翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
経由でネットワークセグメントにアクセスする AWS PrivateLink
トンネル VPC エンドポイント (トンネルエンドポイント) を使用して、別の VPC のネットワークセグメントにプライベートにアクセスできます。トンネルエンドポイントを使用すると、別のネットワークの一連の CIDR 範囲内にあるリソースにプライベートかつ安全にアクセスできます。CIDR 範囲はネットワークセグメントを表すため、コンシューマーアプリケーションはそのネットワークセグメント内の任意のリソースに到達でき、プロバイダーは各リソースを列挙する必要はありません。これは、リソースがエフェメラルであるか、事前にわからない場合に便利です。トンネルエンドポイントでは、GENEVE カプセル化を使用して別の VPC にトンネルする必要があります。
料金
トンネルエンドポイントを使用してネットワークセグメントにアクセスすると、トンネルエンドポイントがプロビジョニングされる 1 時間ごとに課金されます。また、ネットワークセグメントにアクセスすると、処理されるデータの GB ごとに課金されます。詳細については、「AWS PrivateLink
料金表
概要
アカウント内のネットワークセグメント、または別のアカウントから共有されているネットワークセグメントにアクセスできます。ネットワークセグメントにアクセスするには、まずトンネルエンドポイントを作成します。トンネルエンドポイントは、ネットワークセグメントが共有されている VPC 内の VPC とリソースゲートウェイ間の接続を確立します。次に、GENEVE を使用してアプリケーショントラフィックをカプセル化し、トンネルエンドポイントに送信します。エンドポイントは GENEVE ヘッダーを削除し、内部パケットを他の VPC の送信先に送信します。その場合、送信先が他の VPC から共有されたネットワークセグメント内にあるかどうかを確認します。外部にある場合、エンドポイントはそれへのアクセスを許可しません。
考慮事項
-
トンネルエンドポイントのサブネットは、リソースゲートウェイがあるサブネット アベイラビリティーゾーン の と アベイラビリティーゾーン 重複する にある必要があります。
-
ネットワーク接続は、トンネルエンドポイントを持つ VPC からのみ開始でき、ネットワークセグメントを共有している VPC から開始することはできません。ネットワークセグメント VPC は、エンドポイント VPC へのネットワーク接続を開始できません。
GENEVE カプセル化
アプリケーショントラフィックは GENEVE にカプセル化する必要があります。GENEVE トラフィックは、トンネルエンドポイントで UDP とポート 6081 を使用する必要があります。VNI は に設定する必要があります0。内部パケットはレイヤー 3 IP パケットである必要があります。内部パケットでは、UDP は DNS クエリでのみサポートされています。内部パケット内の通常のアプリケーショントラフィックは TCP である必要があります。
DNS ホスト名
トンネルエンドポイントにはリージョン DNS 名があります。トンネルエンドポイントが作成されるサブネット内の IPs に解決されます。これらの IPs は、アプリケーショントラフィックではなく、GENEVE カプセル化されたトラフィックのターゲットである必要があります。プライベート DNS 名は、トンネルエンドポイントではサポートされていません。
DNS 解決
トンネルエンドポイントを使用すると、ネットワークセグメントを共有している VPC のコンテキストで DNS を解決できます。リモート VPC の DNS リゾルバーに対して、トンネルエンドポイントを介してドメインを解決できます。そのためには、 をネームサーバー169.254.168.253として使用します。これを内部パケットの DNS クエリの送信先として設定し、アプリケーショントラフィックと同様に GENEVE にカプセル化します。DNS 解決は、リモート VPC 内のクライアントの場合と同じように見えます。リモート VPC の設定済み DHCP オプションセットに基づいています。リモート VPC で設定された Route 53 プライベートホストゾーンまたはカスタムリゾルバーを尊重します。
プライベート DNS
プライベート DNS 名は、トンネルエンドポイントではサポートされていません。
サブネットと アベイラビリティーゾーン
アベイラビリティーゾーンごとに 1 つのサブネットを使用してトンネルエンドポイントを設定できます。Elastic Network Interface は、それらのサブネット内のエンドポイント用に作成されます。IP アドレスは、エンドポイントの IP アドレスタイプに基づいて、サブネットから各 ENI に割り当てられます。本番環境では、高可用性と回復性を確保するために、エンドポイント アベイラビリティーゾーン ごとに少なくとも 2 つの を設定することをお勧めします。エンドポイントのサブネットは、リソースゲートウェイがあるサブネット アベイラビリティーゾーン の と重複 アベイラビリティーゾーン する にある必要があります。
IP アドレスのタイプ
外部パケットと内部パケットの IP タイプは異なる場合があります。次の組み合わせがサポートされています。IPv4 over IPv4、IPv6 over IPv4、IPv4 over IPv6、IPv6 over IPv6。
トンネルエンドポイントの IP タイプは、外部 GENEVE パケットの IP タイプを決定します。リモート VPC の IP タイプは、内部パケットの IP タイプを決定します。共有されているネットワークセグメントは、IPv4 と IPv6 の両方の範囲を持つことができます。
トンネルエンドポイントは、IPv4、IPv6、またはデュアルスタックアドレスをサポートします。トンネルエンドポイントの IP アドレスタイプは、以下で説明するように、トンネルエンドポイントのサブネットと互換性がある必要があります。
-
IPv4 – IPv4 アドレスをトンネルエンドポイントに割り当てます。エンドポイントのすべてのサブネットに IPv4 範囲がある場合にのみサポートされます。
-
IPv6 – トンネルエンドポイントに IPv6 アドレスを割り当てます。エンドポイントのすべてのサブネットに IPv6 範囲がある場合にのみサポートされます。
-
Dualstack – IPv4 アドレスと IPv6 アドレスの両方をトンネルエンドポイントに割り当てます。エンドポイントのすべてのサブネットに IPv4 と IPv6 の両方の範囲がある場合にのみサポートされます。
エンドポイントの IPv6 アドレスはインターネットから到達できません。 denyAllIgwTrafficはネットワークインターフェイスで有効になっています。