Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Pare-feu et liaison de service
Cette section traite des configurations de pare-feu et de la connexion de la liaison de service.
Dans le schéma suivant, la configuration étend l'Amazon VPC de la AWS région à l'avant-poste. Une interface virtuelle Direct Connect publique est la connexion de liaison de service. Le trafic suivant transite par la liaison de service et la connexion Direct Connect :
-
Trafic de gestion à destination de l’Outpost via la liaison de service
-
Trafic entre l’Outpost et les VPC associés
Si vous utilisez un pare-feu avec état avec votre connexion Internet afin de limiter la connectivité de l’Internet public vers le VLAN de la liaison de service, vous pouvez bloquer toutes les connexions entrantes initiées depuis Internet. En effet, le VPN de la liaison de service s’initie uniquement de l’Outpost vers la région, et non de la région vers l’Outpost.
Si vous utilisez un pare-feu dynamique qui est à la fois UDP et TCP-aware pour limiter la connectivité concernant le VLAN de liaison de service, vous pouvez refuser toutes les connexions entrantes. Si le pare-feu agit de manière dynamique, les connexions sortantes autorisées depuis le lien de service Outposts devraient automatiquement autoriser le retour du trafic de réponse sans configuration de règles explicites. Seules les connexions sortantes initiées à partir de la liaison du service Outpost doivent être configurées comme autorisé.
| Protocole | Port source | Adresse source | Port de destination | Adresse de destination |
|---|---|---|---|---|
|
UDP |
1024-65535 |
Adresse IP de la liaison de service |
53 |
serveur DNS |
|
UDP |
443, 1024-65535 |
Adresse IP de la liaison de service |
443 |
AWS Outposts Points de terminaison Service Link |
|
TCP |
1024-65535 |
Adresse IP de la liaison de service |
443 |
AWS Outposts Points de terminaison de l'enregistrement |
Si vous utilisez un pare-feu sans état pour limiter la connectivité concernant le VLAN de liaison de service, vous devez autoriser les connexions sortantes initiées depuis la liaison de service Outposts vers les réseaux publics de la AWS Outposts région. Vous devez également autoriser explicitement le trafic de réponse en provenance des réseaux publics de la région Outposts entrant vers le VLAN de liaison de service. La connectivité est toujours initiée en sortant depuis la liaison de service Outposts, mais le trafic de réponse doit être autorisé à revenir dans le VLAN de la liaison de service.
| Protocole | Port source | Adresse source | Port de destination | Adresse de destination |
|---|---|---|---|---|
UDP |
1024-65535 |
Adresse IP de la liaison de service |
53 |
Serveur DNS |
UDP |
443, 1024-65535 |
Adresse IP de la liaison de service |
443 |
AWS Outposts Points de terminaison Service Link |
TCP |
1025-65535 |
Adresse IP de la liaison de service |
443 |
AWS Outposts Points de terminaison Service Link |
UDP |
53 |
Serveur DNS |
1025-65535 |
Adresse IP de la liaison de service |
UDP |
443 |
AWS Outposts Points de terminaison Service Link |
443, 1024-65535 |
Adresse IP de la liaison de service |
TCP |
443 |
AWS Outposts Points de terminaison Service Link |
1025-65535 |
Adresse IP de la liaison de service |
Note
Les instances d'un avant-poste ne peuvent pas utiliser le lien de service pour communiquer avec les instances d'un autre avant-poste. Pour permettre la communication entre les Outposts, optez pour un routage via la passerelle locale ou l’interface de réseau local.