View a markdown version of this page

服务链接私有连接选项 - AWS Outposts

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

服务链接私有连接选项

您可以为前哨基地和本 AWS 地区之间的流量使用私有连接配置服务链接。您可以选择使用 Direct Connect 私有 VIF 或公交 VIF。

使用 AWS Outposts 控制台、 AWS CLI 或 API 创建 Outpost 时,选择私有连接选项。有关说明,请参阅创建前哨

当您选择私有连接选项时,将在安装 Outpost 后使用您指定的 VPC 和子网建立服务链接 VPN 连接。这允许通过 VPC 进行私有连接,并将公共互联网暴露降至最低。

下图显示了在您的前哨和该 AWS 地区之间建立服务链接 VPN 私人连接的两个选项:

服务链接私有连接选项。

先决条件

在为 Outpost 配置私有连接之前,需要满足以下先决条件:

  • 您必须为 IAM 实体(用户或角色)配置权限,以允许该用户或角色为私有连接创建服务相关角色和预置角色。IAM 实体需要权限才能访问以下操作:

    • arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* 上的 iam:CreateServiceLinkedRole

    • arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* 上的 iam:PutRolePolicy

    • arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* 上的 iam:CreateRole

    • arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* 上的 iam:PutRolePolicy

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    有关更多信息,请参AWS Identity and Access Management 阅 AWS Outposts

  • 在与 Outpost 相同的 AWS 账户和可用区中,创建一个 VPC,其唯一目的在于实现前哨私有连接,其子网为 /24 或更大,与 10.1.0 不冲突。0/16。例如,你可以使用 10.3.0。0/16。

    重要

    请勿删除此 VPC,因为它会保持与您的前哨的连接。

  • 使用安全控制策略 (SCP) 保护此 VPC 不被删除。

    以下示例 SCP 可防止删除以下内容:

    • 子网标记为前哨锚点子网

    • 带有 VPC 标签的前哨锚点 VPC

    • 标记为 Outposts Anchor 路由表的路由表

    • 标记为 “前哨公交网关” 的公交网关

    • 虚拟专用网关标记为 Outposts 虚拟专用网关

    • 标记为 Outposts 公交网关路由表的公交网关路由表

    • 任何带有 Outposts Anchor ENI 标签的 ENI

  • 配置连接到网络接口的安全组以允许以下入站流量:

    • 来自您指定来源的 ICMP

    • 来自您指定来源的 TCP 端口 443

    • 来自您指定来源的 UDP 端口 443

    注意

    私有连接需要端口 443 上的 TCP 和 UDP 才能正常运行。

  • 向您的本地网络通告子网 CIDR。你可以用它 AWS Direct Connect 来做这件事。有关更多信息,请参阅 Direct Connect 用户指南中的Direct Connect 虚拟接口使用 Direct Connect 网关

  • AWS Outposts 在您的私有连接 VPC 和子网中创建 VPC 终端节点。配置私有连接时需要 VPC 终端节点 ID。

    使用以下 VPC 终端节点设置:

    • 服务:前哨(com.amazonaws。region. 前哨)

      示例:com.amazonaws.us-west-2.outposts

    • 端点类型:接口

    • 私有 DNS 已启用:设置为 false(禁用)

    • VPC:您为私有连接创建的 VPC

    • 子网:您为私有连接创建的子网

    使用以下 IAM 政策文档

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • 为终端节点创建安全组,对入站 TCP 端口 443 和 ICMP 流量进行授权,地址为0.0.0.0/0且没有出站规则。

注意

要在 Outpost 处于 PENDING 状态时选择私有连接选项,请在 AWS Outposts 控制台中选择 Outp osts 并选择您的前哨。选择操作添加私有连接,然后按步骤操作。

为 Outpost 选择私有连接选项后, AWS Outposts 会自动在您的账户中创建一个服务相关角色,使其能够代表您完成以下任务:

  • 在您指定的子网和 VPC 中创建网络接口,并为网络接口创建安全组。

  • 向 AWS Outposts 服务授予权限,以将网络接口连接到账户中的服务链接终端节点实例。

  • 将网络接口附加到账户中的服务链路端点实例。

配置私有连接时, AWS Outposts 还会在您的账户中创建一个名为的配置角色AWSOutpostsProvisioningRole_outpostId。该 AWS Outposts 服务使用此角色启动和监控您的 Outpost 的私有连接连接。

该角色使用以下 JSON 信任策略。accountId替换为您的 AWS 账户 ID 和 Out outpostArn post ARN:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

该角色使用以下 JSON 内联权限策略:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
重要

安装 Outpost 后,确认从 Outpost 连接到子网中的私有 IP。

选项 1。通过以下方式实现私有连接 Direct Connect 私人 VIF

创建 AWS Direct Connect 连接、私有虚拟接口和虚拟私有网关,以允许您的本地 Outpost 访问 VPC。

有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节

如果 AWS Direct Connect 连接与您的 VPC 位于不同的 AWS 账户中,请参阅Direct Connect 用户指南中的跨账户关联虚拟私有网关。

选项 2。通过以下方式实现私有连接 Direct Connect 运输 VIF

创建 AWS Direct Connect 连接、传输虚拟接口和传输网关,以允许您的本地 Outpost 访问 VPC。

有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节