View a markdown version of this page

Acceda a los segmentos de red a través de AWS PrivateLink - Amazon Virtual Private Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acceda a los segmentos de red a través de AWS PrivateLink

Puede acceder de forma privada a un segmento de red en otra VPC mediante un punto final de VPC de túnel (punto final de túnel). Un punto final de túnel le permite acceder de forma privada y segura a los recursos ubicados dentro de un conjunto de rangos de CIDR en otra red. Un rango de CIDR representa un segmento de red, por lo que una aplicación de consumo puede llegar a cualquier recurso dentro de ese segmento de red, sin que el proveedor tenga que enumerar cada recurso. Esto resulta útil cuando los recursos son efímeros o no se conocen de antemano. Los puntos finales de los túneles requieren que accedas por un túnel a otra VPC mediante la encapsulación GENEVE.

Precios

Cuando acceda a un segmento de red mediante un punto final de túnel, se le facturará por cada hora de aprovisionamiento del punto final del túnel. También se le factura por cada GB de datos procesados al acceder al segmento de red. Para más información, consulte Precios de AWS PrivateLink. Cuando comparte su segmento de red mediante configuraciones de recursos y pasarelas de recursos, se le factura por cada GB de datos procesado por sus pasarelas de recursos. Para obtener más información, consulte Precios de Amazon VPC Lattice.

Descripción general de

Puedes acceder a los segmentos de red de tu cuenta o a los que se hayan compartido contigo desde otra cuenta. Para acceder a un segmento de red, primero debes crear un punto final de túnel, que establece una conexión entre tu VPC y una puerta de enlace de recursos en la VPC desde la que se comparte el segmento de red. A continuación, se encapsula el tráfico de aplicaciones mediante GENEVE y se envía al punto final del túnel. El punto final elimina el encabezado GENEVE y envía el paquete interno a su destino en la otra VPC. Al hacerlo, comprueba si el destino se encuentra dentro del segmento de red que se compartió con usted desde la otra VPC. Si se encuentra fuera, el punto final no permite el acceso a él.

Consideraciones

  • Las subredes del punto final del túnel deben estar superpuestas con las Zonas de disponibilidad de las subredes en las que se encuentra la puerta de enlace de recursos. Zonas de disponibilidad

  • Las conexiones de red solo se pueden iniciar desde la VPC que tiene el punto final del túnel y no desde la VPC que comparte los segmentos de red. La VPC del segmento de red no puede iniciar conexiones de red a la VPC de punto final.

Encapsulación GENEVE

El tráfico de aplicaciones debe estar encapsulado en GENEVE. El tráfico de GENEVE debe usar UDP y el puerto 6081 en el punto final del túnel. El VNI debe estar establecido en. 0 El paquete interno debe ser un paquete IP de capa 3. En el paquete interno, el UDP solo se admite para las consultas de DNS. El tráfico normal de aplicaciones en el paquete interno debe ser TCP.

Nombre de host DNS

El punto final de un túnel tiene un nombre DNS regional. Se resuelve en las direcciones IP de las subredes en las que se crea el punto final del túnel. Estas direcciones IP deben ser el objetivo del GENEVE-encapsulated tráfico, no del tráfico de las aplicaciones. Los nombres DNS privados no son compatibles con los puntos finales de los túneles.

Resolución de los DNS

Un punto final de túnel permite resolver el DNS en el contexto de la VPC que comparte el segmento de red. Puede resolver un dominio a través del punto final del túnel con la resolución de DNS de la VPC remota. Para ello, utilízalo 169.254.168.253 como servidor de nombres. Lo establece como el destino de la consulta DNS en el paquete interno y lo encapsula en GENEVE como lo hace para el tráfico de aplicaciones. La resolución de DNS es la misma que la de un cliente en la VPC remota. Se basa en el conjunto de opciones de DHCP configuradas en la VPC remota. Respeta las zonas alojadas privadas de Route 53 o los resolutores personalizados configurados en la VPC remota.

DNS privado

Los nombres DNS privados no son compatibles con los puntos finales de los túneles.

Subredes y Zonas de disponibilidad

Puede configurar el punto final del túnel con una subred por zona de disponibilidad. Las interfaces de red elásticas se crean para el punto final de esas subredes. Se asigna una dirección IP a cada ENI desde su subred, según el tipo de dirección IP del punto final. En un entorno de producción, para lograr una alta disponibilidad y resiliencia, recomendamos configurar al menos dos Zonas de disponibilidad para cada punto final. Las subredes del punto final deben estar superpuestas con las de las subredes en Zonas de disponibilidad las Zonas de disponibilidad que se encuentra la puerta de enlace de recursos.

Tipos de direcciones IP

Los paquetes externos e internos pueden tener diferentes tipos de IP. Se admiten las siguientes combinaciones: IPv4 sobre IPv4, IPv6 sobre IPv4, IPv4 sobre IPv6 e IPv6 sobre IPv6.

El tipo de IP del punto final del túnel decide el tipo de IP del paquete GENEVE externo. El tipo de IP de la VPC remota decide el tipo de IP del paquete interno. Un segmento de red compartido puede tener rangos de IPv4 e IPv6.

Los puntos finales del túnel admiten direcciones IPv4, IPv6 o de doble pila. El tipo de dirección IP de un punto final de túnel debe ser compatible con las subredes del punto final del túnel, tal y como se describe a continuación:

  • IPv4: asigna direcciones IPv4 al punto final del túnel. Solo se admite si todas las subredes del punto final tienen rangos de IPv4.

  • IPv6: asigna direcciones IPv6 al punto final del túnel. Solo se admite si todas las subredes del punto final tienen rangos de IPv6.

  • Dualstack: asigna direcciones IPv4 e IPv6 al punto final del túnel. Solo se admite si todas las subredes del punto final tienen rangos de IPv4 e IPv6.

No se puede acceder a las direcciones IPv6 del punto final desde Internet. denyAllIgwTrafficestá habilitado en sus interfaces de red.