View a markdown version of this page

Acesse segmentos de rede por meio de AWS PrivateLink - Amazon Virtual Private Cloud

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Acesse segmentos de rede por meio de AWS PrivateLink

Você pode acessar de forma privada um segmento de rede em outra VPC usando um terminal VPC de túnel (terminal de túnel). Um endpoint de túnel permite que você acesse de forma privada e segura recursos localizados em um conjunto de intervalos CIDR em outra rede. Um intervalo CIDR representa um segmento de rede, portanto, um aplicativo de consumo pode acessar qualquer recurso dentro desse segmento de rede, sem que o provedor precise enumerar cada recurso. Isso é útil quando os recursos são efêmeros ou não são conhecidos de antemão. Os endpoints de túnel exigem que você faça um túnel para outra VPC usando o encapsulamento GENEVE.

Preços

Quando você acessa um segmento de rede usando um endpoint de túnel, você é cobrado por cada hora em que seu endpoint de túnel é provisionado. Você também é cobrado por GB de dados processados ao acessar o segmento de rede. Para obter mais informações, consulte Preços do AWS PrivateLink. Quando você compartilha seu segmento de rede usando configurações de recursos e gateways de recursos, você é cobrado por GB de dados processados por seus gateways de recursos. Para obter mais informações, consulte Preços do Amazon VPC Lattice.

Visão geral do

Você pode acessar segmentos de rede em sua conta ou aqueles que foram compartilhados com você a partir de outra conta. Para acessar um segmento de rede, primeiro você cria um endpoint de túnel, que estabelece uma conexão entre sua VPC e um gateway de recursos na VPC a partir da qual o segmento de rede é compartilhado. Em seguida, você encapsula o tráfego do aplicativo usando o GENEVE e o envia para o endpoint do túnel. O endpoint remove o cabeçalho GENEVE e envia o pacote interno para seu destino na outra VPC. Ao fazer isso, ele verifica se o destino está dentro do segmento de rede que foi compartilhado com você pela outra VPC. Se estiver do lado de fora, o endpoint não permitirá o acesso a ele.

Considerações

  • As sub-redes do endpoint do túnel devem estar sobrepostas às sub-redes nas Zonas de disponibilidade quais o gateway Zonas de disponibilidade de recursos está.

  • As conexões de rede só podem ser iniciadas a partir da VPC que tem o endpoint do túnel, e não da VPC que está compartilhando os segmentos da rede. A VPC do segmento de rede não pode iniciar conexões de rede na VPC do endpoint.

Encapsulamento GENEVE

O tráfego do aplicativo deve ser encapsulado em GENEVE. O tráfego GENEVE deve usar UDP e a porta 6081 no terminal do túnel. O VNI deve estar configurado como. 0 O pacote interno deve ser um pacote IP de camada 3. No pacote interno, o UDP é suportado somente para consultas de DNS. O tráfego regular do aplicativo no pacote interno deve ser TCP.

Nomes de hosts DNS

Um endpoint de túnel tem um nome DNS regional. Ele é resolvido para IPs nas sub-redes em que o endpoint do túnel é criado. Esses IPs devem ser o alvo do seu GENEVE-encapsulated tráfego, não do tráfego do aplicativo. Os nomes DNS privados não são suportados para terminais de túnel.

Resolução do DNS

Um endpoint de túnel permite que você resolva o DNS no contexto da VPC que está compartilhando o segmento de rede. Você pode resolver um domínio por meio do endpoint do túnel em relação ao resolvedor de DNS da VPC remota. Para fazer isso, você usa 169.254.168.253 como servidor de nomes. Você o define como o destino da consulta de DNS no pacote interno e o encapsula no GENEVE da mesma forma que você faz para o tráfego do aplicativo. A resolução do DNS parece a mesma de um cliente na VPC remota. É baseado no conjunto de opções DHCP configurado pela VPC remota. Ele respeita as zonas hospedadas privadas do Route 53 ou os resolvedores personalizados configurados na VPC remota.

DNS privado

Os nomes DNS privados não são suportados para terminais de túnel.

Sub-redes e Zonas de disponibilidade

Você pode configurar seu endpoint de túnel com uma sub-rede por zona de disponibilidade. As interfaces de rede elásticas são criadas para o endpoint nessas sub-redes. Um endereço IP é atribuído a cada ENI a partir de sua sub-rede, com base no tipo de endereço IP do endpoint. Em um ambiente de produção, para alta disponibilidade e resiliência, recomendamos configurar pelo menos dois Zonas de disponibilidade para cada endpoint. As sub-redes do endpoint devem estar Zonas de disponibilidade nessa sobreposição com as sub-redes nas quais o gateway Zonas de disponibilidade de recursos está.

Tipos de endereço IP

Os pacotes externos e internos podem ter diferentes tipos de IP. As seguintes combinações são suportadas: IPv4 sobre IPv4, IPv6 sobre IPv4, IPv4 sobre IPv6 e IPv6 sobre IPv6.

O tipo de IP do terminal do túnel decide o tipo de IP do pacote GENEVE externo. O tipo de IP da VPC remota decide o tipo de IP do pacote interno. Um segmento de rede compartilhado pode ter intervalos IPv4 e IPv6.

Os endpoints de túnel oferecem suporte a endereços IPv4, IPv6 ou de pilha dupla. O tipo de endereço IP de um endpoint de túnel deve ser compatível com as sub-redes do endpoint de túnel, conforme descrito aqui:

  • IPv4 — Atribui endereços IPv4 ao terminal do túnel. Compatível somente se todas as sub-redes do endpoint tiverem intervalos IPv4.

  • IPv6 — Atribui endereços IPv6 ao terminal do túnel. Compatível somente se todas as sub-redes do endpoint tiverem intervalos IPv6.

  • Dualstack — Atribui endereços IPv4 e IPv6 ao terminal do túnel. Compatível somente se todas as sub-redes do endpoint tiverem intervalos IPv4 e IPv6.

Os endereços IPv6 do endpoint não podem ser acessados pela Internet. denyAllIgwTrafficestá habilitado em suas interfaces de rede.