View a markdown version of this page

Tentang jaringan di Amazon MWAA - Amazon Managed Workflows for Apache Airflow

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tentang jaringan di Amazon MWAA

Amazon VPC adalah jaringan virtual yang terhubung ke jaringan Anda Akun AWS. Ini memberi Anda keamanan cloud dan kemampuan untuk menskalakan secara dinamis dengan memberikan kontrol halus atas infrastruktur virtual dan segmentasi lalu lintas jaringan Anda. Halaman ini menjelaskan infrastruktur Amazon VPC dengan perutean publik, perutean pribadi, atau perut ean publik dan pribadi yang diperlukan untuk mendukung Amazon Managed Workflow untuk lingkungan Apache Airflow.

Istilah

Perutean publik

Jaringan Amazon VPC yang memiliki akses ke internet.

Perutean pribadi

Jaringan Amazon VPC tanpa akses ke internet.

Apa yang didukung

Tabel berikut menjelaskan jenis VPC Amazon yang didukung Amazon MWAA.

Jenis Amazon VPC Didukung

VPC Amazon yang dimiliki oleh akun yang mencoba menciptakan lingkungan.

Ya

Amazon VPC bersama tempat beberapa Akun AWS membuat AWS sumber daya mereka.

Ya

Ikhtisar infrastruktur VPC

Saat Anda membuat lingkungan Amazon MWAA, Amazon MWAA membuat antara satu hingga dua titik akhir VPC untuk lingkungan Anda berdasarkan mode akses Apache Airflow yang Anda pilih untuk lingkungan Anda. Titik akhir ini ditampilkan sebagai Elastic Network Interfaces (ENI) dengan IP pribadi di Amazon VPC Anda. Setelah titik akhir ini dibuat, lalu lintas apa pun yang ditujukan ke IP ini dialihkan secara pribadi atau publik ke AWS layanan terkait yang digunakan oleh lingkungan Anda.

Bagian berikut menjelaskan infrastruktur Amazon VPC yang diperlukan untuk merutekan lalu lintas secara publik melalui internet, atau secara pribadi dalam Amazon V PC Anda.

Perutean publik melalui internet

Bagian ini menjelaskan infrastruktur Amazon VPC dari lingkungan dengan perutean publik. Anda memerlukan infrastruktur VPC berikut:

  • Satu kelompok keamanan VPC. Grup keamanan VPC bertindak sebagai firewall virtual untuk mengontrol lalu lintas jaringan masuk (masuk) dan keluar (keluar) pada sebuah instance.

  • Dua subnet publik. Subnet publik adalah subnet yang dikaitkan dengan tabel rute yang memiliki rute ke gateway internet.

    • Diperlukan dua subnet publik. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.

    • Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,us-east-1a,us-east-1b.

    • Subnet harus memiliki tabel rute yang mengarahkan lalu lintas terikat internet ke gateway internet.

  • Dua subnet pribadi. Subnet pribadi adalah subnet yang tidak terkait dengan tabel rute yang memiliki rute ke gateway internet.

    • Diperlukan dua subnet pribadi. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.

    • Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,us-east-1a,us-east-1b.

    • Subnet harus memiliki tabel rute ke perangkat NAT (gateway atau instance).

    • Subnet tidak boleh mengar ahkan ke gateway internet.

    • Setel assignIpV6AddressOnCreation ke true untuk subnet IPv6.

    • Untuk subnet pribadi IPv6, Anda harus memiliki koneksi ke gateway internet khusus keluar (EIGW).

  • Daftar kontrol akses jaringan (ACL). NACL mengelola (dengan aturan izinkan atau menolak) lalu lintas masuk dan keluar di tingkat subnet.

    • NACL harus memiliki aturan inbound yang memungkinkan semua lalu lintas (0.0.0.0/0; untuk IPv6, gunakan). ::/0

    • NACL harus memiliki aturan keluar yang memungkinkan semua lalu lintas (0.0.0.0/0; untuk IPv6, gunakan). ::/0

    • Misalnya, (Direkomendasikan) Contoh ACLs.

  • Gerbang NAT (atau instance NAT). Dengan gateway NAT (atau instance NAT), Anda dapat merutekan lalu lintas dari instance di subnet pribadi ke internet atau AWS layanan lain, dan menerima tanggapan.

    • Perangkat NAT harus dilampirkan ke subnet publik.

    • Perangkat NAT harus memiliki Alamat IPv4 Elastic (EIP) yang terpasang ke setiap subnet publik.

    Ketersediaan tinggi

    Untuk ketersediaan tinggi, pertimbangkan untuk menyediakan perangkat NAT terpisah di setiap subnet publik.

  • Gerbang internet. Gateway internet menghubungkan Amazon VPC ke internet dan AWS layanan lainnya.

    • Gateway internet harus dilampirkan ke Amazon VPC.

Perutean pribadi tanpa akses internet

Bagian ini menjelaskan infrastruktur Amazon VPC dari lingkungan dengan perutean pribadi. Anda memerlukan infrastruktur VPC berikut:

  • Satu kelompok keamanan VPC. Grup keamanan VPC bertindak sebagai firewall virtual untuk mengontrol lalu lintas jaringan masuk (masuk) dan keluar (keluar) pada sebuah instance.

  • Dua subnet pribadi. Subnet pribadi adalah subnet yang tidak terkait dengan tabel rute yang memiliki rute ke gateway internet.

    • Diperlukan dua subnet pribadi. Hal ini memungkinkan Amazon MWAA membuat image kontainer baru untuk lingkungan Anda di zona ketersediaan lainnya, jika salah satu wadah gagal.

    • Subnet harus berada di Zona Ketersediaan yang berbeda. Misalnya,us-east-1a,us-east-1b.

    • Subnet harus memiliki tabel rute ke titik akhir VPC Anda.

    • Subnet harus memiliki tabel rute ke EIGW untuk diunduh dari internet sebagai bagian dari DAG.

    • Subnet tidak boleh memiliki tabel rute ke perangkat NAT (gateway atau instance), atau gateway internet.

  • Daftar kontrol akses jaringan (ACL). NACL mengelola (dengan aturan izinkan atau menolak) lalu lintas masuk dan keluar di tingkat subnet.

    • NACL harus memiliki aturan inbound yang memungkinkan semua lalu lintas (0.0.0.0/0; untuk IPv6, gunakan). ::/0

    • NACL harus memiliki aturan keluar yang menolak semua lalu lintas (0.0.0.0/0; untuk IPv6, gunakan). ::/0

    • Misalnya, (Direkomendasikan) Contoh ACLs.

  • Tabel rute lokal. Tabel rute lokal adalah rute default untuk komunikasi dalam VPC.

    • Tabel rute lokal harus dikaitkan dengan subnet pribadi Anda.

    • Tabel rute lokal harus mengaktifkan instance di VPC Anda untuk berkomunikasi dengan jaringan Anda sendiri. Misalnya, jika Anda menggunakan untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda, tabel rute harus merutekan ke titik akhir VPC. AWS Client VPN

  • Titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda, dan titik akhir VPC Apache Airflow di Amazon VPC yang sama Wilayah AWS dengan lingkungan Amazon MWAA Anda.

Contoh kasus penggunaan untuk mode akses Amazon VPC dan Apache Airflow

Bagian ini menjelaskan berbagai kasus penggunaan untuk akses jaringan di Amazon VPC Anda dan mode akses server web Apache Airflow pilih di konsol Amazon MWAA.

Akses internet diperbolehkan - jaringan Amazon VPC baru

Jika akses internet di VPC Anda diizinkan oleh organisasi Anda, dan Anda ingin pengguna mengakses server web Apache Airflow Anda melalui internet:

  1. Buat jaringan Amazon VPC dengan akses internet.

  2. Buat lingkungan dengan mode akses jaringan publik untuk server web Apache Airflow Anda.

  3. Apa yang kami rekomendasikan: Se CloudFormation baiknya gunakan template cepat yang membuat infrastruktur Amazon VPC, bucket Amazon S3, dan lingkungan Amazon MWAA secara bersamaan. Untuk mempelajari lebih lanjut, lihatTutorial awal cepat untuk Alur Kerja Terkelola Amazon untuk Apache Airflow.

Jika akses internet di VPC Anda diizinkan oleh organisasi Anda, dan Anda ingin membatasi akses server web Apache Airflow ke pengguna dalam VPC Anda:

  1. Buat jaringan Amazon VPC dengan akses internet.

  2. Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.

  3. Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.

  4. Apa yang kami rekomendasikan:

    1. Sebaiknya gunakan konsol Amazon MWAA diOpsi satu: Membuat jaringan VPC di konsol Amazon MWAA, atau CloudFormation templat diOpsi dua: Membuat jaringan VPC Amazon dengan akses internet.

    2. Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN

Akses internet tidak diizinkan - jaringan Amazon VPC baru

Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda ingin server web Apache Airflow tetap dapat diakses melalui internet:

  1. Buat jaringan Amazon VPC tanpa akses internet.

  2. Buat lingkungan dengan mode akses jaringan publik dan pribadi untuk server web Apache Airflow Anda. Opsi ini tersedia untuk Apache Airflow versi 3.2.1 dan yang lebih baru.

  3. Apa yang kami rekomendasikan: Kami sarankan menggunakan CloudFormation template untuk membuat Amazon VPC tanpa akses internet dan titik akhir VPC untuk setiap AWS layanan yang digunakan oleh Amazon MWAA di. Opsi tiga: Membuat jaringan VPC Amazon tanpa akses internet

Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda ingin membatasi akses server web Apache Airflow ke pengguna dalam VPC Anda:

  1. Buat jaringan Amazon VPC tanpa akses internet.

  2. Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.

  3. Buat titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda.

  4. Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.

  5. Apa yang kami rekomendasikan:

    1. Sebaiknya gunakan CloudFormation template untuk membuat Amazon VPC tanpa akses internet dan titik akhir VPC untuk setiap AWS layanan yang digunakan oleh Amazon MWAA di. Opsi tiga: Membuat jaringan VPC Amazon tanpa akses internet

    2. Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN

Akses internet tidak diperbolehkan - jaringan Amazon VPC yang ada

Jika akses internet di VPC Anda tidak diizinkan oleh organisasi Anda, dan Anda sudah memiliki jaringan Amazon VPC yang diperlukan tanpa akses internet:

  1. Buat titik akhir VPC untuk setiap AWS layanan yang digunakan oleh lingkungan Anda.

  2. Buat titik akhir VPC untuk Apache Airflow.

  3. Buat mekanisme untuk mengakses titik akhir antarmuka VPC untuk server web Apache Airflow Anda dari komputer Anda.

  4. Buat lingkungan dengan mode akses jaringan pribadi untuk server web Apache Airflow Anda.

  5. Apa yang kami rekomendasikan:

    1. Sebaiknya buat dan melampirkan titik akhir VPC yang diperlukan untuk setiap AWS layanan yang digunakan oleh Amazon MWAA, dan titik akhir VPC yang diperlukan untuk Apache Airflow di. Membuat titik akhir layanan VPC yang diperlukan di VPC Amazon dengan perutean pribadi

    2. Kami sarankan mengonfigurasi akses menggunakan server web Apache Airflow Anda diTutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN. AWS Client VPN