本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
透過 存取網路區段 AWS PrivateLink
您可以使用通道 VPC 端點 (通道端點) 私下存取另一個 VPC 中的網路區段。通道端點可讓您私密且安全地存取位於另一個網路中一組 CIDR 範圍內的資源。CIDR 範圍代表網路區段,因此取用者應用程式可以連接該網路區段中的任何資源,而提供者不必列舉每個資源。當資源是暫時性或事先不知道時,這很有用。通道端點要求您使用 GENEVE 封裝通道進入另一個 VPC。
定價
當您使用通道端點存取網路區段時,系統會針對佈建通道端點的每個小時向您收費。當您存取網路區段時,也會針對處理的每 GB 資料向您收費。如需詳細資訊,請參閱 AWS PrivateLink
定價
概要
您可以存取帳戶中的網路區段,或從另一個帳戶與您共用的網路區段。若要存取網路區段,請先建立通道端點,該端點會在 VPC 與共用網路區段的 VPC 中的資源閘道之間建立連線。然後,您可以使用 GENEVE 封裝應用程式流量,並將其傳送至通道端點。端點會移除 GENEVE 標頭,並將內部封包傳送至另一個 VPC 中的目的地。執行此操作時,它會檢查目的地是否位於從其他 VPC 與您共用的網路區段中。如果位於外部,則端點不允許存取它。
考量事項
-
通道端點的子網路必須位於 可用區域 與資源閘道所在子網路 可用區域 的 重疊的 中。
-
網路連線只能從具有通道端點的 VPC 起始,而不能從共用網路區段的 VPC 起始。網路區段 VPC 無法啟動端點 VPC 的網路連線。
GENEVE 封裝
應用程式流量必須封裝在 GENEVE 中。GENEVE 流量必須在通道端點上使用 UDP 和連接埠 6081。VNI 必須設定為 0。內部封包必須是第 3 層 IP 封包。在內部封包中,僅 DNS 查詢支援 UDP。內部封包中的一般應用程式流量必須是 TCP。
DNS 主機名稱
通道端點具有區域 DNS 名稱。它會解析為建立通道端點之子網路中的 IPs。這些 IPs 應該是 GENEVE 封裝流量的目標,而不是應用程式流量。通道端點不支援私有 DNS 名稱。
DNS 解析
通道端點可讓您在共用網路區段的 VPC 內容中解析 DNS。您可以透過通道端點針對遠端 VPC 的 DNS 解析程式來解析網域。若要這樣做,您可以使用 169.254.168.253做為名稱伺服器。您可以將它設定為內部封包中 DNS 查詢的目的地,並將其封裝在 GENEVE 中,就像您對應用程式流量所做的一樣。DNS 解析看起來與遠端 VPC 中的用戶端相同。它以遠端 VPC 設定的 DHCP 選項集為基礎。它遵守在遠端 VPC 中設定的 Route 53 私有託管區域或自訂解析程式。
私有 DNS
通道端點不支援私有 DNS 名稱。
子網路和 可用區域
您可以為每個可用區域設定一個子網路的通道端點。為這些子網路中的端點建立彈性網路介面。IP 地址會根據端點的 IP 地址類型,從子網路指派給每個 ENI。在生產環境中,為了實現高可用性和彈性,我們建議 可用區域 為每個端點設定至少兩個 。端點的子網路必須位於 可用區域 與資源閘道所在子網路 可用區域 的 重疊的位置。
IP 地址類型
外部和內部封包可以有不同的 IP 類型。支援下列組合:IPv4 over IPv4、IPv6 over IPv4、IPv4 over IPv6 和 IPv6 over IPv6。
通道端點的 IP 類型決定外部 GENEVE 封包的 IP 類型。遠端 VPC 的 IP 類型決定內部封包的 IP 類型。共用的網路區段可以同時具有 IPv4 和 IPv6 範圍。
通道端點支援 IPv4、IPv6 或雙堆疊地址。通道端點的 IP 地址類型必須與通道端點的子網路相容,如下所述:
-
IPv4 – 將 IPv4 地址指派給通道端點。只有在所有端點的子網路都有 IPv4 範圍時才支援。
-
IPv6 – 將 IPv6 地址指派給通道端點。只有在所有端點的子網路都有 IPv6 範圍時才支援。
-
Dualstack – 將 IPv4 和 IPv6 地址指派給通道端點。只有在所有端點的子網路同時具有 IPv4 和 IPv6 範圍時才支援。
無法從網際網路連線端點的 IPv6 地址。 denyAllIgwTraffic 在其網路介面上啟用 。