本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
服务链接私有连接选项
您可以为前哨基地和本 AWS 地区之间的流量使用私有连接配置服务链接。您可以选择使用 Direct Connect 私有 VIF 或公交 VIF。
使用 AWS Outposts 控制台、 AWS CLI 或 API 创建 Outpost 时,选择私有连接选项。有关说明,请参阅创建前哨。
当您选择私有连接选项时,将在安装 Outpost 后使用您指定的 VPC 和子网建立服务链接 VPN 连接。这允许通过 VPC 进行私有连接,并将公共互联网暴露降至最低。
下图显示了在您的前哨和该 AWS 地区之间建立服务链接 VPN 私人连接的两个选项:
先决条件
在为 Outpost 配置私有连接之前,需要满足以下先决条件:
-
您必须为 IAM 实体(用户或角色)配置权限,以允许该用户或角色为私有连接创建服务相关角色和预置角色。IAM 实体需要权限才能访问以下操作:
-
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*上的iam:CreateServiceLinkedRole -
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*上的iam:PutRolePolicy -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*上的iam:CreateRole -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*上的iam:PutRolePolicy -
ec2:DescribeVpcs -
ec2:DescribeSubnets -
ec2:DescribeVpcEndpoints
-
-
在与 Outpost 相同的 AWS 账户和可用区中,创建一个 VPC,其唯一目的在于实现前哨私有连接,其子网为 /24 或更大,与 10.1.0 不冲突。0/16。例如,你可以使用 10.3.0。0/16。
重要
请勿删除此 VPC,因为它会保持与您的前哨的连接。
-
使用安全控制策略 (SCP) 保护此 VPC 不被删除。
以下示例 SCP 可防止删除以下内容:
子网标记为前哨锚点子网
带有 VPC 标签的前哨锚点 VPC
标记为 Outposts Anchor 路由表的路由表
标记为 “前哨公交网关” 的公交网关
虚拟专用网关标记为 Outposts 虚拟专用网关
标记为 Outposts 公交网关路由表的公交网关路由表
任何带有 Outposts Anchor ENI 标签的 ENI
-
配置连接到网络接口的安全组以允许以下入站流量:
来自您指定来源的 ICMP
来自您指定来源的 TCP 端口 443
来自您指定来源的 UDP 端口 443
注意
私有连接需要端口 443 上的 TCP 和 UDP 才能正常运行。
-
向您的本地网络通告子网 CIDR。你可以用它 AWS Direct Connect 来做这件事。有关更多信息,请参阅 Direct Connect 用户指南中的Direct Connect 虚拟接口和使用 Direct Connect 网关。
-
AWS Outposts 在您的私有连接 VPC 和子网中创建 VPC 终端节点。配置私有连接时需要 VPC 终端节点 ID。
使用以下 VPC 终端节点设置:
-
服务:前哨(com.amazonaws。
region. 前哨)示例:
com.amazonaws.us-west-2.outposts -
端点类型:接口
-
私有 DNS 已启用:设置为 false(禁用)
-
VPC:您为私有连接创建的 VPC
-
子网:您为私有连接创建的子网
使用以下 IAM 政策文档:
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] } -
-
为终端节点创建安全组,对入站 TCP 端口 443 和 ICMP 流量进行授权,地址为
0.0.0.0/0且没有出站规则。
注意
要在 Outpost 处于 PENDING 状态时选择私有连接选项,请在 AWS Outposts 控制台中选择 Outp osts 并选择您的前哨。选择操作和添加私有连接,然后按步骤操作。
为 Outpost 选择私有连接选项后, AWS Outposts 会自动在您的账户中创建一个服务相关角色,使其能够代表您完成以下任务:
-
在您指定的子网和 VPC 中创建网络接口,并为网络接口创建安全组。
-
向 AWS Outposts 服务授予权限,以将网络接口连接到账户中的服务链接终端节点实例。
-
将网络接口附加到账户中的服务链路端点实例。
配置私有连接时, AWS Outposts 还会在您的账户中创建一个名为的配置角色AWSOutpostsProvisioningRole_。该 AWS Outposts 服务使用此角色启动和监控您的 Outpost 的私有连接连接。outpostId
该角色使用以下 JSON 信任策略。替换为您的 AWS 账户 ID 和 Out accountId post ARN:outpostArn
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }
该角色使用以下 JSON 内联权限策略:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
重要
安装 Outpost 后,确认从 Outpost 连接到子网中的私有 IP。
选项 1。通过以下方式实现私有连接 Direct Connect 私人 VIF
创建 AWS Direct Connect 连接、私有虚拟接口和虚拟私有网关,以允许您的本地 Outpost 访问 VPC。
有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节:
如果 AWS Direct Connect 连接与您的 VPC 位于不同的 AWS 账户中,请参阅Direct Connect 用户指南中的跨账户关联虚拟私有网关。
选项 2。通过以下方式实现私有连接 Direct Connect 运输 VIF
创建 AWS Direct Connect 连接、传输虚拟接口和传输网关,以允许您的本地 Outpost 访问 VPC。
有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节: