Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tutorial: Mengkonfigurasi akses jaringan pribadi menggunakan AWS Client VPN
Tutorial ini memandu Anda melalui langkah-langkah untuk membuat terowongan VPN dari komputer Anda ke server web Apache Airflow untuk lingkungan Amazon Managed Workflow untuk Apache Airflow. Untuk terhubung ke internet melalui terowongan VPN, Anda harus terlebih dahulu membuat AWS Client VPN titik akhir. Setelah diatur, titik akhir VPN Klien bertindak sebagai server VPN yang memungkinkan koneksi aman dari komputer Anda ke sumber daya di VPC Anda. Anda kemudian akan terhubung ke VPN Klien dari komputer Anda menggunakan AWS Client VPN untuk Desktop
catatan
Tutorial ini berlaku untuk mode akses jaringan pribadi. Jika Anda memilih Akses jaringan publik dan pribadi, Anda tidak memerlukan VPN untuk mengakses UI Apache Airflow karena dapat diakses melalui internet.
Bagian-bagian
Jaringan pribadi
Tutorial ini mengasumsikan Anda telah memilih mode akses jaringan pribadi untuk server web Apache Airflow Anda.
Mode akses jaringan pribadi membatasi akses ke UI Apache Airflow untuk pengguna dalam Amazon VPC Anda yang telah diberikan akses ke kebijakan IAM untuk lingkungan Anda.
Saat Anda membuat lingkungan dengan akses jaringan pribadi, Anda harus mengemas semua dependensi Anda dalam arsip roda Python (.whl), lalu mereferensikan .whl di file Andarequirements.txt. Untuk petunjuk tentang mengemas dan menginstal dependensi Anda menggunakan roda, lihat M engelola dependensi menggunakan roda Python.
Gambar berikut menggambarkan di mana menemukan opsi Jaringan pribadi di konsol Amazon MWAA.
Kasus penggunaan
Anda dapat menggunakan tutorial ini sebelum atau setelah Anda membuat lingkungan Amazon MWAA. Anda harus menggunakan Amazon VPC, grup keamanan VPC, dan subnet pribadi yang sama dengan lingkungan Anda. Jika Anda menggunakan tutorial ini setelah Anda membuat lingkungan Amazon MWAA, setelah Anda menyelesaikan langkah-langkahnya, Anda dapat kembali ke konsol Amazon MWAA dan mengubah mode akses server web Apache Airflow Anda ke jaringan pribadi.
Sebelum Anda mulai
-
Periksa izin pengguna. Pastikan akun Anda di AWS Identity and Access Management (IAM) memiliki izin yang cukup untuk membuat dan mengelola sumber daya VPC.
-
Gunakan Amazon MWAA VPC Anda. Tutorial ini mengasumsikan bahwa Anda mengaitkan VPN Klien ke VPC yang ada. Amazon VPC harus Wilayah AWS sama dengan lingkungan Amazon MWAA dan memiliki dua subnet pribadi. Jika Anda belum membuat Amazon VPC, gunakan CloudFormation templat diOpsi tiga: Membuat jaringan Amazon VPC tanpa Akses internet.
Tujuan
Dalam tutorial ini, Anda akan melakukan hal berikut:
-
Buat AWS Client VPN titik akhir menggunakan CloudFormation templat untuk Amazon VPC yang ada.
-
Hasilkan sertifikat dan kunci server dan klien, lalu unggah sertifikat dan kunci server ke AWS Certificate Manager lingkungan yang Wilayah AWS sama dengan lingkungan Amazon MWAA.
-
Unduh dan ubah file konfigurasi titik akhir VPN Klien untuk VPN Klien Anda, dan gunakan file tersebut untuk membuat profil VPN untuk terhubung menggunakan VPN Klien untuk Desktop.
(Opsional) Langkah satu: Identifikasi VPC, aturan CIDR, dan keamanan VPC Anda
Bagian berikut menjelaskan cara menemukan ID untuk Amazon VPC Anda, grup keamanan VPC, dan cara mengidentifikasi aturan CIDR yang Anda perlukan untuk membuat VPN Klien Anda di langkah-langkah selanjutnya.
Identifikasi aturan CIDR Anda
Bagian berikut menjelaskan cara mengidentifikasi aturan CIDR, yang Anda perlukan untuk membuat VPN Klien Anda.
Untuk mengidentifikasi CIDR untuk VPN Klien Anda
-
Buka halaman VPC Amazon Anda
di konsol Amazon VPC. -
Gunakan pemilih wilayah di bilah navigasi untuk memilih yang Wilayah AWS sama dengan lingkungan Amazon MWAA.
-
Pilih Amazon VPC Anda.
-
Dengan asumsi CIDR untuk subnet pribadi Anda adalah:
-
Subnet Pribadi 1:10.192.10.0
/24 -
Subnet Pribadi 2:10.192.11.0
/24
Jika CIDR untuk Amazon VPC Anda adalah 10.192.0.0
/16, maka CIDR IPv4 Klien yang akan Anda tentukan untuk VPN Klien Anda adalah 172.16.0.0./22 -
-
Simpan nilai CIDR ini, dan nilai ID VPC Anda untuk langkah selanjutnya.
Mengidentifikasi VPC dan grup keamanan
Bagian berikut menjelaskan cara menemukan ID Amazon VPC dan grup keamanan Anda, yang Anda perlukan untuk membuat VPN Klien Anda.
catatan
Anda mungkin menggunakan lebih dari satu grup keamanan. Anda harus menentukan semua grup keamanan VPC Anda di langkah-langkah selanjutnya.
Untuk mengidentifikasi grup keamanan
-
Buka halaman Grup Keamanan
di konsol Amazon VPC. -
Gunakan pemilih wilayah di bilah navigasi untuk memilih. Wilayah AWS
-
Cari VPC Amazon di ID VPC, dan identifikasi grup keamanan yang terkait dengan VPC.
-
Simpan ID grup keamanan dan VPC Anda untuk langkah-langkah selanjutnya.
Langkah kedua: Buat sertifikat server dan klien
Titik akhir Client VPN mendukung 1024-bit dan 2048-bit RSA kunci ukuran saja. Bagian berikut menjelaskan cara menggunakan OpenVPN easy-rsa untuk menghasilkan sertifikat dan kunci server dan klien, dan kemudian mengunggah sertifikat ke ACM menggunakan (). AWS Command Line Interface AWS CLI
Untuk membuat sertifikat klien
-
Ikuti langkah-langkah cepat ini untuk membuat dan mengunggah sertifikat ke ACM melalui otentikasi dan otorisasi Klien: Otentikasi bersama. AWS CLI
-
Dalam langkah-langkah ini, Anda harus menentukan yang Wilayah AWS sama dengan lingkungan Amazon MWAA dalam AWS CLI perintah saat mengunggah sertifikat server dan klien Anda. Berikut beberapa contoh cara menentukan wilayah dalam perintah ini:
-
contoh wilayah untuk sertifikat server
aws acm import-certificate --certificate fileb://server.crt --private-key fileb://server.key --certificate-chain fileb://ca.crt--region us-west-2 -
contoh wilayah untuk sertifikat klien
aws acm import-certificate --certificate fileb://client1.domain.tld.crt --private-key fileb://client1.domain.tld.key --certificate-chain fileb://ca.crt--region us-west-2 -
Setelah langkah-langkah ini, simpan nilai yang dikembalikan dalam AWS CLI respons untuk sertifikat server dan ARN sertifikat klien. Anda akan menentukan ARN ini di CloudFormation template Anda untuk membuat VPN Klien.
-
-
Dalam langkah-langkah ini, sertifikat klien dan kunci pribadi disimpan ke komputer Anda. Berikut adalah contoh di mana menemukan kredenSIAL ini:
-
contoh di macOS
Di macOS konten disimpan di
/Users/. Jika Anda mencantumkan semua (your-user/custom_folderls -a) konten direktori ini, Anda mendapatkan sesuatu yang mirip dengan berikut:. .. ca.crt client1.domain.tld.crt client1.domain.tld.key server.crt server.key -
Setelah langkah-langkah ini, simpan konten atau catat lokasi sertifikat klien
client1.domain.tld.crt, dan kunci pribadi masukclient1.domain.tld.key. Anda akan menambahkan nilai-nilai ini ke file konfigurasi untuk VPN Klien Anda.
-
Langkah ketiga: Simpan CloudFormation Template secara lokal
Bagian berikut berisi CloudFormation template untuk membuat VPN Klien. Anda harus menentukan Amazon VPC, grup keamanan VPC, dan subnet pribadi yang sama dengan lingkungan Amazon MWAA Anda.
-
Salin isi template berikut dan simpan secara lokal sebagai
mwaa_vpn_client.yaml. Anda juga dapat mengunduh template.Ganti nilai-nilai berikut:
-
YOUR_CLIENT_ROOT_CERTIFICATE_ARN— ARN untuk sertifikat client1.domain .tld Anda di.ClientRootCertificateChainArn -
YOUR_SERVER_CERTIFICATE_ARN— ARN untuk sertifikat server Anda diServerCertificateArn. -
Aturan CIDR IPv4 Klien di.
ClientCidrBlockAturan CIDR172.16.0.0/22disediakan. Rentang ini tidak boleh tumpang tindih dengan Amazon VPC CIDR Anda. -
ID VPC Amazon Anda masuk
VpcId. Sebuah VPCvpc-010101010101disediakan. -
ID grup keamanan VPC Anda di
SecurityGroupIds. Sebuah kelompok keamanansg-0101010101disediakan.
AWSTemplateFormatVersion: 2010-09-09 Description: This template deploys a VPN Client Endpoint. Resources: ClientVpnEndpoint: Type: 'AWS::EC2::ClientVpnEndpoint' Properties: AuthenticationOptions: - Type: "certificate-authentication" MutualAuthentication: ClientRootCertificateChainArn: "YOUR_CLIENT_ROOT_CERTIFICATE_ARN" ClientCidrBlock: 172.16.0.0/22 ClientConnectOptions: Enabled: false ConnectionLogOptions: Enabled: false Description: "MWAA Client VPN" DnsServers: [] SecurityGroupIds: - sg-0101010101 SelfServicePortal: '' ServerCertificateArn: "YOUR_SERVER_CERTIFICATE_ARN" SplitTunnel: true TagSpecifications: - ResourceType: "client-vpn-endpoint" Tags: - Key: Name Value: MWAA-Client-VPN TransportProtocol: udp VpcId: vpc-010101010101 VpnPort: 443 -
catatan
Jika Anda menggunakan lebih dari satu grup keamanan untuk lingkungan Anda, Anda dapat menentukan beberapa grup keamanan dalam format berikut:
SecurityGroupIds: - sg-0112233445566778b - sg-0223344556677889f
Langkah empat: Buat VPN Klien CloudFormation tumpukan
Untuk membuat AWS Client VPN
-
Pilih Template sudah siap, Unggah file template.
-
Pilih Pilih file, dan pilih
mwaa_vpn_client.yamlfile Anda. -
Pilih Ber ikutnya, Berikutnya.
-
Pilih pengakuan, lalu pilih Buat tumpukan.
Langkah lima: Asosiasikan subnet ke VPN Klien Anda
Untuk mengaitkan subnet pribadi ke AWS Client VPN
-
Buka konsol https://console.aws.amazon.com/vpc/home#
Amazon VPC. -
Pilih halaman T itik Akhir VPN Klien.
-
Pilih VPN Klien Anda, lalu pilih tab A sosiasi, Associate.
-
Pilih yang berikut ini dalam daftar dropdown:
-
VPC Amazon Anda di V PC.
-
Salah satu subnet pribadi Anda di Pilih subnet untuk diasosiasikan.
-
-
Pilih Kaitkan.
catatan
Dibutuhkan beberapa menit untuk VPC dan subnet untuk dikaitkan dengan VPN Klien.
Langkah enam: Tambahkan aturan masuk otorisasi ke VPN Klien Anda
Anda perlu menambahkan aturan masuk otorisasi menggunakan aturan CIDR untuk VPC Anda ke VPN Klien Anda. Jika Anda ingin mengotorisasi pengguna atau grup tertentu dari Grup Direktori Aktif atau Penyedia SAML-based Identitas (IdP), lihat aturan Otor isasi di panduan VPN Klien.
Untuk menambahkan CIDR ke AWS Client VPN
-
Buka konsol https://console.aws.amazon.com/vpc/home#
Amazon VPC. -
Pilih halaman T itik Akhir VPN Klien.
-
Pilih VPN Klien Anda, lalu pilih tab Otor isasi, Otor isasi Ingress.
-
Tentukan hal berikut:
-
Aturan CIDR Amazon VPC Anda di jaringan Tujuan untuk mengaktifkan. Contoh:
10.192.0.0/16 -
Pilih Izinkan akses ke semua pengguna di Berikan akses ke.
-
Masukkan nama deskriptif di Deskripsi.
-
-
Pilih Tam bah aturan otorisasi.
catatan
Bergantung pada komponen jaringan untuk Amazon VPC Anda, Anda mungkin juga perlu menambahkan aturan masuk otorisasi ini ke daftar kontrol akses jaringan (NACL) Anda.
Langkah tujuh: Unduh file konfigurasi titik akhir VPN Klien
Untuk mengunduh file konfigurasi
-
Ikuti langkah-langkah cepat ini untuk mengunduh file konfigurasi VPN Klien di Unduh file konfigurasi titik akhir VPN Klien.
-
Dalam langkah-langkah ini, Anda diminta untuk menambahkan string ke nama DNS titik akhir VPN Klien Anda. Inilah contohnya:
-
contoh nama DNS titik akhir
Jika nama DNS titik akhir VPN Klien Anda adalah:
remote cvpn-endpoint-0909091212aaee1.prod.clientvpn.us-west-1.amazonaws.com 443Anda dapat menambahkan string untuk mengidentifikasi titik akhir VPN Klien Anda seperti ini:
remotemwaavpn.cvpn-endpoint-0909091212aaee1.prod.clientvpn.us-west-1.amazonaws.com 443
-
-
Dalam langkah-langkah ini, Anda diminta untuk menambahkan konten sertifikat klien antara set
<cert></cert>tag baru dan konten kunci pribadi di antara set<key></key>tag baru. Inilah contohnya:-
Buka command prompt dan ubah direktori ke lokasi sertifikat klien dan kunci pribadi Anda.
-
contoh macOS1.domain.tld.crt
Untuk menampilkan isi
client1.domain.tld.crtfile di macOS, Anda dapat menggunakancat client1.domain.tld.crt.Salin nilai dari terminal dan tempel
downloaded-client-config.ovpnseperti ini:ZZZ1111dddaBBB -----END CERTIFICATE----- </ca> <cert> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.crt-----END CERTIFICATE----- </cert> -
contoh Klien macOS1.domain.tld.key
Untuk menunjukkan isi
client1.domain.tld.key, Anda dapat menggunakancat client1.domain.tld.key.Salin nilai dari terminal dan tempel
downloaded-client-config.ovpnseperti ini:ZZZ1111dddaBBB -----END CERTIFICATE----- </ca> <cert> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.crt-----END CERTIFICATE----- </cert> <key> -----BEGIN CERTIFICATE-----YOUR client1.domain.tld.key-----END CERTIFICATE----- </key>
-
Langkah delapan: Hubungkan ke AWS Client VPN
Klien untuk AWS Client VPN disediakan secara gratis. Anda dapat menghubungkan komputer Anda secara langsung AWS Client VPN untuk pengalaman VPN end-to-end.
Untuk menyambung ke VPN Klien
-
Unduh dan instal AWS Client VPN untuk Desktop
. -
Buka AWS Client VPN.
-
Pilih File, Profil ter kelola di menu klien VPN.
-
Pilih Tambah profil, lalu pilih
downloaded-client-config.ovpn. -
Masukkan nama deskriptif di Nama T ampilan.
-
Pilih Tambah profil, Sel esai.
-
Pilih Hubungkan.
Setelah terhubung ke VPN Klien, Anda harus memutuskan koneksi dari VPN lain untuk mengakses salah satu sumber daya di Amazon VPC Anda.
catatan
Anda mungkin perlu keluar dari klien, dan mulai lagi sebelum Anda dapat terhubung.
Apa selanjutnya?
-
Pelajari cara membuat lingkungan Amazon MWAA diMemulai dengan Amazon Managed Workflows for Apache Airflow. Anda harus membuat lingkungan yang Wilayah AWS sama dengan VPN Klien, dan menggunakan VPC, subnet pribadi, dan grup keamanan yang sama dengan VPN Klien.