Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tentang jaringan di Amazon MWAA
Amazon VPC adalah jaringan virtual yang terhubung ke jaringan Anda Akun AWS. Ini memberi Anda keamanan cloud dan kemampuan untuk menskalakan secara dinamis dengan memberikan kontrol halus atas infrastruktur virtual dan segmentasi lalu lintas jaringan Anda. Halaman ini menjelaskan infrastruktur Amazon VPC dengan perutean publik, perutean pribadi, atau perut ean publik dan pribadi yang diperlukan untuk mendukung Amazon Managed Workflow untuk lingkungan Apache Airflow.
Istilah
- Perutean publik
-
Jaringan Amazon VPC yang memiliki akses ke internet.
- Perutean pribadi
-
Jaringan Amazon VPC tanpa akses ke internet.
Apa yang didukung
Tabel berikut menjelaskan jenis VPC Amazon yang didukung Amazon MWAA.
| Jenis Amazon VPC | Didukung |
|---|---|
|
VPC Amazon yang dimiliki oleh akun yang mencoba menciptakan lingkungan. |
Ya |
|
Amazon VPC bersama tempat beberapa Akun AWS membuat AWS sumber daya mereka. |
Ya |
Ikhtisar infrastruktur VPC
Saat Anda membuat lingkungan Amazon MWAA, Amazon MWAA membuat antara satu hingga dua titik akhir VPC untuk lingkungan Anda berdasarkan mode akses Apache Airflow yang Anda pilih untuk lingkungan Anda. Titik akhir ini ditampilkan sebagai Elastic Network Interfaces (ENI) dengan IP pribadi di Amazon VPC Anda. Setelah titik akhir ini dibuat, lalu lintas apa pun yang ditujukan ke IP ini dialihkan secara pribadi atau publik ke AWS layanan terkait yang digunakan oleh lingkungan Anda.
Bagian berikut menjelaskan infrastruktur Amazon VPC yang diperlukan untuk merutekan lalu lintas secara publik melalui internet, atau secara pribadi dalam Amazon V PC Anda.
Perutean publik melalui internet
Bagian ini menjelaskan infrastruktur Amazon VPC dari lingkungan dengan perutean publik. Anda memerlukan infrastruktur VPC berikut:
-
Satu kelompok keamanan VPC. Grup keamanan VPC bertindak sebagai firewall virtual untuk mengontrol lalu lintas jaringan masuk (masuk) dan keluar (keluar) pada sebuah instance.
-
Hingga 5 grup keamanan dapat ditentukan.
-
Grup keamanan harus menentukan aturan masuk yang merujuk sendiri ke dirinya sendiri.
-
Grup keamanan harus menentukan aturan keluar untuk semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan::/0). -
Grup keamanan harus mengizinkan semua lalu lintas dalam aturan referensi diri. Misalnya, (Disarankan) Contoh semua grup keamanan referensi mandiri akses.
-
Grup keamanan secara opsional dapat membatasi lalu lintas lebih lanjut dengan menentukan rentang port untuk rentang port HTTPS
443dan rentang port TCP.5432Misalnya, (Opsional) Contoh grup keamanan yang membatasi akses masuk ke port 5432 dan (Opsional) Contoh grup keamanan yang membatasi akses masuk ke port 443.
-
-
Dua subnet publik. Subnet publik adalah subnet yang dikaitkan dengan tabel rute yang memiliki rute ke gateway internet.
-
Diperlukan dua subnet publik. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.
-
Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,
us-east-1a,us-east-1b. -
Subnet harus memiliki tabel rute yang mengarahkan lalu lintas terikat internet ke gateway internet.
-
-
Dua subnet pribadi. Subnet pribadi adalah subnet yang tidak terkait dengan tabel rute yang memiliki rute ke gateway internet.
-
Diperlukan dua subnet pribadi. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.
-
Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,
us-east-1a,us-east-1b. -
Subnet harus memiliki tabel rute ke perangkat NAT (gateway atau instance).
-
Subnet tidak boleh mengar ahkan ke gateway internet.
-
Setel
assignIpV6AddressOnCreationketrueuntuk subnet IPv6. -
Untuk subnet pribadi IPv6, Anda harus memiliki koneksi ke gateway internet khusus keluar (EIGW).
-
-
Daftar kontrol akses jaringan (ACL). NACL mengelola (dengan aturan izinkan atau menolak) lalu lintas masuk dan keluar di tingkat subnet.
-
NACL harus memiliki aturan inbound yang memungkinkan semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan).::/0 -
NACL harus memiliki aturan keluar yang memungkinkan semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan).::/0 -
Misalnya, (Direkomendasikan) Contoh ACLs.
-
-
Gerbang NAT (atau instance NAT). Dengan gateway NAT (atau instance NAT), Anda dapat merutekan lalu lintas dari instance di subnet pribadi ke internet atau AWS layanan lain, dan menerima tanggapan.
-
Perangkat NAT harus dilampirkan ke subnet publik.
-
Perangkat NAT harus memiliki Alamat IPv4 Elastic (EIP) yang terpasang ke setiap subnet publik.
Ketersediaan tinggi
Untuk ketersediaan tinggi, pertimbangkan untuk menyediakan perangkat NAT terpisah di setiap subnet publik.
-
-
Gerbang internet. Gateway internet menghubungkan Amazon VPC ke internet dan AWS layanan lainnya.
-
Gateway internet harus dilampirkan ke Amazon VPC.
-
Perutean pribadi tanpa akses internet
Bagian ini menjelaskan infrastruktur Amazon VPC dari lingkungan dengan perutean pribadi. Anda memerlukan infrastruktur VPC berikut:
-
Satu kelompok keamanan VPC. Grup keamanan VPC bertindak sebagai firewall virtual untuk mengontrol lalu lintas jaringan masuk (masuk) dan keluar (keluar) pada sebuah instance.
-
Hingga 5 grup keamanan dapat ditentukan.
-
Grup keamanan harus menentukan aturan masuk yang merujuk sendiri ke dirinya sendiri.
-
Grup keamanan harus menentukan aturan keluar untuk semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan::/0). -
Grup keamanan harus mengizinkan semua lalu lintas dalam aturan referensi diri. Misalnya, (Disarankan) Contoh semua grup keamanan referensi mandiri akses.
-
Grup keamanan secara opsional dapat membatasi lalu lintas lebih lanjut dengan menentukan rentang port untuk rentang port HTTPS
443dan rentang port TCP.5432Misalnya, (Opsional) Contoh grup keamanan yang membatasi akses masuk ke port 5432 dan (Opsional) Contoh grup keamanan yang membatasi akses masuk ke port 443.
-
-
Dua subnet pribadi. Subnet pribadi adalah subnet yang tidak terkait dengan tabel rute yang memiliki rute ke gateway internet.
-
Diperlukan dua subnet pribadi. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.
-
Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,
us-east-1a,us-east-1b. -
Subnet harus memiliki tabel rute ke titik akhir VPC Anda.
-
Subnet harus memiliki tabel rute ke EIGW untuk diunduh dari internet sebagai bagian dari DAG.
-
Subnet tidak boleh memiliki tabel rute ke perangkat NAT (gateway atau instance), atau gateway internet.
-
-
Daftar kontrol akses jaringan (ACL). NACL mengelola (dengan aturan izinkan atau menolak) lalu lintas masuk dan keluar di tingkat subnet.
-
NACL harus memiliki aturan inbound yang memungkinkan semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan).::/0 -
NACL harus memiliki aturan keluar yang menolak semua lalu lintas (
0.0.0.0/0; untuk IPv6, gunakan).::/0 -
Misalnya, (Direkomendasikan) Contoh ACLs.
-
-
Tabel rute lokal. Tabel rute lokal adalah rute default untuk komunikasi dalam VPC.
-
Tabel rute lokal harus dikaitkan dengan subnet pribadi Anda.
-
Tabel rute lokal harus mengaktifkan instance di VPC Anda untuk berkomunikasi dengan jaringan Anda sendiri. Misalnya, jika Anda menggunakan untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda, tabel rute harus merutekan ke titik akhir VPC. AWS Client VPN
-
-
Titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda, dan titik akhir VPC Apache Airflow di Amazon VPC yang sama Wilayah AWS dengan lingkungan Amazon MWAA Anda.
-
Titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan dan titik akhir VPC untuk Apache Airflow. Misalnya, (Diperlukan) Titik akhir VPC.
-
Titik akhir VPC harus mengaktifkan DNS pribadi.
-
Titik akhir VPC harus dikaitkan dengan dua subnet pribadi lingkungan Anda.
-
Titik akhir VPC harus dikaitkan dengan grup keamanan lingkungan Anda.
-
Kebijakan titik akhir VPC untuk setiap titik akhir harus dikonfigurasi untuk mengizinkan akses ke AWS layanan yang digunakan oleh lingkungan. Misalnya, (Disarankan) Contoh kebijakan titik akhir VPC untuk mengizinkan semua akses.
-
Kebijakan titik akhir VPC untuk Amazon S3 harus dikonfigurasi untuk mengizinkan akses bucket. Misalnya, (Disarankan) Contoh kebijakan titik akhir gateway Amazon S3 untuk mengizinkan akses bucket.
-
Contoh kasus penggunaan untuk mode akses Amazon VPC dan Apache Airflow
Bagian ini menjelaskan berbagai kasus penggunaan untuk akses jaringan di Amazon VPC Anda dan mode akses server web Apache Airflow pilih di konsol Amazon MWAA.
Akses internet diperbolehkan - jaringan Amazon VPC baru
Jika akses internet di VPC Anda diizinkan oleh organisasi Anda, dan Anda ingin pengguna mengakses server web Apache Airflow Anda melalui internet:
-
Buat jaringan Amazon VPC dengan akses internet.
-
Buat lingkungan dengan mode akses jaringan publik untuk server web Apache Airflow Anda.
-
Apa yang kami rekomendasikan: Se CloudFormation baiknya gunakan template cepat yang membuat infrastruktur Amazon VPC, bucket Amazon S3, dan lingkungan Amazon MWAA secara bersamaan. Untuk mempelajari lebih lanjut, lihatTutorial awal cepat untuk Alur Kerja Terkelola Amazon untuk Apache Airflow.
Jika akses internet di VPC Anda diizinkan oleh organisasi Anda, dan Anda ingin membatasi akses server web Apache Airflow ke pengguna dalam VPC Anda:
-
Buat jaringan Amazon VPC dengan akses internet.
-
Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.
-
Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.
-
Apa yang kami rekomendasikan:
-
Sebaiknya gunakan konsol Amazon MWAA diOpsi satu: Membuat jaringan VPC di konsol Amazon MWAA, atau CloudFormation templat diOpsi dua: Membuat jaringan VPC Amazon dengan akses internet.
-
Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN
-
Akses internet tidak diizinkan - jaringan Amazon VPC baru
Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda ingin server web Apache Airflow tetap dapat diakses melalui internet:
-
Buat jaringan Amazon VPC tanpa akses internet.
-
Buat lingkungan dengan mode akses jaringan publik dan pribadi untuk server web Apache Airflow Anda. Opsi ini tersedia untuk Apache Airflow versi 3.2.1 dan yang lebih baru.
-
Apa yang kami rekomendasikan: Kami sarankan menggunakan CloudFormation template untuk membuat Amazon VPC tanpa akses internet dan titik akhir VPC untuk setiap AWS layanan yang digunakan oleh Amazon MWAA di. Opsi tiga: Membuat jaringan VPC Amazon tanpa akses internet
Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda ingin membatasi akses server web Apache Airflow ke pengguna dalam VPC Anda:
-
Buat jaringan Amazon VPC tanpa akses internet.
-
Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.
-
Buat titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda.
-
Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.
-
Apa yang kami rekomendasikan:
-
Sebaiknya gunakan CloudFormation template untuk membuat Amazon VPC tanpa akses internet dan titik akhir VPC untuk setiap AWS layanan yang digunakan oleh Amazon MWAA di. Opsi tiga: Membuat jaringan VPC Amazon tanpa akses internet
-
Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN
-
Akses internet tidak diperbolehkan - jaringan Amazon VPC yang ada
Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda sudah memiliki jaringan Amazon VPC yang diperlukan tanpa akses internet:
-
Buat titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda.
-
Buat titik akhir VPC untuk Apache Airflow.
-
Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.
-
Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.
-
Apa yang kami rekomendasikan:
-
Sebaiknya buat dan melampirkan titik akhir VPC yang diperlukan untuk setiap AWS layanan yang digunakan oleh Amazon MWAA, dan titik akhir VPC yang diperlukan untuk Apache Airflow di. Membuat titik akhir layanan VPC yang diperlukan di VPC Amazon dengan perutean pribadi
-
Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN
-