View a markdown version of this page

Controlla il traffico in VPC Lattice utilizzando i gruppi di sicurezza - Amazon VPC Lattice

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlla il traffico in VPC Lattice utilizzando i gruppi di sicurezza

AWS i gruppi di sicurezza agiscono come firewall virtuali, controllando il traffico di rete da e verso le entità a cui sono associati. Con VPC Lattice, puoi creare gruppi di sicurezza e assegnarli all'associazione VPC che collega un VPC a una rete di servizi per applicare protezioni di sicurezza aggiuntive a livello di rete per la tua rete di servizi. Se connetti un VPC a una rete di servizi utilizzando un endpoint VPC, puoi assegnare anche gruppi di sicurezza all'endpoint VPC. Allo stesso modo, puoi assegnare gruppi di sicurezza ai gateway di risorse che crei per consentire l'accesso alle risorse nel tuo VPC.

Elenco di prefissi gestito

VPC Lattice fornisce elenchi di prefissi gestiti che includono gli indirizzi IP utilizzati per indirizzare il traffico sulla rete VPC Lattice quando si utilizza un'associazione di rete di servizi per connettere il VPC a una rete di servizi utilizzando un'associazione VPC. Questi IP sono IP locali di collegamento privati o IP pubblici non instradabili.

Puoi fare riferimento agli elenchi di prefissi gestiti da VPC Lattice nelle regole del tuo gruppo di sicurezza. Ciò consente al traffico di fluire dai client, attraverso la rete di servizi VPC Lattice e verso le destinazioni del servizio VPC Lattice.

Ad esempio, supponiamo di avere un'istanza EC2 registrata come destinazione nella regione Stati Uniti occidentali (Oregon) (). us-west-2 È possibile aggiungere una regola al gruppo di sicurezza dell'istanza che consenta l'accesso HTTPS in entrata dall'elenco dei prefissi gestiti da VPC Lattice, in modo che il traffico VPC Lattice in questa regione possa raggiungere l'istanza. Se rimuovi tutte le altre regole in entrata dal gruppo di sicurezza, puoi impedire a qualsiasi traffico diverso da quello di VPC Lattice di raggiungere l'istanza.

I nomi degli elenchi di prefissi gestiti per VPC Lattice sono i seguenti:

  • com.amazonaws. region.vpc-reticolo

  • com.amazonaws. region.ipv6.vpc-lattice

Per maggiori informazioni, consulta Elenchi di prefissi gestiti da AWS nella Guida dell'utente di Amazon VPC.

Client Windows e macOS

Gli indirizzi negli elenchi di prefissi di VPC Lattice sono indirizzi locali del collegamento e indirizzi pubblici non instradabili. Se ti connetti a VPC Lattice da questi client, devi aggiornare le loro configurazioni in modo che gli indirizzi IP presenti nell'elenco dei prefissi gestiti vengano inoltrati all'indirizzo IP primario del client. Di seguito è riportato un comando di esempio che aggiorna la configurazione del client Windows, dove 169.254.171.0 è presente uno degli indirizzi nell'elenco dei prefissi gestiti.

C:\> route add 169.254.171.0 mask 255.255.255.0 primary-ip-address

Di seguito è riportato un comando di esempio che aggiorna la configurazione del client macOS, dove 169.254.171.0 è presente uno degli indirizzi nell'elenco dei prefissi gestiti.

sudo route -n add -net 169.254.171.0 primary-ip-address 255.255.255.0

Per evitare di creare una route statica, ti consigliamo di utilizzare un endpoint di rete di servizio in un VPC per stabilire la connettività. Per ulteriori informazioni, consulta Gestisci le associazioni di endpoint VPC della rete di assistenza.

Regole del gruppo di sicurezza

L'utilizzo di VPC Lattice con o senza gruppi di sicurezza non influirà sulla configurazione esistente del gruppo di sicurezza VPC. Tuttavia, puoi aggiungere i tuoi gruppi di sicurezza in qualsiasi momento.

Considerazioni chiave
  • Le regole dei gruppi di sicurezza per i client controllano il traffico in uscita verso VPC Lattice.

  • Le regole del gruppo di sicurezza per gli obiettivi controllano il traffico in entrata da VPC Lattice verso le destinazioni, incluso il traffico di controllo dello stato.

  • Le regole del gruppo di sicurezza per l'associazione tra la rete di servizi e VPC controllano quali client possono accedere alla rete di servizi VPC Lattice.

  • Le regole del gruppo di sicurezza per il Resource Gateway controllano il traffico in uscita dal Resource Gateway alle risorse.

Regole in uscita consigliate per il traffico che fluisce dal gateway di risorse a una risorsa del database

Affinché il traffico fluisca dal gateway delle risorse alle risorse, è necessario creare regole in uscita per le porte aperte e protocolli di ascolto accettati per le risorse.

Destinazione Protocollo Intervallo porte Comment
CIDR range for resource TCP 3306 Consenti il traffico dal gateway delle risorse ai database
Regole in entrata consigliate per la rete di servizi e le associazioni VPC

Affinché il traffico fluisca dai VPC client ai servizi associati alla rete di servizi, è necessario creare regole in entrata per le porte del listener e i protocolli listener per i servizi.

Crea Protocollo Intervallo porte Comment
VPC CIDR listener listener Consenti il traffico dai client verso VPC Lattice
Regole in uscita consigliate per il flusso di traffico dalle istanze client a VPC Lattice

Per impostazione predefinita, i gruppi di sicurezza autorizzano tutto il traffico in uscita. Tuttavia, se disponi di regole in uscita personalizzate, devi consentire il traffico in uscita verso il prefisso VPC Lattice per le porte e i protocolli del listener in modo che le istanze client possano connettersi a tutti i servizi associati alla rete di servizi VPC Lattice. Puoi consentire questo traffico facendo riferimento all'ID dell'elenco di prefissi per VPC Lattice.

Destinazione Protocollo Intervallo porte Comment
ID of the VPC Lattice prefix list listener listener Consenti il traffico dai client verso VPC Lattice
Regole in entrata consigliate per il traffico che fluisce da VPC Lattice alle istanze di destinazione

Non puoi utilizzare il gruppo di sicurezza del client come origine per i gruppi di sicurezza di destinazione, perché il traffico fluisce da VPC Lattice. Puoi fare riferimento all'ID dell'elenco dei prefissi per VPC Lattice.

Crea Protocollo Intervallo porte Comment
ID of the VPC Lattice prefix list target target Consenti il traffico da VPC Lattice verso le destinazioni
ID of the VPC Lattice prefix list health check health check Consenti il controllo dello stato del traffico da VPC Lattice alle destinazioni

Gestisci i gruppi di sicurezza per un'associazione VPC

È possibile AWS CLI utilizzare l'associazione di rete VPC-service per visualizzare, aggiungere o aggiornare i gruppi di sicurezza. Quando usi il AWS CLI, ricorda che i comandi vengono eseguiti nella Regione AWS configurazione del tuo profilo. Per eseguire i comandi in un'altra regione, modificare la regione predefinita per il profilo oppure utilizzare il parametro --region con il comando.

Prima di iniziare, conferma di aver creato il gruppo di sicurezza nello stesso VPC del VPC che desideri aggiungere alla rete di servizi. Per ulteriori informazioni, consulta Controlla il traffico verso le tue risorse utilizzando i gruppi di sicurezza nella Amazon VPC User Guide

Per aggiungere un gruppo di sicurezza quando crei un'associazione VPC utilizzando la console
  1. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  2. Nel pannello di navigazione, in VPC Lattice, scegli Reti di servizio.

  3. Seleziona il nome della rete di assistenza per aprire la relativa pagina dei dettagli.

  4. Nella scheda Associazioni VPC, scegli Crea associazioni VPC, quindi scegli Aggiungi associazione VPC.

  5. Seleziona un VPC e fino a cinque gruppi di sicurezza.

  6. Scegli Save changes (Salva modifiche).

Per aggiungere o aggiornare i gruppi di sicurezza per un'associazione VPC esistente utilizzando la console
  1. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  2. Nel pannello di navigazione, in VPC Lattice, scegli Reti di servizio.

  3. Seleziona il nome della rete di assistenza per aprire la relativa pagina dei dettagli.

  4. Nella scheda Associazioni VPC, seleziona la casella di controllo relativa all'associazione, quindi scegli Azioni, Modifica gruppi di sicurezza.

  5. Aggiungi e rimuovi i gruppi di sicurezza in base alle esigenze.

  6. Scegli Save changes (Salva modifiche).

Per aggiungere un gruppo di sicurezza quando si crea un'associazione VPC utilizzando AWS CLI

Utilizza il comando create-service-network-vpc-association, specificando l'ID del VPC per l'associazione VPC e l'ID dei gruppi di sicurezza da aggiungere.

aws vpc-lattice create-service-network-vpc-association \ --service-network-identifier sn-0123456789abcdef0 \ --vpc-identifier vpc-1a2b3c4d \ --security-group-ids sg-7c2270198example

Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:

{ "arn": "arn", "createdBy": "464296918874", "id": "snva-0123456789abcdef0", "status": "CREATE_IN_PROGRESS", "securityGroupIds": ["sg-7c2270198example"] }
Per aggiungere o aggiornare i gruppi di sicurezza per un'associazione VPC esistente utilizzando AWS CLI

Utilizza il comando update-service-network-vpc-association, specificando l'ID della rete di servizi e gli ID dei gruppi di sicurezza. Questi gruppi di sicurezza hanno la precedenza su qualsiasi gruppo di sicurezza associato in precedenza. Definisci almeno un gruppo di sicurezza quando aggiorni l'elenco.

aws vpc-lattice update-service-network-vpc-association --service-network-vpc-association-identifier sn-903004f88example \ --security-group-ids sg-7c2270198example sg-903004f88example
avvertimento

Non è possibile rimuovere tutti i gruppi di sicurezza. È invece necessario prima eliminare l'associazione VPC e quindi ricreare l'associazione VPC senza alcun gruppo di sicurezza. Fai attenzione quando elimini l'associazione VPC. Ciò impedisce al traffico di raggiungere i servizi presenti in quella rete di servizi.