Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan Linux Bastion Host
Tutorial ini memandu Anda melalui langkah-langkah untuk membuat terowongan SSH dari komputer Anda ke server web Apache Airflow untuk lingkungan Amazon Managed Workflow untuk Apache Airflow. Ini mengasumsikan Anda telah membuat lingkungan Amazon MWAA. Setelah diatur, Linux Bastion Host bertindak sebagai server lompat yang memungkinkan koneksi aman dari komputer Anda ke sumber daya di VPC Anda. Anda kemudian menggunakan add-on manajemen proxy SOCKS untuk mengontrol pengaturan proxy di browser Anda untuk mengakses UI Apache Airflow Anda.
catatan
Tutorial ini berlaku untuk mode akses jaringan pribadi. Jika Anda memilih Akses jaringan publik dan pribadi, Anda tidak memerlukan host bastion untuk mengakses UI Apache Airflow karena dapat diakses melalui internet.
Jaringan pribadi
Tutorial ini mengasumsikan Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda.
Mode akses jaringan pribadi membatasi akses ke UI Apache Airflow untuk pengguna dalam Amazon VPC Anda yang telah diberikan akses ke kebijakan IAM untuk lingkungan Anda.
Saat Anda membuat lingkungan dengan akses jaringan pribadi, Anda harus mengemas semua dependensi Anda dalam arsip roda Python (.whl), lalu mereferensikan .whl di file Andarequirements.txt. Untuk petunjuk tentang mengemas dan menginstal dependensi Anda menggunakan roda, lihat M engelola dependensi menggunakan roda Python.
Gambar berikut menggambarkan di mana menemukan opsi Jaringan pribadi di konsol Amazon MWAA.
Kasus penggunaan
Anda dapat menggunakan tutorial ini setelah Anda membuat lingkungan Amazon MWAA. Anda harus menggunakan Amazon VPC, grup keamanan VPC, dan subnet publik yang sama dengan lingkungan Anda.
Sebelum Anda mulai
-
Periksa izin pengguna. Pastikan akun Anda di AWS Identity and Access Management (IAM) memiliki izin yang cukup untuk membuat dan mengelola sumber daya VPC.
-
Gunakan Amazon MWAA VPC Anda. Tutorial ini mengasumsikan bahwa Anda mengaitkan host bastion ke VPC yang ada. Amazon VPC harus berada di wilayah yang sama dengan lingkungan Amazon MWAA Anda dan memiliki dua subnet pribadi, seperti yang didefinisikan dalam. Buat jaringan VPC
-
Buat kunci SSH Anda perlu membuat kunci SSH Amazon EC2 (.pem) di Wilayah yang sama dengan lingkungan Amazon MWAA Anda untuk terhubung ke server virtual. Jika Anda tidak memiliki kunci SSH, lihat Membuat atau mengimpor pasangan kunci di Panduan Pengguna Amazon EC2.
Tujuan
Dalam tutorial ini, Anda akan melakukan hal berikut:
-
Buat instance Linux Bastion Host menggunakan CloudFormation template untuk V
PC yang ada. -
Otorisasi lalu lintas masuk ke grup keamanan instance bastion menggunakan aturan masuk pada port.
22 -
Otorisasi lalu lintas masuk dari grup keamanan lingkungan Amazon MWAA ke grup keamanan instance bastion.
-
Buat terowongan SSH ke instance bastion.
-
Instal dan konfigurasikan FoxyProxy add-on untuk browser Firefox untuk mengakses UI Apache Airflow.
Langkah 1: Buat contoh benteng
Bagian berikut menjelaskan langkah-langkah untuk membuat instance bastion Linux.
Buka konsol Amazon Elastic Compute Cloud di https://console.aws.amazon.com/ec2/
catatan
Kami menyarankan Anda mengizinkan penerusan TCP pada instans Amazon EC2. TCP forwarding berarti penerusan TCP SSH — memungkinkan ssh -L/-D terowongan melalui host. AllowTcpForwardingDirektif di daemon SSH config (/etc/ssh/sshd_config) mengontrol pengaturan ini. Ini default yes pada sebagian besar AMI Amazon Linux dan Ubuntu, tetapi sering dinonaktifkan pada AMI bastion yang diperkeras.
Langkah 2: Buat terowongan SSH
Langkah-langkah berikut menjelaskan cara membuat terowongan SSH ke benteng Linux Anda. Terowongan SSH menerima permintaan dari alamat IP lokal Anda ke benteng Linux, itulah sebabnya penerusan TCP untuk benteng Linux diatur ke langkah sebelumnyatrue.
catatan
Jika Anda menerima Permission denied (publickey) kesalahan, sebaiknya gunakan AWSSupport-TroubleshootSSH alat ini, dan pilih J alankan Otomasi ini (konsol) untuk memecahkan masalah pengaturan SSH Anda.
Langkah tiga: Konfigurasikan grup keamanan bastion sebagai aturan masuk
Akses ke server dan akses internet reguler dari server diperbolehkan dengan grup keamanan pemeliharaan khusus yang melekat pada server tersebut. Langkah-langkah berikut menjelaskan cara mengonfigurasi grup keamanan bastion sebagai sumber lalu lintas masuk ke grup keamanan VPC lingkungan.
-
Buka halaman
Lingkungan di konsol Amazon MWAA. -
Pilih lingkungan.
-
Pada panel Jaringan, pilih grup keamanan VPC.
-
Pilih Edit aturan masuk.
-
Pilih Tambahkan aturan.
-
Pilih ID grup keamanan VPC Anda di daftar dropdown Sumber.
-
Biarkan opsi yang tersisa kosong, atau atur ke nilai defaultnya.
-
Pilih Simpan aturan.
Langkah empat: Salin URL Apache Airflow
Langkah-langkah berikut menjelaskan cara membuka konsol Amazon MWAA dan menyalin URL ke UI Apache Airflow.
-
Buka halaman
Lingkungan di konsol Amazon MWAA. -
Pilih lingkungan.
-
Salin URL di UI Airflow untuk langkah-langkah selanjutnya.
Langkah lima: Konfigurasikan pengaturan proxy
Jika Anda menggunakan terowongan SSH dengan penerusan port dinamis, Anda harus menggunakan add-on manajemen proksi SOCKS untuk mengendalikan pengaturan proksi di peramban Anda. Misalnya, Anda dapat menggunakan --proxy-server fitur Chromium untuk memulai sesi browser, atau menggunakan FoxyProxy ekstensi di FireFox browser Mozilla.
Opsi satu: Siapkan Terowongan SSH menggunakan penerusan port lokal
Jika Anda tidak ingin menggunakan proxy SOCKS, Anda dapat mengatur terowongan SSH menggunakan penerusan port lokal. Contoh perintah berikut mengakses server web Apache Airflow dengan meneruskan lalu lintas pada port lokal 8157.
-
Buka jendela prompt perintah baru.
-
Masukkan perintah berikut untuk membuka terowongan SSH.
ssh -imykeypair.pem-N -L 8157:YOUR_VPC_ENDPOINT_ID-vpce.us-east-1.airflow.amazonaws.com:443 ec2-user@YOUR_PUBLIC_IPV4_DNS-Lmenandakan penggunaan penerusan port lokal yang dapat Anda gunakan untuk menentukan port lokal yang digunakan untuk meneruskan data ke port jarak jauh yang diidentifikasi pada server web lokal node. -
Masukkan
http://localhost:8157/di browser Anda.catatan
Anda mungkin perlu menggunakan
https://localhost:8157/.
Opsi dua: Proxy menggunakan baris perintah
Anda dapat menggunakan sebagian besar browser web untuk mengkonfigurasi proxy menggunakan baris perintah atau parameter konfigurasi. Misalnya, dengan Chromium Anda dapat memulai browser dengan perintah berikut:
chromium --proxy-server="socks5://localhost:8157"
Ini memulai sesi browser yang menggunakan terowongan ssh yang Anda buat pada langkah-langkah sebelumnya untuk memproksi permintaannya. Anda dapat membuka URL lingkungan Amazon MWAA Pribadi Anda (dengan https://) sebagai berikut:
https://YOUR_VPC_ENDPOINT_ID-vpce.us-east-1.airflow.amazonaws.com/home.
Opsi tiga: Proxy menggunakan FoxyProxy untuk Mozilla Firefox
Contoh berikut menunjukkan konfigurasi FoxyProxy Standar (versi 7.5.1) untuk Mozilla Firefox. FoxyProxy menyediakan satu set alat manajemen proxy. Ini memungkinkan Anda menggunakan server proxy untuk URL yang cocok dengan pola yang sesuai dengan domain yang digunakan oleh Apache Airflow UI.
-
Di Firefox, buka halaman ekstensi
FoxyProxy Standar. -
Pilih Tambahkan ke Firefox.
-
Pilih Tambahkan.
-
Pilih FoxyProxy ikon di bilah alat browser Anda, pilih Opsi.
-
Salin kode berikut dan simpan secara lokal sebagai
mwaa-proxy.json. Ganti nilai sampelYOUR_HOST_NAMEdengan URL Apache Airflow Anda.{ "e0b7kh1606694837384": { "type": 3, "color": "#66cc66", "title": "airflow", "active": true, "address": "localhost", "port": 8157, "proxyDNS": false, "username": "", "password": "", "whitePatterns": [ { "title": "airflow-ui", "pattern": "YOUR_HOST_NAME", "type": 1, "protocols": 1, "active": true } ], "blackPatterns": [], "pacURL": "", "index": -1 }, "k20d21508277536715": { "active": true, "title": "Default", "notes": "These are the settings that are used when no patterns match a URL.", "color": "#0055E5", "type": 5, "whitePatterns": [ { "title": "all URLs", "active": true, "pattern": "*", "type": 1, "protocols": 1 } ], "blackPatterns": [], "index": 9007199254740991 }, "logging": { "active": true, "maxSize": 500 }, "mode": "patterns", "browserVersion": "82.0.3", "foxyProxyVersion": "7.5.1", "foxyProxyEdition": "standard" } -
Pada panel Imp or Pengaturan dari FoxyProxy 6.0+, pilih Pengaturan Impor dan pilih file.
mwaa-proxy.json -
Pilih OK.
Langkah enam: Buka UI Apache Airflow
Langkah-langkah berikut menjelaskan cara membuka UI Apache Airflow Anda.
-
Buka halaman
Lingkungan di konsol Amazon MWAA. -
Pilih Open Airflow UI.
Apa selanjutnya?
-
Pelajari cara menjalankan perintah Airflow CLI pada terowongan SSH ke host bastion di. Referensi perintah Apache Airflow CLI
-
Pelajari cara mengunggah kode DAG ke bucket Amazon S3 Anda diMenambahkan atau memperbarui DAGs.