View a markdown version of this page

Accédez à des segments de réseau via AWS PrivateLink - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Accédez à des segments de réseau via AWS PrivateLink

Vous pouvez accéder en privé à un segment de réseau dans un autre VPC à l'aide d'un point de terminaison VPC tunnel (point de terminaison de tunnel). Un point de terminaison de tunnel vous permet d'accéder de manière privée et sécurisée aux ressources situées dans un ensemble de plages CIDR sur un autre réseau. Une plage CIDR représente un segment de réseau, de sorte qu'une application client peut accéder à n'importe quelle ressource de ce segment de réseau, sans que le fournisseur ait à énumérer chaque ressource. Ceci est utile lorsque les ressources sont éphémères ou ne sont pas connues à l'avance. Les points de terminaison du tunnel nécessitent que vous effectuiez un tunnel vers un autre VPC à l'aide de l'encapsulation GENEVE.

Tarification

Lorsque vous accédez à un segment de réseau à l'aide d'un point de terminaison de tunnel, vous êtes facturé pour chaque heure pendant laquelle votre point de terminaison de tunnel est provisionné. Vous êtes également facturé par Go de données traitées lorsque vous accédez au segment de réseau. Pour en savoir plus, consultez Pricing AWS PrivateLink (Tarification). Lorsque vous partagez votre segment de réseau à l'aide de configurations de ressources et de passerelles de ressources, vous êtes facturé par Go de données traitées par vos passerelles de ressources. Pour en savoir plus, consultez Pricing Amazon VPC Lattice (Tarification).

Vue d’ensemble

Vous pouvez accéder aux segments de réseau de votre compte ou à ceux qui ont été partagés avec vous depuis un autre compte. Pour accéder à un segment de réseau, vous devez d'abord créer un point de terminaison de tunnel, qui établit une connexion entre votre VPC et une passerelle de ressources dans le VPC à partir duquel le segment de réseau est partagé. Vous encapsulez ensuite le trafic des applications à l'aide de GENEVE et vous l'envoyez au point de terminaison du tunnel. Le point de terminaison supprime l'en-tête GENEVE et envoie le paquet interne à sa destination dans l'autre VPC. Ce faisant, il vérifie si la destination se trouve dans le segment de réseau qui a été partagé avec vous depuis l'autre VPC. S'il se trouve à l'extérieur, le terminal n'autorise pas l'accès à celui-ci.

Considérations

  • Les sous-réseaux du point de terminaison du tunnel doivent Zones de disponibilité se chevaucher avec ceux Zones de disponibilité des sous-réseaux dans lesquels se trouve la passerelle de ressources.

  • Les connexions réseau ne peuvent être initiées qu'à partir du VPC qui possède le point de terminaison du tunnel, et non du VPC qui partage les segments de réseau. Le VPC de segment de réseau ne peut pas établir de connexions réseau avec le VPC de point de terminaison.

Encapsulation GENEVE

Le trafic applicatif doit être encapsulé dans GENEVE. Le trafic GENEVE doit utiliser UDP et le port 6081 sur le point de terminaison du tunnel. Le VNI doit être réglé sur. 0 Le paquet interne doit être un paquet IP de couche 3. Dans le paquet interne, le protocole UDP n'est pris en charge que pour les requêtes DNS. Le trafic d'application normal dans le paquet interne doit être TCP.

Noms d'hôte DNS

Un point de terminaison de tunnel possède un nom DNS régional. Il se résout en adresses IP dans les sous-réseaux où le point de terminaison du tunnel est créé. Ces adresses IP doivent être la cible de votre GENEVE-encapsulated trafic, et non du trafic des applications. Les noms DNS privés ne sont pas pris en charge pour les points de terminaison des tunnels.

Résolution DNS

Un point de terminaison de tunnel vous permet de résoudre le DNS dans le contexte du VPC qui partage le segment de réseau. Vous pouvez résoudre un domaine via le point de terminaison du tunnel par rapport au résolveur DNS du VPC distant. Pour ce faire, vous l'utilisez 169.254.168.253 comme serveur de noms. Vous le définissez comme destination de la requête DNS dans le paquet interne et vous l'encapsulez dans GENEVE comme vous le faites pour le trafic des applications. La résolution DNS est identique à celle d'un client dans le VPC distant. Il est basé sur le jeu d'options DHCP configuré par le VPC distant. Il respecte les zones hébergées privées Route 53 ou les résolveurs personnalisés configurés dans le VPC distant.

DNS privé

Les noms DNS privés ne sont pas pris en charge pour les points de terminaison des tunnels.

Sous-réseaux et Zones de disponibilité

Vous pouvez configurer votre point de terminaison de tunnel avec un sous-réseau par zone de disponibilité. Des interfaces réseau élastiques sont créées pour le point de terminaison de ces sous-réseaux. Une adresse IP est attribuée à chaque ENI à partir de son sous-réseau, en fonction du type d'adresse IP du point de terminaison. Dans un environnement de production, pour des raisons de haute disponibilité et de résilience, nous vous recommandons d'en configurer au moins deux Zones de disponibilité pour chaque point de terminaison. Les sous-réseaux du point de terminaison doivent Zones de disponibilité se chevaucher avec ceux Zones de disponibilité des sous-réseaux dans lesquels se trouve la passerelle de ressources.

Types d'adresses IP

Les paquets externes et internes peuvent avoir différents types d'adresses IP. Les combinaisons suivantes sont prises en charge : IPv4 sur IPv4, IPv6 sur IPv4, IPv4 sur IPv6 et IPv6 sur IPv6.

Le type IP du point de terminaison du tunnel détermine le type IP du paquet GENEVE externe. Le type IP du VPC distant détermine le type IP du paquet interne. Un segment de réseau partagé peut avoir à la fois des plages IPv4 et IPv6.

Les points de terminaison du tunnel prennent en charge les adresses IPv4, IPv6 ou Dualstack. Le type d'adresse IP d'un point de terminaison de tunnel doit être compatible avec les sous-réseaux du point de terminaison du tunnel, comme décrit ici :

  • IPv4 — Assigne des adresses IPv4 au point de terminaison du tunnel. Pris en charge uniquement si tous les sous-réseaux du terminal ont des plages IPv4.

  • IPv6 : attribue des adresses IPv6 au point de terminaison du tunnel. Pris en charge uniquement si tous les sous-réseaux du terminal possèdent des plages IPv6.

  • Dualstack : attribue des adresses IPv4 et IPv6 au point de terminaison du tunnel. Pris en charge uniquement si tous les sous-réseaux du terminal possèdent à la fois des plages IPv4 et IPv6.

Les adresses IPv6 du terminal sont inaccessibles depuis Internet. denyAllIgwTrafficest activé sur ses interfaces réseau.