View a markdown version of this page

Accedi ai segmenti di rete tramite AWS PrivateLink - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Accedi ai segmenti di rete tramite AWS PrivateLink

È possibile accedere privatamente a un segmento di rete in un altro VPC utilizzando un endpoint VPC tunnel (endpoint tunnel). Un endpoint del tunnel consente di accedere in modo privato e sicuro alle risorse situate all'interno di un set di intervalli CIDR in un'altra rete. Un intervallo CIDR rappresenta un segmento di rete, quindi un'applicazione consumer può raggiungere qualsiasi risorsa all'interno di quel segmento di rete, senza che il provider debba enumerare ciascuna risorsa. Ciò è utile quando le risorse sono effimere o non sono note in anticipo. Gli endpoint del tunnel richiedono il tunneling in un altro VPC utilizzando l'incapsulamento GENEVE.

Prezzi

Quando accedi a un segmento di rete utilizzando un endpoint del tunnel, ti viene addebitata ogni ora di provisioning dell'endpoint del tunnel. Ti viene inoltre addebitato il costo per GB di dati elaborati quando accedi al segmento di rete. Per ulteriori informazioni, consulta Prezzi di AWS PrivateLink. Quando condividi il segmento di rete utilizzando configurazioni di risorse e gateway di risorse, ti viene fatturato per GB di dati elaborati dai tuoi gateway di risorse. Per ulteriori informazioni, consulta Prezzi di Amazon VPC Lattice.

Panoramica di

Puoi accedere ai segmenti di rete nel tuo account o a quelli che sono stati condivisi con te da un altro account. Per accedere a un segmento di rete, devi prima creare un endpoint di tunnel, che stabilisce una connessione tra il tuo VPC e un gateway di risorse nel VPC da cui il segmento di rete è condiviso. Quindi si incapsula il traffico dell'applicazione utilizzando GENEVE e lo si invia all'endpoint del tunnel. L'endpoint rimuove l'intestazione GENEVE e invia il pacchetto interno a destinazione nell'altro VPC. In tal modo, verifica se la destinazione si trova all'interno del segmento di rete che è stato condiviso con te dall'altro VPC. Se si trova all'esterno, l'endpoint non ne consente l'accesso.

Considerazioni

  • Le sottoreti dell'endpoint del tunnel devono trovarsi in Zone di disponibilità quella sovrapposizione con le sottoreti in cui si Zone di disponibilità trova il gateway delle risorse.

  • Le connessioni di rete possono essere avviate solo dal VPC che ha l'endpoint del tunnel e non dal VPC che condivide i segmenti di rete. Il segmento di rete VPC non può avviare connessioni di rete verso l'endpoint VPC.

Incapsulamento GENEVE

Il traffico delle applicazioni deve essere incapsulato in GENEVE. Il traffico GENEVE deve utilizzare UDP e la porta 6081 sull'endpoint del tunnel. Il VNI deve essere impostato su. 0 Il pacchetto interno deve essere un pacchetto IP di livello 3. Nel pacchetto interno, UDP è supportato solo per le interrogazioni DNS. Il normale traffico delle applicazioni nel pacchetto interno deve essere TCP.

Hostname DNS

Un endpoint del tunnel ha un nome DNS regionale. Si risolve negli IP nelle sottoreti in cui viene creato l'endpoint del tunnel. Questi IP dovrebbero essere l'obiettivo del traffico, non del GENEVE-encapsulated traffico dell'applicazione. I nomi DNS privati non sono supportati per gli endpoint del tunnel.

Risoluzione DNS

Un endpoint del tunnel consente di risolvere il DNS nel contesto del VPC che condivide il segmento di rete. È possibile risolvere un dominio tramite l'endpoint del tunnel rispetto al resolver DNS del VPC remoto. A tale scopo, si utilizza 169.254.168.253 come server dei nomi. Lo si imposta come destinazione della richiesta DNS nel pacchetto interno e lo si incapsula in GENEVE come si fa per il traffico delle applicazioni. La risoluzione DNS ha lo stesso aspetto di un client nel VPC remoto. Si basa sul set di opzioni DHCP configurato del VPC remoto. Rispetta le zone ospitate private di Route 53 o i resolver personalizzati configurati nel VPC remoto.

DNS privato

I nomi DNS privati non sono supportati per gli endpoint del tunnel.

Sottoreti e Zone di disponibilità

È possibile configurare l'endpoint del tunnel con una sottorete per zona di disponibilità. Le interfacce di rete elastiche vengono create per l'endpoint in tali sottoreti. Un indirizzo IP viene assegnato a ciascun ENI dalla sua sottorete, in base al tipo di indirizzo IP dell'endpoint. In un ambiente di produzione, per un'elevata disponibilità e resilienza, consigliamo di configurarne almeno due Zone di disponibilità per ciascun endpoint. Le sottoreti dell'endpoint devono trovarsi in Zone di disponibilità quella sovrapposizione con le sottoreti in cui si trova il Zone di disponibilità gateway delle risorse.

Tipi di indirizzi IP

I pacchetti esterni e interni possono avere diversi tipi di IP. Sono supportate le seguenti combinazioni: IPv4 su IPv4, IPv6 su IPv4, IPv4 su IPv6 e IPv6 su IPv6.

Il tipo IP dell'endpoint del tunnel decide il tipo di IP del pacchetto GENEVE esterno. Il tipo IP del VPC remoto decide il tipo di IP del pacchetto interno. Un segmento di rete condiviso può avere intervalli IPv4 e IPv6.

Gli endpoint del tunnel supportano indirizzi IPv4, IPv6 o dualstack. Il tipo di indirizzo IP di un endpoint del tunnel deve essere compatibile con le sottoreti dell'endpoint del tunnel, come descritto qui:

  • IPv4: assegna gli indirizzi IPv4 all'endpoint del tunnel. Supportato solo se tutte le sottoreti dell'endpoint hanno intervalli IPv4.

  • IPv6: assegna gli indirizzi IPv6 all'endpoint del tunnel. Supportato solo se tutte le sottoreti dell'endpoint hanno intervalli IPv6.

  • Dualstack: assegna gli indirizzi IPv4 e IPv6 all'endpoint del tunnel. Supportato solo se tutte le sottoreti dell'endpoint hanno intervalli IPv4 e IPv6.

Gli indirizzi IPv6 dell'endpoint non sono raggiungibili da Internet. denyAllIgwTrafficè abilitato sulle relative interfacce di rete.