Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Akses Layanan AWS lewat AWS PrivateLink
Anda mengakses Layanan AWS menggunakan titik akhir. Titik akhir layanan default adalah antarmuka publik, jadi Anda harus menambahkan gateway internet ke VPC Anda sehingga lalu lintas dapat masuk dari VPC ke. Layanan AWS Jika konfigurasi ini tidak berfungsi dengan persyaratan keamanan jaringan Anda, Anda dapat menggunakannya AWS PrivateLink untuk menghubungkan VPC Anda Layanan AWS seolah-olah berada di VPC Anda, tanpa menggunakan gateway internet.
Anda dapat mengakses secara pribadi Layanan AWS yang terintegrasi dengan AWS PrivateLink menggunakan titik akhir VPC. Anda dapat membangun dan mengelola semua lapisan tumpukan aplikasi Anda tanpa menggunakan gateway internet.
Harga
Anda ditagih untuk setiap jam titik akhir VPC antarmuka Anda disediakan di setiap Zona Ketersediaan. Anda juga ditagih per GB data yang diproses. Untuk informasi selengkapnya, silakan lihat AWS PrivateLink Harga
Daftar Isi
Gambaran umum
Anda dapat mengakses Layanan AWS melalui titik akhir layanan publik mereka atau terhubung ke penggunaan yang didukung Layanan AWS . AWS PrivateLink Ikhtisar ini membandingkan metode ini.
Akses melalui titik akhir layanan publik
Diagram berikut menunjukkan bagaimana instance mengakses Layanan AWS melalui titik akhir layanan publik. Lalu lintas ke instans di subnet publik dialihkan ke gateway internet untuk VPC dan kemudian ke. Layanan AWS Layanan AWS Lalu lintas ke instans di subnet pribadi dialihkan ke gateway NAT, lalu ke gateway internet untuk VPC, dan kemudian ke. Layanan AWS Layanan AWS Sementara lalu lintas ini melintasi gateway internet, itu tidak meninggalkan AWS jaringan.
Hubungkan melalui AWS PrivateLink
Diagram berikut menunjukkan bagaimana instance mengakses Layanan AWS melalui AWS PrivateLink. Pertama, Anda membuat antarmuka titik akhir VPC, yang membuat koneksi antara subnet di VPC Anda dan antarmuka jaringan yang Layanan AWS menggunakan. Lalu lintas yang Layanan AWS ditujukan untuk diselesaikan ke alamat IP pribadi dari antarmuka jaringan titik akhir menggunakan DNS, dan kemudian dikirim ke Layanan AWS menggunakan koneksi antara titik akhir VPC dan. Layanan AWS
Layanan AWS menerima permintaan koneksi secara otomatis. Layanan tidak dapat memulai permintaan ke sumber daya melalui titik akhir VPC.
Nama host DNS
Sebagian besar Layanan AWS menawarkan titik akhir Regional publik, yang memiliki sintaks berikut.
protocol://service_code.region_code.amazonaws.com
Misalnya, titik akhir publik untuk Amazon CloudWatch di us-east-2 adalah sebagai berikut.
https://monitoring.us-east-2.amazonaws.com
Dengan AWS PrivateLink, Anda mengirim lalu lintas ke layanan menggunakan titik akhir pribadi. Saat Anda membuat titik akhir VPC antarmuka, kami membuat nama DNS Regional dan zonal yang dapat Anda gunakan untuk berkomunikasi dengan Layanan AWS dari VPC Anda.
Nama DNS Regional untuk titik akhir VPC antarmuka Anda memiliki sintaks berikut:
endpoint_id.service_id.region.vpce.amazonaws.com
Nama DNS zonal memiliki sintaks berikut:
endpoint_id-az_name.service_id.region.vpce.amazonaws.com
Saat Anda membuat titik akhir VPC antarmuka untuk sebuah Layanan AWS, Anda dapat mengaktifkan DNS DNS privat pribadi. Dengan DNS pribadi, Anda dapat terus membuat permintaan ke layanan menggunakan nama DNS untuk titik akhir publiknya, sambil memanfaatkan konektivitas pribadi melalui antarmuka titik akhir VPC. Untuk informasi selengkapnya, lihat Resolusi DNS.
Perintah descripbe-vpc-endpoints berikut menampilkan entri DNS untuk titik akhir antarmuka.
aws ec2 describe-vpc-endpoints --vpc-endpoint-idvpce-099deb00b40f00e22--query VpcEndpoints[*].DnsEntries
Berikut ini adalah contoh output untuk titik akhir antarmuka untuk Amazon CloudWatch dengan nama DNS pribadi diaktifkan. Entri pertama adalah titik akhir Regional pribadi. Tiga entri berikutnya adalah titik akhir zona pribadi. Entri terakhir berasal dari zona host pribadi tersembunyi, yang menyelesaikan permintaan ke titik akhir publik ke alamat IP pribadi dari antarmuka jaringan titik akhir.
[ [ { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2c.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2a.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "vpce-099deb00b40f00e22-lj2wisx3-us-east-2b.monitoring.us-east-2.vpce.amazonaws.com", "HostedZoneId": "ZC8PG0KIFKBRI" }, { "DnsName": "monitoring.us-east-2.amazonaws.com", "HostedZoneId": "Z06320943MMOWYG6MAVL9" } ] ]
Resolusi DNS
Catatan DNS yang kami buat untuk titik akhir VPC antarmuka Anda bersifat publik. Oleh karena itu, nama-nama DNS ini dapat diselesaikan secara publik. Namun, permintaan DNS dari luar VPC masih mengembalikan alamat IP pribadi dari antarmuka jaringan titik akhir, sehingga alamat IP ini tidak dapat digunakan untuk mengakses layanan titik akhir kecuali Anda memiliki akses ke VPC.
DNS privat
Jika Anda mengaktifkan DNS pribadi untuk titik akhir VPC antarmuka Anda, dan VPC Anda mengaktifkan nama host DNS dan resolusi DNS, kami membuat zona pribadi yang AWS dikelola dan tersembunyi untuk Anda. Zona yang dihosting berisi kumpulan rekaman untuk nama DNS default untuk layanan yang menyelesaikannya ke alamat IP pribadi antarmuka jaringan titik akhir di VPC Anda. Oleh karena itu, jika Anda memiliki aplikasi yang sudah ada yang mengirim permintaan ke Layanan AWS menggunakan titik akhir Regional publik, permintaan tersebut sekarang melewati antarmuka jaringan titik akhir, tanpa mengharuskan Anda membuat perubahan apa pun pada aplikasi tersebut.
Sebaiknya aktifkan nama DNS pribadi untuk titik akhir VPC Anda untuk. Layanan AWS Ini memastikan bahwa permintaan yang menggunakan titik akhir layanan publik, seperti permintaan yang dibuat melalui AWS SDK, diselesaikan ke titik akhir VPC Anda.
Amazon menyediakan server DNS untuk VPC Anda, yang disebut Route 53 Resol ver. Route 53 Resolver secara otomatis menyelesaikan nama domain VPC lokal dan rekaman di zona yang dihosting pribadi. Namun, Anda tidak dapat menggunakan Route 53 Resolver dari luar VPC Anda. Jika Anda ingin mengakses titik akhir VPC dari jaringan lokal, Anda dapat menggunakan titik akhir Route 53 Resolver dan aturan Resolver. Untuk informasi selengkapnya, lihat Mengintegrasikan AWS Transit Gateway dengan AWS PrivateLink dan Amazon Route 53 Resolver
Subnet dan Zona Ketersediaan
Anda dapat mengonfigurasi titik akhir VPC Anda dengan satu subnet per Zona Ketersediaan. Kami membuat antarmuka jaringan titik akhir untuk titik akhir VPC di subnet Anda. Kami menetapkan alamat IP ke setiap antarmuka jaringan titik akhir dari subnetnya, berdasarkan jenis alamat IP dari titik akhir VPC. Alamat IP antarmuka jaringan titik akhir tidak akan berubah selama masa pakai titik akhir VPC-nya.
Dalam lingkungan produksi, untuk ketersediaan dan ketahanan yang tinggi, kami merekomendasikan hal berikut:
-
Konfigurasikan setidaknya dua Zona Ketersediaan per titik akhir VPC dan gunakan AWS sumber daya Anda yang harus mengakses Layanan AWS di Zona Ketersediaan ini.
-
Konfigurasikan nama DNS pribadi untuk titik akhir VPC.
-
Akses Layanan AWS dengan menggunakan nama DNS Regional, juga dikenal sebagai titik akhir publik.
Diagram berikut menunjukkan titik akhir VPC untuk Amazon CloudWatch dengan antarmuka jaringan titik akhir dalam Zona Ketersediaan tunggal. Ketika sumber daya apa pun di subnet mana pun di VPC mengakses Amazon CloudWatch menggunakan titik akhir publiknya, kami menyelesaikan lalu lintas ke alamat IP antarmuka jaringan titik akhir. Ini termasuk lalu lintas dari subnet di Zona Ketersediaan lainnya. Namun, jika Zona Ketersediaan 1 terganggu, sumber daya di Zona Ketersediaan 2 kehilangan akses ke Amazon CloudWatch.
Diagram berikut menunjukkan titik akhir VPC untuk Amazon CloudWatch dengan antarmuka jaringan titik akhir di dua Zona Ketersediaan. Ketika sumber daya apa pun di subnet mana pun di VPC mengakses Amazon CloudWatch dengan menggunakan titik akhir publiknya, kami memilih antarmuka jaringan titik akhir yang sehat, menggunakan algoritma round robin untuk bergantian di antara keduanya. Kami kemudian menyelesaikan lalu lintas ke alamat IP dari antarmuka jaringan titik akhir yang dipilih.
Jika lebih baik untuk kasus penggunaan Anda, Anda dapat mengirim lalu lintas dari sumber daya Anda ke Layanan AWS dengan menggunakan antarmuka jaringan titik akhir di Zona Ketersediaan yang sama. Untuk melakukannya, gunakan titik akhir zonal pribadi atau alamat IP dari antarmuka jaringan titik akhir.
Jenis alamat IP
Layanan AWS dapat mendukung IPv6 melalui titik akhir pribadi mereka bahkan jika mereka tidak mendukung IPv6 melalui titik akhir publik mereka. Endpoint yang mendukung IPv6 dapat menanggapi kueri DNS dengan catatan AAAA.
Persyaratan untuk mengaktifkan IPv6 untuk titik akhir antarmuka
-
Layanan AWS Harus membuat titik akhir layanannya tersedia melalui IPv6. Untuk informasi selengkapnya, lihat Lihat dukungan IPv6.
-
Jenis alamat IP dari titik akhir antarmuka harus kompatibel dengan subnet untuk titik akhir antarmuka, seperti yang dijelaskan di sini:
-
IPv4 — Tetapkan alamat IPv4 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4.
-
IPv6 — Tetapkan alamat IPv6 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih hanya subnet IPv6.
-
Dualstack — Tetapkan alamat IPv4 dan IPv6 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4 dan IPv6.
-
Jika antarmuka titik akhir VPC mendukung IPv4, antarmuka jaringan titik akhir memiliki alamat IPv4. Jika antarmuka titik akhir VPC mendukung IPv6, antarmuka jaringan titik akhir memiliki alamat IPv6. Alamat IPv6 untuk antarmuka jaringan titik akhir tidak dapat dijangkau dari internet. Jika Anda menjelaskan antarmuka jaringan titik akhir dengan alamat IPv6, perhatikan bahwa itu denyAllIgwTraffic diaktifkan.
Jenis IP catatan DNS
Tergantung pada jenis alamat IP Anda, ketika Anda memanggil titik akhir VPC, AWS layanan dapat mengembalikan catatan A, catatan AAAA, atau catatan A dan AAAA. Anda dapat menyesuaikan jenis rekaman yang dikem AWS balikan layanan Anda dengan memodifikasi jenis IP catatan DNS. Tabel berikut menunjukkan jenis IP catatan DNS yang didukung dan jenis rekaman yang dikembalikan:
| Jenis IP catatan DNS | Jenis rekaman yang dikembalikan |
|---|---|
| IPv4 | A |
| IPv6 | AAAA |
| Tumpukan ganda | A dan AAAA |
Secara default, jenis catatan DNS sama dengan jenis alamat IP. Anda dapat memilih jenis IP catatan DNS yang berbeda, tetapi Anda harus menggunakan jenis alamat IP yang kompatibel untuk layanan titik akhir. Tabel berikut menunjukkan jenis IP catatan DNS yang didukung untuk setiap jenis alamat IP untuk titik akhir antarmuka:
| Jenis alamat IP | Jenis IP catatan DNS yang didukung |
|---|---|
| IPv4 | IPv4 |
| IPv6 | IPv6 |
| Tumpukan ganda | Dualstack*, IPv4, IPv6, ditentukan layanan |
* Merupakan tipe IP catatan DNS default.
Jenis IP catatan DNS yang ditentukan layanan mengembalikan catatan DNS berdasarkan titik akhir layanan yang Anda panggil. Jika Anda menggunakan jenis IP catatan DNS yang ditentukan layanan, pastikan layanan Anda dapat menangani panggilan variabel dari titik akhir layanan. Untuk melihat catatan DNS yang didukung oleh titik akhir antarmuka Anda, lihat nama DNS untuk titik akhir VPC Anda di Konsol Manajemen AWS, atau gunakan DescribeVpcEndpoints.
Perilaku tipe IP catatan DNS berbeda untuk titik akhir gateway. Untuk informasi selengkapnya, lihat Jenis IP catatan DNS untuk titik akhir gateway.