View a markdown version of this page

Opsi konektivitas pribadi tautan layanan - AWS Outposts

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Opsi konektivitas pribadi tautan layanan

Anda dapat mengonfigurasi tautan layanan dengan koneksi pribadi untuk lalu lintas antara pos terdepan dan Wil AWS ayah rumah. Anda dapat memilih untuk menggunakan VIF Direct Connect pribadi atau transit.

Pilih opsi konektivitas pribadi saat Anda membuat Outpost menggunakan AWS Outposts konsol, AWS CLI, atau API. Untuk petunjuk, lihat Membuat Pos Terdepan.

Ketika Anda memilih opsi konektivitas pribadi, koneksi VPN tautan layanan dibuat setelah Outpost diinstal, menggunakan VPC dan subnet yang Anda tentukan. Hal ini memungkinkan konektivitas pribadi melalui VPC dan meminimalkan paparan internet publik.

Gambar berikut menunjukkan kedua opsi untuk membuat koneksi pribadi VPN tautan layanan antara Pos Terdepan Anda dan Wil AWS ayah:

Opsi koneksi pribadi tautan layanan.

Prasyarat

Prasyarat berikut diperlukan sebelum Anda dapat mengonfigurasi konektivitas pribadi untuk Outpost Anda:

  • Anda harus mengonfigurasi izin untuk entitas IAM (pengguna atau peran) agar pengguna atau peran dapat membuat peran terkait layanan dan peran penyediaan untuk konektivitas pribadi. Entitas IAM memerlukan izin untuk mengakses tindakan berikut:

    • iam:CreateServiceLinkedRole pada arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:PutRolePolicy pada arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*

    • iam:CreateRole pada arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • iam:PutRolePolicy pada arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    Untuk informasi lebih lanjut, lihat AWS Identity and Access Management untuk AWS Outposts

  • Di AWS akun dan Zona Ketersediaan yang sama dengan Outpost Anda, buat VPC untuk tujuan tunggal konektivitas pribadi Outpost dengan subnet /24 atau lebih besar yang tidak bertentangan dengan 10.1.0. 0/16. Misalnya, Anda dapat menggunakan 10.3.0. 0/16.

    penting

    Jangan hapus VPC ini karena mempertahankan koneksi ke pos terdepan Anda.

  • Gunakan Kebijakan kontrol keamanan (SCP) untuk melindungi VPC ini agar tidak dihapus.

    Contoh SCP berikut mencegah penghapusan berikut ini:

    • Subnet ditandai Outposts Anchor Subnet

    • VPC menandai Outposts Anchor VPC

    • Tabel rute dengan tag Outposts Anchor Route Table

    • Gerbang transit ditandai Outposts Transit Gateway

    • Gerbang Pribadi Virtual dengan tag Outposts Gerbang Pribadi Virtual

    • Tabel rute gateway transit ditandai Pos Ter depan Tabel Rute Gateway Transit

    • Setiap ENI dengan tag Outposts Anchor ENI

  • Konfigurasikan grup keamanan yang dilampirkan ke antarmuka jaringan untuk mengizinkan lalu lintas masuk berikut:

    • ICMP dari sumber yang Anda tentukan

    • Port TCP 443 dari sumber yang Anda tentukan

    • Port UDP 443 dari sumber yang Anda tentukan

    catatan

    Baik TCP dan UDP pada port 443 diperlukan agar konektivitas pribadi berfungsi dengan baik.

  • Iklankan subnet CIDR ke jaringan lokal Anda. Anda dapat menggunakannya AWS Direct Connect untuk melakukannya. Untuk informasi selengkapnya, lihat antarmuka Direct Connect virtual dan Bek erja dengan Direct Connect gateway di Panduan Direct Connect Pengguna.

  • Buat titik akhir VPC untuk AWS Outposts VPC dan subnet konektivitas pribadi Anda. ID titik akhir VPC diperlukan saat Anda mengonfigurasi konektivitas pribadi.

    Gunakan pengaturan titik akhir VPC berikut:

    • Layanan: Pos Terdepan (com.amazonaws. region.pos terdepan)

      Contoh: com.amazonaws.us-west-2.outposts

    • Jenis titik akhir: Antarmuka

    • DNS Pribadi Diaktifkan: disetel ke false (dinonaktifkan)

    • VPC: VPC yang Anda buat untuk konektivitas pribadi

    • Subnet: subnet yang Anda buat untuk konektivitas pribadi

    Gunakan dokumen kebijakan IAM berikut:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • Buat grup keamanan untuk titik akhir dan otorisasi port TCP masuk 443 dan lalu lintas ICMP dengan alamat 0.0.0.0/0 dan tanpa aturan keluar.

catatan

Untuk memilih opsi konektivitas pribadi saat Outpost Anda dalam status PEN DING, pilih Outpost dari AWS Outposts konsol dan pilih Outpost Anda. Pilih T ind akan, Tambahkan konektivitas pribadi dan ikuti langkah-langkahnya.

Setelah Anda memilih opsi konektivitas pribadi untuk Outpost Anda, AWS Outposts secara otomatis membuat peran terkait layanan di akun Anda yang memungkinkannya menyelesaikan tugas-tugas berikut atas nama Anda:

  • Membuat antarmuka jaringan di subnet dan VPC yang Anda tentukan, dan membuat grup keamanan untuk antarmuka jaringan.

  • Memberikan izin kepada AWS Outposts layanan untuk melampirkan antarmuka jaringan ke instance titik akhir tautan layanan di akun.

  • Melampirkan antarmuka jaringan ke instance titik akhir tautan layanan dari akun.

Saat Anda mengonfigurasi konektivitas pribadi, AWS Outposts juga membuat peran penyediaan di akun Anda bernamaAWSOutpostsProvisioningRole_outpostId. AWS Outposts Layanan menggunakan peran ini untuk memulai dan memantau koneksi konektivitas pribadi untuk Outpost Anda.

Peran menggunakan kebijakan kepercayaan JSON berikut. Ganti accountId dengan ID AWS akun Anda dan outpostArn dengan Outpost ARN Anda:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

Peran menggunakan kebijakan izin sebaris JSON berikut:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
penting

Setelah Outpost Anda diinstal, konfirmasikan konektivitas ke IP pribadi di subnet Anda dari Outpost Anda.

Opsi 1. Konektivitas pribadi melalui Direct Connect privat VIF

Buat AWS Direct Connect koneksi, antarmuka virtual pribadi, dan gateway pribadi virtual untuk memungkinkan Outpost lokal Anda mengakses VPC.

Untuk informasi selengkapnya, lihat bagian berikut di Panduan Direct Connect Pengguna:

Jika AWS Direct Connect koneksi berada di AWS akun yang berbeda dari VPC Anda, lihat Mengait kan gateway pribadi virtual di seluruh akun di Panduan Direct Connect Pengguna.

Opsi 2. Konektivitas pribadi melalui Direct Connect transit VIFs

Buat AWS Direct Connect koneksi, antarmuka virtual transit, dan gateway transit untuk memungkinkan Outpost lokal Anda mengakses VPC.

Untuk informasi selengkapnya, lihat bagian berikut di Panduan Direct Connect Pengguna: