本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
亚马逊 FSx 文件系统可通过位于虚拟私有云 (VPC) 中的弹性网络接口进行访问,该接口基于您与文件系统关联的 Amazon VPC 服务。您可以通过其 DNS 名称访问您的 Amazon FSx 文件系统,该名称映射到文件系统的网络接口。只有关联 VPC 或对等 VPC 中的资源才能访问文件系统的网络接口。有关更多信息,请参阅《Amazon VPC 用户指南》中的什么是 Amazon VPC?。
警告
您不得修改或删除亚马逊 e FSx lastic network interface。修改或删除该网络接口可能会导致永久丢失您的 VPC 和文件系统之间的连接。
Amazon VPC 安全组
为了进一步控制通过 VPC 内文件系统网络接口的网络流量,您可以使用安全组来限制对文件系统的访问。安全组充当虚拟防火墙,为其关联的资源控制流量。在这种情况下,关联的资源就是文件系统的网络接口。您还可以使用 VPC 安全组来控制您的网络流量 Lustre 客户。
支持 EFA 的安全组
如果要为 Lustre 创建启用 EFA FSx 的安全组,则应首先创建一个启用 EFA 的安全组,并将其指定为文件系统的安全组。EFA 需要一个安全组,该安全组允许所有进出安全组本身和客户端安全组的入站和出站流量(如果客户端位于不同的安全组中)。有关更多信息,请参阅 A mazon EC2 用户指南中的步骤 1:准备启用 EFA 的安全组。
使用入站和出站规则控制访问权限
使用安全组来控制对您的 Amazon FSx 文件系统的访问以及 Lustre 客户端,您可以添加入站规则来控制传入流量,添加出站规则来控制来自您的文件系统的传出流量,Lustre 客户。确保您的安全组中有正确的网络流量规则,以便将 Amazon FSx 文件系统的文件共享映射到支持的计算实例上的文件夹。
有关安全组规则的更多信息,请参阅 Amazon EC2 用户指南中的安全组规则。
为您的 Amazon FSx 文件系统创建安全组
-
在 https://console.aws.amazon.com/ec2
上打开亚马逊 EC2 控制台。 -
在导航窗格中,选择安全组。
-
选择创建安全组。
-
为安全组指定名称和描述。
-
对于 VPC,请选择与您的 Amazon FSx 文件系统关联的 VPC 以在该 VPC 中创建安全组。
-
选择创建以创建安全组。
接下来,向刚才创建的安全组添加入站规则以启用 Lustre 您的 f FSx or Lustre 文件服务器之间的流量。
将入站规则添加到安全组
-
如果尚未选择您刚刚创建的安全组,请选择该安全组。对于操作,请选择编辑入站规则。
-
添加以下入站规则。
类型 协议 端口范围 源 描述 自定义 TCP 规则 TCP 988 选择自定义,然后输入您刚刚创建的安全组的安全组 ID 允许 Lustre Lustre 文件服务器之间的 FSx 流量 自定义 TCP 规则 TCP 988 选择 “自定义”,然后输入与您关联的安全组的安全组 IDs Lustre 客户端 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 自定义 TCP 规则 TCP 1018-1023 选择自定义,然后输入您刚刚创建的安全组的安全组 ID 允许 Lustre Lustre 文件服务器之间的 FSx 流量 自定义 TCP 规则 TCP 1018-1023 选择 “自定义”,然后输入与您关联的安全组的安全组 IDs Lustre 客户端 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 -
选择保存以保存并应用新的入站规则。
默认情况下,安全组规则允许所有出站流量(所有,0.0.0.0/0)。如果您的安全组不允许所有出站流量,则将以下出站规则添加到您的安全组。这些规则允许 Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端,以及两者之间 Lustre 文件服务器。
将出站规则添加到安全组
-
选择刚刚向其添加入站规则的同一安全组。对于操作,请选择编辑出站规则。
-
添加以下出站规则。
类型 协议 端口范围 源 描述 自定义 TCP 规则 TCP 988 选择自定义,然后输入您刚刚创建的安全组的安全组 ID 允许 Lustre Lustre 文件服务器之间的 FSx 流量 自定义 TCP 规则 TCP 988 选择 “自定义”,然后输入与您的关联的安全组的安全组 IDs Lustre 客户端 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 自定义 TCP 规则 TCP 1018-1023 选择自定义,然后输入您刚刚创建的安全组的安全组 ID 允许 Lustre Lustre 文件服务器之间的 FSx 流量 自定义 TCP 规则 TCP 1018-1023 选择 “自定义”,然后输入与您关联的安全组的安全组 IDs Lustre 客户端 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 -
选择保存以保存并应用新的出站规则。
将安全组与您的 Amazon FSx 文件系统关联
-
打开 Amazon FSx 控制台,网址为https://console.aws.amazon.com/fsx/
。 -
在控制台控制面板上,选择您的文件系统以查看其详细信息。
-
在 “网络和安全” 选项卡上,单击 “网络接口” 下的 Amazon EC2 控制台链接,查看您的文件系统的所有网络接口。
-
对于每个网络接口,选择操作,然后选择更改安全组。
-
在更改安全组中,选择要与网络接口关联的安全组。
-
选择保存。
Lustre 客户端 VPC 安全组规则
您可以使用 VPC 安全组来控制对您的访问权限 Lustre 客户端,通过添加入站规则来控制传入流量,添加出站规则来控制来自你的传出流量 Lustre 客户。确保您的安全组中有正确的网络流量规则,以确保 Lustre 交通可以在你之间流动 Lustre 客户和您的 Amazon FSx 文件系统。
将以下入站规则添加到应用于您的安全组中 Lustre 客户。
类型 | 协议 | 端口范围 | 源 | 描述 |
---|---|---|---|---|
自定义 TCP 规则 | TCP | 988 | 选择 “自定义”,然后输入应用于您的安全组的安全组 IDs Lustre 客户端 | 允许 Lustre 之间的交通 Lustre 客户端 |
自定义 TCP 规则 | TCP | 988 | 选择 “自定义”,然后在 Lustre 文件系统中输入与您 FSx 关联的安全组的安全组 IDs | 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 |
自定义 TCP 规则 | TCP | 1018-1023 | 选择 “自定义”,然后输入应用于您的安全组的安全组 IDs Lustre 客户端 | 允许 Lustre 之间的交通 Lustre 客户端 |
自定义 TCP 规则 | TCP | 1018-1023 | 选择 “自定义”,然后在 Lustre 文件系统中输入与您 FSx 关联的安全组的安全组 IDs | 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 |
将以下出站规则添加到应用于您的安全组中 Lustre 客户。
类型 | 协议 | 端口范围 | 源 | 描述 |
---|---|---|---|---|
自定义 TCP 规则 | TCP | 988 | 选择 “自定义”,然后输入应用于您的安全组的安全组 IDs Lustre 客户端 | 允许 Lustre 之间的交通 Lustre 客户端 |
自定义 TCP 规则 | TCP | 988 | 选择 “自定义”,然后在 Lustre 文件系统中输入与您 FSx 关联的安全组的安全组 IDs | 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 |
自定义 TCP 规则 | TCP | 1018-1023 | 选择 “自定义”,然后输入应用于您的安全组的安全组 IDs Lustre 客户端 | 允许 Lustre 之间的交通 Lustre 客户端 |
自定义 TCP 规则 | TCP | 1018-1023 | 选择 “自定义”,然后在 Lustre 文件系统中输入与您 FSx 关联的安全组的安全组 IDs | 允许 Lustre Lustre 文件服务器和之间的 FSx 流量 Lustre 客户端 |