Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Praktik terbaik untuk menghubungkan Amazon ECS ke AWS layanan dari dalam VPC Anda
Agar Amazon ECS berfungsi dengan baik, agen kontainer Amazon ECS yang berjalan di setiap host harus berkomunikasi dengan bidang kontrol Amazon ECS. Jika Anda menyimpan gambar kontainer di Amazon ECR, host Amazon EC2 harus berkomunikasi ke titik akhir layanan Amazon ECR, dan ke Amazon S3, tempat lapisan gambar disimpan. Jika Anda menggunakan AWS layanan lain untuk aplikasi kontainer Anda, seperti data persisten yang disimpan di DynamoDB, periksa kembali apakah layanan ini juga memiliki dukungan jaringan yang diperlukan.
Gateway NAT
Menggunakan gateway NAT adalah cara termudah untuk memastikan bahwa tugas Amazon ECS Anda dapat mengakses AWS layanan lain. Untuk informasi lebih lanjut tentang pendekatan ini, lihatSubnet privat dan gateway NAT.
Berikut ini adalah kerugian untuk menggunakan pendekatan ini:
-
Anda tidak dapat membatasi tujuan apa yang dapat berkomunikasi dengan gateway NAT. Anda juga tidak dapat membatasi tujuan mana yang dapat berkomunikasi dengan tingkat backend Anda tanpa mengganggu semua komunikasi keluar dari VPC Anda.
-
Gerbang NAT membebankan biaya untuk setiap GB data yang dilewati. Jika Anda menggunakan gateway NAT untuk salah satu operasi berikut, Anda akan dikenakan biaya untuk setiap GB bandwidth:
-
Mengunduh file besar dari Amazon S3
-
Melakukan kueri database volume tinggi ke DynamoDB
-
Menarik gambar dari Amazon ECR
Selain itu, NAT gateway mendukung bandwidth 5 Gbps dan secara otomatis menskalakan hingga 45 Gbps. Jika Anda merutekan melalui satu gateway NAT, aplikasi yang memerlukan koneksi bandwidth sangat tinggi mungkin mengalami kendala jaringan. Sebagai solusinya, Anda dapat membagi beban kerja Anda di beberapa subnet dan memberikan setiap subnet gateway NAT-nya sendiri.
-
AWS PrivateLink
AWS PrivateLink menyediakan konektivitas pribadi antara VPC, AWS layanan, dan jaringan lokal Anda tanpa mengekspos lalu lintas Anda ke internet publik.
Titik akhir VPC memungkinkan koneksi pribadi antara VPC Anda dan layanan yang didukung dan AWS layanan titik akhir VPC. Lalu lintas antara VPC Anda dan layanan lainnya tidak meninggalkan jaringan Amazon. Titik akhir VPC tidak memerlukan gateway internet, gateway pribadi virtual, perangkat NAT, koneksi VPN, atau Direct Connect koneksi. Instans Amazon EC2 di VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan sumber daya dalam layanan.
Diagram berikut menunjukkan cara kerja komunikasi ke AWS layanan saat Anda menggunakan titik akhir VPC alih-alih gateway internet. AWS PrivateLink menyediakan antarmuka jaringan elastis (ENI) di dalam subnet, dan aturan routing VPC digunakan untuk mengirim komunikasi apa pun ke nama host layanan melalui ENI, langsung ke layanan tujuan. AWS Lalu lintas ini tidak perlu lagi menggunakan gateway NAT atau gateway internet.
Berikut ini adalah beberapa titik akhir VPC umum yang digunakan dengan layanan Amazon ECS.
Banyak AWS layanan lain mendukung titik akhir VPC. Jika Anda menggunakan banyak AWS layanan apa pun, Anda harus mencari dokumentasi khusus untuk layanan tersebut dan cara membuat titik akhir VPC untuk lalu lintas tersebut.