View a markdown version of this page

Akses segmen jaringan melalui AWS PrivateLink - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Akses segmen jaringan melalui AWS PrivateLink

Anda dapat mengakses segmen jaringan secara pribadi di VPC lain menggunakan titik akhir VPC terowongan (titik akhir terowongan). Titik akhir terowongan memungkinkan Anda mengakses sumber daya secara pribadi dan aman yang terletak dalam serangkaian rentang CIDR di jaringan lain. Rentang CIDR mewakili segmen jaringan, sehingga aplikasi konsumen dapat menjangkau sumber daya apa pun dalam segmen jaringan itu, tanpa penyedia harus menghitung setiap sumber daya. Ini berguna ketika sumber daya fana atau tidak diketahui sebelumnya. Titik akhir terowongan mengharuskan Anda untuk membuat terowongan ke VPC lain menggunakan enkapsulasi GENEVE.

Harga

Saat Anda mengakses segmen jaringan menggunakan titik akhir terowongan, Anda akan ditagih untuk setiap jam penyediaan titik akhir terowongan. Anda juga ditagih per GB data yang diproses saat mengakses segmen jaringan. Untuk informasi selengkapnya, lihat harga AWS PrivateLink. Saat berbagi segmen jaringan menggunakan konfigurasi sumber daya dan gateway sumber daya, Anda ditagih per GB data yang diproses oleh gateway sumber daya Anda. Untuk informasi selengkapnya, lihat harga Amazon VPC Lattice.

Gambaran umum

Anda dapat mengakses segmen jaringan di akun Anda atau yang telah dibagikan dengan Anda dari akun lain. Untuk mengakses segmen jaringan, pertama-tama Anda membuat titik akhir terowongan, yang membuat koneksi antara VPC Anda dan gateway sumber daya di VPC tempat segmen jaringan dibagikan. Anda kemudian merangkum lalu lintas aplikasi menggunakan GENEVE dan mengirimkannya ke titik akhir terowongan. Titik akhir menghapus header GENEVE dan mengirimkan paket dalam ke tujuannya di VPC lainnya. Saat melakukannya, ia memeriksa apakah tujuan terletak di dalam segmen jaringan yang dibagikan dengan Anda dari VPC lain. Jika terletak di luar, titik akhir tidak mengizinkan akses ke sana.

Pertimbangan-pertimbangan

  • Subnet dari titik akhir terowongan harus tumpang tindih dengan subnet tempat gateway sumber daya berada. Zona Ketersediaan Zona Ketersediaan

  • Koneksi jaringan hanya dapat dimulai dari VPC yang memiliki titik akhir terowongan, dan bukan VPC yang berbagi segmen jaringan. Segmen jaringan VPC tidak dapat memulai koneksi jaringan ke titik akhir VPC.

Geneve enkapsulasi

Lalu lintas aplikasi harus dienkapsulasi dalam GENEVE. Lalu lintas GENEVE harus menggunakan UDP dan port 6081 pada titik akhir terowongan. VNI harus diatur ke0. Paket bagian dalam harus berupa paket IP layer 3. Dalam paket bagian dalam, UDP hanya didukung untuk kueri DNS. Lalu lintas aplikasi reguler di paket dalam harus TCP.

Nama host DNS

Titik akhir terowongan memiliki nama DNS regional. Ini diselesaikan ke IP di subnet tempat titik akhir terowongan dibuat. IP ini harus menjadi target GENEVE-encapsulated lalu lintas Anda, bukan lalu lintas aplikasi. Nama DNS pribadi tidak didukung untuk titik akhir terowongan.

Resolusi DNS

Titik akhir terowongan memungkinkan Anda menyelesaikan DNS dalam konteks VPC yang berbagi segmen jaringan. Anda dapat menyelesaikan domain melalui titik akhir terowongan terhadap resolver DNS dari VPC jarak jauh. Untuk melakukannya, Anda gunakan 169.254.168.253 sebagai server nama. Anda mengaturnya sebagai tujuan kueri DNS di paket dalam, dan merangkumnya di GENEVE seperti yang Anda lakukan untuk lalu lintas aplikasi. Resolusi DNS terlihat sama seperti untuk klien di VPC jarak jauh. Ini didasarkan pada set opsi DHCP yang dikonfigurasi VPC jarak jauh. Ini menghormati zona host pribadi Route 53 atau resolver khusus yang dikonfigurasi di VPC jarak jauh.

DNS privat

Nama DNS pribadi tidak didukung untuk titik akhir terowongan.

Subnet dan Zona Ketersediaan

Anda dapat mengonfigurasi titik akhir terowongan dengan satu subnet per Zona Ketersediaan. Antarmuka jaringan elastis dibuat untuk titik akhir di subnet tersebut. Alamat IP ditetapkan untuk setiap ENI dari subnetnya, berdasarkan jenis alamat IP dari titik akhir. Dalam lingkungan produksi, untuk ketersediaan dan ketahanan yang tinggi, sebaiknya konfigurasi setidaknya dua Zona Ketersediaan untuk setiap titik akhir. Subnet titik akhir harus tumpang tindih dengan subnet tempat gateway sumber daya berada. Zona Ketersediaan Zona Ketersediaan

Jenis alamat IP

Paket luar dan dalam dapat memiliki tipe IP yang berbeda. Kombinasi berikut didukung: IPv4 melalui IPv4, IPv6 melalui IPv4, IPv4 melalui IPv6, dan IPv6 melalui IPv6.

Tipe IP titik akhir terowongan menentukan jenis IP dari paket GENEVE luar. Jenis IP VPC jarak jauh menentukan jenis IP paket dalam. Segmen jaringan yang dibagikan dapat memiliki rentang IPv4 dan IPv6.

Titik akhir terowongan mendukung alamat IPv4, IPv6, atau dualstack. Jenis alamat IP dari titik akhir terowongan harus kompatibel dengan subnet untuk titik akhir terowongan, seperti yang dijelaskan di sini:

  • IPv4 — Menetapkan alamat IPv4 ke titik akhir terowongan. Didukung hanya jika semua subnet titik akhir memiliki rentang IPv4.

  • IPv6 — Menetapkan alamat IPv6 ke titik akhir terowongan. Didukung hanya jika semua subnet titik akhir memiliki rentang IPv6.

  • Dualstack — Menetapkan alamat IPv4 dan IPv6 ke titik akhir terowongan. Didukung hanya jika semua subnet titik akhir memiliki rentang IPv4 dan IPv6.

Alamat IPv6 endpoint tidak dapat dijangkau dari internet. denyAllIgwTrafficdiaktifkan pada antarmuka jaringannya.