View a markdown version of this page

Otomatiskan pembaruan daftar prefiks dengan IPAM - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Otomatiskan pembaruan daftar prefiks dengan IPAM

Daftar awalan terkelola adalah sekumpulan blok CIDR yang dapat Anda rujuk dalam aturan grup keamanan dan tabel rute alih-alih menentukan alamat IP individual. Misalnya, alih-alih membuat aturan grup keamanan terpisah untuk10.1.0.0/16,10.2.0.0/16, dan10.3.0.0/16, Anda dapat membuat satu daftar awalan yang berisi ketiga CIDR dan merujuknya dalam satu aturan.

Ada dua jenis:

  • Customer-managed daftar awalan: rentang IP yang Anda tentukan dan kelola

  • AWS-daftar awalan yang dikelola: rentang IP untuk AWS layanan (seperti S3 atau CloudFront)

Fitur IPAM ini mengotomatiskan pengelolaan daftar awalan yang dikelola pelanggan dengan menjaga entri CIDR Anda disinkronkan dengan perubahan jaringan Anda.

Masalah yang dipecahkan

Tanpa otomatisasi, tim jaringan menghabiskan banyak waktu memperbarui daftar awalan secara manual saat infrastruktur berubah dan mempertahankan daftar awalan yang konsisten di seluruh lingkungan dan Wilayah.

IPAM menyelesaikan ini dengan membiarkan Anda membuat aturan yang secara otomatis mengisi daftar awalan. Anda dapat menggunakan dua pendekatan: referensi CIDR dari kumpulan IPAM Anda, atau buat aturan berdasarkan sumber daya aktual AWS —seperti 'sertakan semua VPC yang ditandai dengan env=prod', 'sertakan semua subnet di us-east-1', atau 'sertakan semua alamat IP Elastic yang dimiliki oleh akun 123456789'. Saat Anda menambahkan atau menghapus sumber daya ini, IPAM secara otomatis memperbarui daftar awalan dengan CIDR-nya.

Cara kerjanya

Anda membuat aturan yang memberi tahu IPAM alamat IP mana yang akan disertakan dalam daftar awalan. Misalnya, “sertakan semua CIDR VPC yang ditandai dengan env=prod”. Saat Anda menambahkan atau menghapus VPC produksi, IPAM secara otomatis memperbarui daftar awalan.

Kapan menggunakannya

  • Grup keamanan: Buat aturan “sertakan semua VPC dengan tag env=prod” sehingga ketika Anda menambahkan VPC produksi baru, mereka secara otomatis diizinkan dalam aturan grup keamanan Anda

  • Multi-region: Terapkan aturan IPAM yang sama di beberapa wilayah untuk menyimpan daftar awalan yang identik tanpa menyalin entri CIDR secara manual

  • Infrastruktur dinamis: Saat Anda create/delete VPC atau subnet, CIDR-nya secara otomatis berasal added/removed dari daftar awalan tanpa pembaruan manual

Prasyarat

Sebelum memulai, pastikan Anda memiliki:

Langkah-langkah penyiapan

Langkah 1: Buat resolver daftar awalan IPAM

Tentukan CIDR mana yang akan disertakan dalam daftar awalan Anda dengan membuat resolver daftar awalan IPAM.

AWS Management Console
Untuk membuat resolver daftar awalan IPAM
  1. Buka konsol https://console.aws.amazon.com/ipam/ IPAM.

  2. Di panel navigasi, pilih Resol ver daftar awalan.

  3. Pilih Buat resolver daftar awalan.

  4. Pada Langkah 1: Konfigurasikan detail resolver, pilih yang berikut ini:

    • IPAM: Instans IPAM

    • Keluarga alamat: IPv4 atau IPv6

    • Tag nama - opsional: Nama deskriptif

    • Deskripsi - opsional: Deskripsi

    • Tags: tag sumber daya

  5. Pilih Berikutnya.

  6. Pada Langkah 2: Konfigurasikan aturan, pilih Tambahkan aturan. Anda dapat menambahkan hingga 99 aturan.

    penting

    Anda dapat membuat resolver daftar awalan tanpa aturan pemilihan CIDR, tetapi akan menghasilkan versi kosong (tidak mengandung CIDR) sampai Anda menambahkan aturan.

  7. Pilih salah satu jenis aturan:

    • CIDR statis: Daftar tetap CIDR yang tidak berubah (seperti daftar manual yang direplikasi di seluruh Wilayah)

    • CIDR kolam IPAM: CIDR untuk pool IPAM tertentu (seperti semua CIDR dari pool produksi IPAM Anda)

      Jika Anda memilih opsi ini, pilih salah satu hal berikut:

      • Cakupan IPAM: Pilih cakupan IPAM untuk mencari sumber daya

      • Kondisi:

        • Properti

          • ID kolam IPAM: Pilih pool IPAM yang berisi sumber daya

          • CIDR (seperti 10.24.34. 0/23)

        • Oper asi: Equals/Not sama

        • Nilai: Nilai yang akan dicocokkan dengan kondisi

    • Sumber daya lingkup CIDR: CIDR dari sumber AWS daya seperti VPC, subnet, EIP dalam lingkup IPAM

      Jika Anda memilih opsi ini, pilih salah satu hal berikut:

      • Cakupan IPAM: Pilih cakupan IPAM untuk mencari sumber daya

      • Tipe sumber daya: Pilih sumber daya, seperti VPC atau subnet.

      • Kondisi:

        • Properti:

          • ID sumber daya: ID unik sumber daya (seperti vpc-1234567890abcdef0)

          • Pemilik sumber daya (seperti 111122223333)

          • Wilayah sumber daya (seperti us-east-1)

          • Tanda sumber daya (seperti kunci: nama, nilai: dev-vpc-1)

          • CIDR (seperti 10.24.34. 0/23)

        • Oper asi: Equals/Not sama

        • Nilai: Nilai yang akan dicocokkan dengan kondisi

  8. Pilih Berikutnya.

  9. Pilih Validasi dan buat.

Command line

Perintah di bagian ini terhubung ke Referensi AWS CLI Perintah. Dokumentasi memberikan deskripsi rinci tentang opsi yang dapat Anda gunakan saat menjalankan perintah.

Gunakan AWS CLI perintah berikut untuk membuat resolver daftar awalan IPAM:

  • Gunakan perintah create-ipam-prefix-list-resolver dan simpan ID resolver yang dikembalikan untuk langkah 2.

Langkah 2: Buat target resolver untuk terhubung ke daftar awalan

Tautkan resolver Anda ke daftar awalan yang ada dengan membuat target resolver. Gunakan ID resolver yang dikembalikan dari Langkah 1.

AWS Management Console
Untuk membuat target resolver daftar awalan IPAM
  1. Di konsol IPAM, pilih Resol ver daftar prefiks.

  2. Pilih resolver yang Anda buat di Langkah 1.

  3. Pada halaman detail resolver, pilih tab Tar get.

  4. Pilih Buat target.

  5. Konfigurasikan target:

    • Wilayah: Pilih Wilayah tempat daftar awalan terkelola ada atau tempat Anda akan membuatnya.

    • Daftar awalan: Pilih daftar awalan terkelola yang ada atau buat yang baru

  6. Di bawah Versi yang diinginkan, pilih salah satu dari berikut ini:

    • Selalu lacak versi terbaru: Pilih ini untuk pembaruan otomatis ketika Anda ingin daftar prefiks Anda tetap terkini seiring dengan perubahan infrastruktur tanpa intervensi manual.

    • Lacak versi tertentu: Pilih ini untuk stabilitas saat Anda membutuhkan pembaruan yang dapat diprediksi dan terkontrol, dan jika Anda ingin menyetujui perubahan pada daftar prefiks Anda secara manual.

  7. Pilih Buat target.

Command line

Perintah di bagian ini terhubung ke Referensi AWS CLI Perintah. Dokumentasi memberikan deskripsi rinci tentang opsi yang dapat Anda gunakan saat menjalankan perintah.

Gunakan AWS CLI perintah berikut untuk membuat target resolver daftar awalan IPAM:

  • Gunakan perintah create-ipam-prefix-list-resolver-target dengan ID resolver dari langkah 1 dan ID daftar awalan yang ada.

IPAM sekarang secara otomatis memperbarui daftar awalan Anda berdasarkan aturan Anda. Daftar awalan akan diisi dengan CIDR yang sesuai dengan kriteria Anda.

Langkah 3: Memantau versi dan sinkronisasi

Sebagai hasil dari pembuatan resolver daftar awalan dan target, resolver daftar awalan menghasilkan versi CIDR berdasarkan aturan Anda dan kemudian target menyinkronkan CIDR tersebut dari resolver ke daftar awalan terkelola tertentu. Setiap versi adalah snapshot CIDR yang cocok dengan aturan Anda pada saat itu. Nomor versi bertambah setiap kali daftar CIDR berubah karena perubahan infrastruktur.

Contoh versi:

Status Awal (Versi 1)

Lingkungan produksi:

  • vpc-prod-web (10.1.0. 0/16) - ditandai env=prod

  • vpc-prod-db (10.2.0. 0/16) - ditandai env=prod

Aturan resolver: Sertakan semua VPC dengan tag env=prod

Versi 1 CIDRs: 10.1.0. 0/16, 10.2.0. 0/16

Perubahan Infrastruktur (Versi 2)

VPC baru ditambahkan:

  • vpc-prod-api (10.3.0. 0/16) - ditandai env=prod

IPAM secara otomatis mendeteksi perubahan dan membuat versi baru.

Versi 2 CIDRs: 10.1.0. 0/16, 10.2.0. 0/16, 10.3.0. 0/16

Bagian ini menjelaskan bagaimana Anda dapat memantau pembuatan versi dengan AWS konsol atau AWS CLI dan keberhasilan sinkronisasi dengan AWS CLI.

Selain itu, kami menyarankan Anda untuk menyetel CloudWatch alarm pada metrik kegagalan karena Anda mungkin perlu menilai kembali dan menyesuaikan aturan pemilihan CIDR agar tetap berada dalam batas ukuran daftar versi dan awalan. Untuk daftar CloudWatch metrik yang terkait dengan daftar awalan IPAM, lihatMetrik resolver daftar awalan IPAM.

AWS Management Console
Untuk melihat versi yang dibuat dan memantau sinkronisasi target
  1. Di konsol IPAM, pilih Resol ver daftar prefiks.

  2. Pilih resolver yang Anda buat di Langkah 1.

  3. Pada halaman detail resolver, pilih tab Versi. Di sini Anda akan melihat versi apa pun yang telah dibuat oleh resolver bersama dengan CIDR dalam versi tersebut.

  4. Pada halaman detail resolver, pilih tab Monitoring. Dalam pandangan ini, Metrik resolver daftar awalan IPAM disajikan dalam bentuk grafik:

    • Sukses pembuatan versi resolver daftar awalan

    • Kegagalan pembuatan versi resolver daftar awalan

  5. Dari tab Monitoring, Anda juga dapat mengonfigurasi CloudWatch alarm dengan memilih Buat alarm untuk pembuatan versi resolver daftar awalan. Anda dibawa ke CloudWatch konsol dengan alarm yang sebagian dikonfigurasi untuk metrik. Untuk informasi selengkapnya tentang cara menyelesaikan pembuatan alarm, lihat Membuat CloudWatch alarm berdasarkan ambang statis di Panduan CloudWatch Pengguna Amazon.

Command line

Perintah di bagian ini terhubung ke Referensi AWS CLI Perintah. Dokumentasi memberikan deskripsi rinci tentang opsi yang dapat Anda gunakan saat menjalankan perintah.

Gunakan AWS CLI perintah berikut untuk memantau versi dan sinkronisasi:

Perintah monitor menunjukkan:

  • status - status sinkronisasi saat ini (buat-lengkap, modifikasi lengkap, dan lainnya)

  • terakhir SyncedVersion - terakhir berhasil disinkronkan versi

  • DesiredVersion - versi target untuk disinkronkan

  • StateMessage - detail kesalahan jika sinkronisasi gagal

penting

Untuk mendukung alur kerja rollback, IPAM menyimpan salinan dari 10 versi resolver daftar awalan sebelumnya untuk setiap targetnya. Selain itu, IPAM menghapus versi yang lebih lama dari ambang batas ini jika tetap tidak direferensikan selama 7 hari tambahan.

Langkah 4: (Opsional) Aktifkan dan nonaktifkan sinkronisasi daftar awalan IPAM

Jika daftar awalan terkelola telah dikonfigurasi sebagai target daftar awalan IPAM dan Anda ingin membuat perubahan pada daftar awalan tanpa memerlukan izin untuk mengakses target resolver daftar awalan IPAM, Anda dapat mengubah daftar awalan terkelola dan menonaktifkan sinkronisasi dengan resolver daftar awalan IPAM. Saat dinonaktifkan, daftar awalan CIDR tidak diperbarui secara otomatis dan Anda dapat membuat perubahan padanya. Saat diaktifkan, daftar awalan CIDR diperbarui secara otomatis berdasarkan aturan pemilihan CIDR resolver terkait.