de disponibilidad. Cuando un recurso de cualquier subred de la VPC accede a Amazon CloudWatch mediante su punto final público, seleccionamos una interfaz de red de puntos finales en buen estado y utilizamos el algoritmo por turnos para alternar entre ellos. A continuación, resolvemos el tráfico dirigido a la dirección IP de la interfaz de red de punto de conexión seleccionada.
Si es mejor para su caso de uso, puede enviar el tráfico de los recursos al Servicio de AWS utilizando la interfaz de red de punto de conexión de la misma zona de disponibilidad. Para ello, utilice el punto de conexión de zona privado o la dirección IP de la interfaz de red de punto de conexión.
Tipos de direcciones IP
Servicios de AWS pueden admitir IPv6 a través de sus puntos finales privados, incluso si no admiten IPv6 a través de sus puntos finales públicos. Los puntos de conexión que admiten IPv6 pueden responder a consultas de DNS con registros AAAA.
Requisitos para habilitar IPv6 para un punto de conexión de interfaz
-
Servicio de AWS Deben hacer que sus puntos finales de servicio estén disponibles a través de IPv6. Para obtener más información, consulte Ver compatibilidad con IPv6.
-
El tipo de dirección IP de un punto de conexión de interfaz debe ser compatible con las subredes del punto de conexión de interfaz, como se describe a continuación:
-
IPv4: se asignan direcciones IPv4 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4.
-
IPv6: se asignan direcciones IPv6 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas son subredes IPv6.
-
Dualstack: se asignan direcciones IPv4 e IPv6 a las interfaces de red del punto de conexión. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4 e IPv6.
-
Si un punto de conexión de VPC de interfaz admite IPv4, las interfaces de red del punto de conexión tienen direcciones IPv4. Si un punto de conexión de VPC de interfaz admite IPv6, las interfaces de red del punto de conexión tienen direcciones IPv6. No se puede acceder a la dirección IPv6 de una interfaz de red de punto de conexión desde Internet. Si describe una interfaz de red de punto de conexión con una dirección IPv6, observe que denyAllIgwTraffic esté habilitado.
Tipo de IP de registro de DNS
Según el tipo de dirección IP, cuando llamas a un punto final de la VPC, el AWS servicio puede devolver registros A, registros AAAA o ambos registros A y AAAA. Puede personalizar los tipos de registros que devuelve su AWS servicio modificando el tipo de IP del registro DNS. En la siguiente tabla se muestran los tipos de IP de registro de DNS admitidos y los tipos de registro devueltos:
| Tipo de IP de registro de DNS | Tipos de registros devueltos |
|---|---|
| IPv4 | A |
| IPv6 | AAAA |
| Pila doble | A y AAAA |
De forma predeterminada, el tipo de registro de DNS es el mismo que el tipo de dirección IP. Se puede elegir un tipo de IP de registro de DNS diferente, pero se debe usar un tipo de dirección IP compatible para el servicio de punto de conexión. En la siguiente tabla se muestra el tipo de IP de registro de DNS compatible para cada tipo de dirección IP de los puntos de conexión de la interfaz:
| Tipo de dirección IP | Tipos de IP de registros de DNS admitidos |
|---|---|
| IPv4 | IPv4 |
| IPv6 | IPv6 |
| Pila doble | Doble pila*, IPv4, IPv6, definido por el servicio |
* Representa el tipo de IP del registro de DNS predeterminado.
Un tipo de IP de registro de DNS definido por el servicio devuelve registros de DNS en función del punto de conexión del servicio al que se llame. Si se utiliza un tipo de IP de registro de DNS definido por el servicio, se debe asegurar que el servicio pueda gestionar llamadas variables desde los puntos de conexión del servicio. Para ver los registros de DNS admitidos por el punto de enlace de la interfaz, consulta los nombres de DNS del punto de enlace de la VPC en la página o Consola de administración de AWS DescribeVpcEndpoints utilízalos.
El comportamiento del tipo de IP del registro de DNS es diferente en los puntos de conexión de las puertas de enlace. Para obtener más información, consulte DNS record IP type for gateway endpoints.