Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aktifkan sumber daya pribadi untuk berkomunikasi di luar VPC
Bagian ini menjelaskan cara membuat dan bekerja dengan instans NAT untuk mengaktifkan sumber daya di subnet pribadi untuk berkomunikasi di luar cloud pribadi virtual.
Tugas
1. Membuat VPC untuk instance NAT
Gunakan prosedur berikut untuk membuat VPC dengan subnet publik dan subnet pribadi.
Untuk membuat VPC
-
Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. -
Pilih Buat VPC.
-
Untuk Sumber Daya yang akan dibuat, pilih VPC dan lainnya.
-
Untuk Pembuatan otomatis tanda nama, masukkan nama untuk VPC.
-
Untuk mengkonfigurasi subnet, lakukan hal berikut:
-
Untuk Jumlah Zona Ketersediaan, pilih 1 atau 2, tergantung kebutuhan Anda.
-
Untuk Jumlah subnet publik, pastikan Anda memiliki satu subnet publik per Zona Ketersediaan.
-
Untuk Jumlah subnet pribadi, pastikan Anda memiliki satu subnet pribadi per Zona Ketersediaan.
-
-
Pilih Buat VPC.
2. Membuat grup keamanan untuk instance NAT
Buat grup keamanan dengan aturan yang dijelaskan dalam tabel berikut. Aturan ini memungkinkan instance NAT Anda menerima lalu lintas terikat internet dari instans di subnet pribadi, serta lalu lintas SSH dari jaringan Anda. Instans NAT juga dapat mengirim lalu lintas ke internet, yang membuat instans di subnet privat bisa mendapatkan pembaruan perangkat lunak.
Berikut ini adalah aturan inbound yang direkomendasikan.
| Sumber | Protokol | Rentang Port | Komentar |
|---|---|---|---|
Private subnet CIDR |
TCP | 80 | Izinkan lalu lintas HTTP masuk dari server di subnet privat |
Private subnet CIDR |
TCP | 443 | Izinkan lalu lintas HTTPS masuk dari server di subnet privat |
Public IP address range of your network |
TCP | 22 | Izinkan akses SSH masuk ke instance NAT dari jaringan Anda (melalui gateway internet) |
Berikut ini adalah aturan keluar yang direkomendasikan.
| Tujuan | Protokol | Rentang Port | Komentar |
|---|---|---|---|
| 0.0.0. 0/0 | TCP | 80 | Izinkan akses HTTP keluar ke internet |
| 0.0.0. 0/0 | TCP | 443 | Izinkan akses HTTPS keluar ke internet |
Untuk membuat grup keamanan
-
Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. -
Pada panel navigasi, pilih Grup keamanan.
-
Pilih Buat grup keamanan.
-
Masukkan nama dan deskripsi untuk grup keamanan tersebut.
-
Untuk VPC, pilih ID VPC untuk instance NAT Anda.
-
Tambahkan aturan untuk lalu lintas masuk di bawah aturan Inbound sebagai berikut:
-
Pilih Tambahkan aturan. Pilih HTTP untuk Jenis dan masukkan rentang alamat IP subnet pribadi Anda untuk Sumber.
-
Pilih Tambahkan aturan. Pilih HTTPS untuk Jenis dan masukkan rentang alamat IP subnet pribadi Anda untuk Sumber.
-
Pilih Tambahkan aturan. Pilih SSH untuk Jenis dan masukkan rentang alamat IP jaringan Anda untuk Sumber.
-
-
Tambahkan aturan untuk lalu lintas keluar di bawah aturan Outbound sebagai berikut:
-
Pilih Tambahkan aturan. Pilih HTTP untuk Type dan masukkan 0.0.0. 0/0 untuk tujuan.
-
Pilih Tambahkan aturan. Pilih HTTPS untuk Type dan masukkan 0.0.0. 0/0 untuk tujuan.
-
-
Pilih Buat grup keamanan.
Untuk informasi selengkapnya, lihat Grup keamanan.
3. Buat NAT AMI
NAT AMI dikonfigurasi untuk menjalankan NAT pada instance EC2. Anda harus membuat NAT AMI dan kemudian meluncurkan instance NAT Anda menggunakan NAT AMI Anda.
Jika Anda berencana menggunakan sistem operasi selain Amazon Linux untuk NAT AMI Anda, lihat dokumentasi untuk sistem operasi ini untuk mempelajari cara mengkonfigurasi NAT. Pastikan untuk menyimpan pengaturan ini sehingga tetap ada bahkan setelah reboot instance.
Cara membuat NAT AMI untuk Amazon Linux
-
Luncurkan instance EC2 yang menjalankan AL2023 atau Amazon Linux 2. Pastikan untuk menentukan grup keamanan yang Anda buat untuk instance NAT.
-
Hubungkan ke instance Anda dan jalankan perintah berikut pada instance untuk mengaktifkan iptables.
sudo yum install iptables-services -y sudo systemctl enable iptables sudo systemctl start iptables -
Lakukan hal berikut pada instance untuk mengaktifkan penerusan IP sehingga tetap ada setelah reboot:
Menggunakan editor teks, seperti nano atauvim, buat file konfigurasi berikut:
/etc/sysctl.d/custom-ip-forwarding.conf.-
Tambahkan baris berikut ke file konfigurasi.
net.ipv4.ip_forward=1 Simpan file konfigurasi dan keluar dari editor teks.
-
Jalankan perintah berikut untuk menerapkan file konfigurasi.
sudo sysctl -p /etc/sysctl.d/custom-ip-forwarding.conf
-
Jalankan perintah berikut pada instance, dan catat nama antarmuka jaringan utama. Anda akan membutuhkan informasi ini untuk langkah selanjutnya.
netstat -iDalam contoh berikut output,
docker0adalah antarmuka jaringan yang dibuat oleh docker,eth0adalah antarmuka jaringan utama, danlomerupakan antarmuka loopback.Iface MTU RX-OK RX-ERR RX-DRP RX-OVR TX-OK TX-ERR TX-DRP TX-OVR Flg docker0 1500 0 0 0 0 0 0 0 0 BMU eth0 9001 7276052 0 0 0 5364991 0 0 0 BMRU lo 65536 538857 0 0 0 538857 0 0 0 LRUDalam contoh output berikut, antarmuka jaringan utama adalah
enX0.Iface MTU RX-OK RX-ERR RX-DRP RX-OVR TX-OK TX-ERR TX-DRP TX-OVR Flg enX0 9001 1076 0 0 0 1247 0 0 0 BMRU lo 65536 24 0 0 0 24 0 0 0 LRUDalam contoh output berikut, antarmuka jaringan utama adalah
ens5.Iface MTU RX-OK RX-ERR RX-DRP RX-OVR TX-OK TX-ERR TX-DRP TX-OVR Flg ens5 9001 14036 0 0 0 2116 0 0 0 BMRU lo 65536 12 0 0 0 12 0 0 0 LRU -
Jalankan perintah berikut pada instance untuk mengkonfigurasi NAT. Jika antarmuka jaringan utama tidak
eth0, gantieth0dengan antarmuka jaringan utama yang Anda catat pada langkah sebelumnya.sudo /sbin/iptables -t nat -A POSTROUTING -oeth0-j MASQUERADE sudo /sbin/iptables -F FORWARD sudo service iptables save -
Buat NAT AMI dari instance EC2. Untuk informasi selengkapnya, lihat Membuat AMI Linux dari instance di Panduan Pengguna Amazon EC2.
4. Luncurkan instance NAT
Gunakan prosedur berikut untuk meluncurkan instance NAT menggunakan VPC, grup keamanan, dan NAT AMI yang Anda buat.
Untuk meluncurkan instance NAT
Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Pada dasbor, pilih Luncurkan instans.
-
Untuk Nama, masukkan nama untuk instance NAT Anda.
-
Untuk Gambar Aplikasi dan OS, pilih NAT AMI Anda (pilih Jelajahi lebih banyak AMI, AMI Saya).
-
Untuk Jenis Instance, pilih jenis instans yang menyediakan sumber daya komputasi, memori, dan penyimpanan yang dibutuhkan instans NAT Anda.
-
Untuk Pasangan kunci, pilih pasangan kunci yang ada atau pilih Buat pasangan kunci baru.
-
Untuk pengaturan jaringan, lakukan hal berikut:
-
Pilih Edit.
-
Untuk VPC, pilih VPC yang Anda buat.
-
Untuk Subnet, pilih subnet publik yang Anda buat.
-
Untuk IP Auto-assign publik, pilih Aktifkan. Atau, setelah Anda meluncurkan instance NAT, alokasikan alamat IP Elastic dan tetapkan ke instance NAT.
-
Untuk Firewall, pilih Pilih grup keamanan yang ada dan kemudian pilih grup keamanan yang Anda buat.
-
-
Pilih Luncurkan instans. Pilih ID instance untuk membuka halaman detail instance. Tunggu status instance berubah menjadi Run ning dan pemeriksaan status berhasil.
-
N source/destination onaktifkan pemeriksaan untuk instance NAT (lihat5. Nonaktifkan source/destination pemeriksaan).
-
Perbarui tabel rute untuk mengirim lalu lintas ke instance NAT (lihat6. Perbarui tabel rute).
5. Nonaktifkan source/destination pemeriksaan
Setiap instans EC2 melakukan source/destination pemeriksaan secara default. Ini berarti bahwa instans harus menjadi sumber atau tujuan dari setiap lalu lintas yang dikirim atau diterima. Namun, instans NAT harus dapat mengirim dan menerima lalu lintas ketika sumber atau tujuan bukan dirinya sendiri. Oleh karena itu, Anda harus menonaktifkan source/destination pemeriksaan pada instance NAT.
Untuk menonaktifkan peng source/destination ecekan
-
Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Di panel navigasi, pilih Instans.
-
Pilih instance NAT.
-
Pilih T ind akan, Jaringan, Ubah source/destination cek.
-
Untuk Source/destination memeriksa, pilih Stop.
-
Pilih Simpan.
-
Jika instans NAT memiliki antarmuka jaringan sekunder, pilih dari Antarmuka jaringan pada tab Jaringan. Pilih ID antarmuka untuk membuka halaman antarmuka jaringan. Pilih T ind akan, U source/dest bah. cent ang, hapus Aktifkan, dan pilih Simpan.
6. Perbarui tabel rute
Tabel rute untuk subnet pribadi harus memiliki rute yang mengirimkan lalu lintas internet ke instance NAT.
Untuk memperbarui tabel rute
-
Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. -
Di panel navigasi, pilih Tabel rute.
-
Pilih tabel rute untuk subnet pribadi.
-
Pada tab Rute, pilih Edit rute, lalu pilih Tambahkan rute.
-
Masukkan 0.0.0. 0/0 untuk Tujuan dan ID instance dari instance NAT untuk Target.
-
Pilih Simpan perubahan.
Untuk informasi selengkapnya, lihat Konfigurasikan tabel rute.
7. Menguji instans NAT Anda
Setelah Anda meluncurkan instance NAT dan menyelesaikan langkah-langkah konfigurasi di atas, Anda dapat menguji apakah instance di subnet pribadi Anda dapat mengakses internet melalui instance NAT dengan menggunakan instance NAT sebagai server bastion.
Tugas
Langkah 1: Perbarui grup keamanan instance NAT
Untuk mengizinkan instans di subnet pribadi mengirim lalu lintas ping ke instance NAT, tambahkan aturan untuk mengizinkan lalu lintas ICMP masuk dan keluar. Untuk mengizinkan instance NAT berfungsi sebagai server bastion, tambahkan aturan untuk mengizinkan lalu lintas SSH keluar ke subnet pribadi.
Untuk memperbarui grup keamanan instans NAT
Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. Pada panel navigasi, pilih Grup keamanan.
Pilih kotak centang untuk grup keamanan yang terkait dengan instans NAT Anda.
Pada tab Inbound rules (Aturan ke dalam), pilih Edit inbound rules (Edit aturan ke dalam).
Pilih Tambahkan aturan. Pilih Semua ICMP - IPv4 untuk Tipe. Pilih K ustom untuk Sumber dan masukkan rentang alamat IP subnet pribadi Anda. Pilih Simpan aturan.
-
Pada tab Aturan keluar, pilih Edit aturan keluar.
-
Pilih Tambahkan aturan. Pilih SSH untuk Tipe. Pilih Kustom untuk Tujuan dan masukkan rentang alamat IP subnet pribadi Anda.
-
Pilih Tambahkan aturan. Pilih Semua ICMP - IPv4 untuk Tipe. Pilih Di Mana Saja - IPv4 untuk Tujuan. Pilih Simpan aturan.
Langkah 2: Luncurkan instance uji di subnet pribadi
Luncurkan sebuah instans ke subnet privat Anda. Anda harus mengizinkan akses SSH dari instance NAT, dan Anda harus menggunakan pasangan kunci yang sama yang Anda gunakan untuk instance NAT.
Untuk meluncurkan instance uji di subnet pribadi
Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/
. -
Pada dasbor, pilih Luncurkan instans.
-
Pilih subnet pribadi Anda.
-
Jangan menetapkan alamat IP publik ke instance ini.
-
Pastikan grup keamanan untuk instance ini mengizinkan akses SSH masuk dari instans NAT Anda, atau dari rentang alamat IP subnet publik Anda, dan lalu lintas ICMP keluar.
-
Pilih pasangan kunci yang sama yang Anda gunakan untuk instance NAT.
Langkah 3: Ping ICMP-enabled situs web
Untuk memverifikasi bahwa instance pengujian di subnet pribadi Anda dapat menggunakan instance NAT Anda untuk berkomunikasi dengan internet, jalankan ping perintah.
Untuk menguji koneksi internet dari instance pribadi Anda
-
Dari komputer lokal Anda, konfigurasikan penerusan agen SSH, sehingga Anda dapat menggunakan instance NAT sebagai server bastion.
-
Dari komputer lokal Anda, sambungkan ke instance NAT Anda.
-
Dari instance NAT, jalankan ping perintah, tentukan situs web yang diaktifkan untuk ICMP.
[ec2-user@ip-10-0-4-184]$pingietf.orgUntuk mengonfirmasi bahwa instance NAT Anda memiliki akses internet, verifikasi bahwa Anda menerima output seperti berikut ini, lalu tekan Ctrl+C untuk membatalkan ping perintah. Jika tidak, verifikasi bahwa instance NAT berada di subnet publik (tabel rute memiliki rute ke gateway internet).
PING ietf.org (104.16.45.99) 56(84) bytes of data. 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=1 ttl=33 time=7.88 ms 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=2 ttl=33 time=8.09 ms 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=3 ttl=33 time=7.97 ms ... -
Dari instance NAT Anda, sambungkan ke instance Anda di subnet pribadi Anda dengan menggunakan alamat IP pribadinya.
[ec2-user@ip-10-0-4-184]$ssh ec2-user@private-server-private-ip-address -
Dari instance pribadi Anda, uji apakah Anda dapat terhubung ke internet dengan menjalankan ping perintah.
[ec2-user@ip-10-0-135-25]$pingietf.orgUntuk mengonfirmasi bahwa instance pribadi Anda memiliki akses internet melalui instans NAT, verifikasi bahwa Anda menerima output seperti berikut ini, lalu tekan Ctrl+C untuk membatalkan ping perintah.
PING ietf.org (104.16.45.99) 56(84) bytes of data. 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=1 ttl=33 time=8.76 ms 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=2 ttl=33 time=8.26 ms 64 bytes from 104.16.45.99 (104.16.45.99): icmp_seq=3 ttl=33 time=8.27 ms ...
Pemecahan masalah
Jika ping perintah gagal dari server di subnet pribadi, gunakan langkah-langkah berikut untuk memecahkan masalah:
-
Verifikasi bahwa Anda melakukan ping ke situs web yang mengaktifkan ICMP. Jika tidak, server Anda tidak dapat menerima paket balasan. Untuk menguji ini, jalankan ping perintah yang sama dari terminal baris perintah di komputer Anda sendiri.
-
Pastikan grup keamanan untuk instans NAT Anda mengizinkan lalu lintas ICMP masuk dari subnet pribadi Anda. Jika tidak, instance NAT Anda tidak dapat menerima ping perintah dari instance pribadi Anda.
-
Verifikasi bahwa Anda menonaktifkan source/destination pengecekan untuk instans NAT Anda. Untuk informasi selengkapnya, lihat 5. Nonaktifkan source/destination pemeriksaan.
-
Pastikan Anda mengonfigurasi tabel rute dengan benar. Untuk informasi selengkapnya, lihat 6. Perbarui tabel rute.
Langkah 4: Membersihkan
Jika Anda tidak lagi memerlukan server pengujian di subnet pribadi, hentikan instans sehingga Anda tidak lagi ditagih untuk itu. Untuk informasi selengkapnya, lihat Menghentikan instans Anda di Panduan Pengguna Amazon EC2.
Jika Anda tidak lagi memerlukan instans NAT, Anda dapat menghentikan atau menghentikannya, sehingga Anda tidak lagi ditagih untuk itu. Jika Anda membuat NAT AMI, Anda dapat membuat instance NAT baru kapan pun Anda membutuhkannya.