Wie konfiguriere ich Sicherheitsgruppen und Netzwerk-ACLs, wenn ich einen Amazon VPC-Schnittstellenendpunkt für Endpunkt-Services erstelle?
Ich möchte Sicherheitsgruppen und Netzwerk-Zugriffssteuerungslisten (Netzwerk-ACLs) konfigurieren, wenn ich einen Amazon Virtual Private Cloud (Amazon VPC)-Schnittstellenendpunkt erstelle, um einen Endpunkt-Service zu verbinden.
Lösung
Wenn du einen Amazon VPC-Schnittstellenendpunkt mit einem Endpunkt-Service erstellst, erstellt Amazon VPC eine Elastic-Network-Schnittstelle in dem von dir angegebenen Subnetz. Der Schnittstellenendpunkt empfängt die Netzwerk-ACL des zugehörigen Subnetzes. Du musst dem Schnittstellenendpunkt auch eine Sicherheitsgruppe zuordnen, um den eingehenden Verkehr zu kontrollieren.
Wenn du einen Network Load Balancer mit einem Endpunkt-Service verknüpfst, leitet der Network Load Balancer Anfragen an das registrierte Ziel weiter. Der Network Load Balancer leitet die Anfragen weiter, als ob eine IP-Adresse das Ziel registriert hätte. In diesem Fall sind die Quell-IP-Adressen die privaten IP-Adressen der Load Balancer-Knoten.
Wenn du Zugriff auf den Amazon VPC-Endpunkt-Service hast, überprüfe die folgenden Konfigurationen:
- Die eingehenden Regeln für Sicherheitsgruppen der Network Load Balancer-Ziele lassen Datenverkehr von der privaten IP-Adresse der Network Load Balancer-Knoten zu. Weitere Informationen findest du unter Überlegungen.
- Die Netzwerk-ACL-Regeln für die Network Load Balancer-Ziele lassen Datenverkehr von der privaten IP-Adresse der Network Load Balancer-Knoten zu.
Netzwerk-ACL suchen, die deinem Schnittstellenendpunkt zugeordnet ist
Führe die folgenden Schritte aus:
- Öffne die Amazon VPC-Konsole.
- Wähle Endpunkte und dann die ID deines Endpunkts aus.
- Wähle die Ansicht Subnetze aus.
- Wähle die zugehörigen Subnetze aus.
- Beachte im Abschnitt Subnetze die Netzwerk-ACL, die den Subnetzen zugeordnet ist.
Suche die Sicherheitsgruppe, die deinem Schnittstellenendpunkt zugeordnet ist
Führe die folgenden Schritte aus:
- Öffne die Amazon VPC-Konsole.
- Wähle Endpunkte und dann die ID deines Endpunkts aus.
- Wähle die Ansicht Sicherheitsgruppen aus.
- Beachte die IDs der zugehörigen Sicherheitsgruppen.
Sicherheitsgruppe aktualisieren, die deinem Network Load Balancer zugeordnet ist
Du kannst steuern, ob der AWS PrivateLink-Verkehr den Regeln für eingehenden Verkehr unterliegt. Wenn du eingehende Regeln für PrivateLink-Verkehr aktivierst, ist die Quelle des Datenverkehrs die private IP-Adresse des Clients, nicht die Endpunktschnittstelle.
Wenn du keine Regeln für eingehenden Datenverkehr verwenden möchtest, den PrivateLink an den Load Balancer sendet, konfiguriere den Load Balancer. Weitere Informationen findest du unter Sicherheitsgruppen für deinen Network Load Balancer aktualisieren.
Sicherheitsgruppe konfigurieren, die dem Schnittstellenendpunkt zugeordnet ist
Hinweis: Sicherheitsgruppen sind zustandsabhängig. Wenn du eine Regel in eine Richtung definierst, lasse automatisch Verkehr in die andere Richtung zu.
Wenn du deine Regel für eingehenden Verkehr konfigurierst, gib im Feld Port-Bereich denselben Port an wie bei deinem Endpunkt-Service. Gib als Quelle die IP-Adresse oder das Netzwerk des initiierenden Clients ein.
Hinweis: Du musst keine Regel für ausgehenden Verkehr in der Sicherheitsgruppe erstellen, die dem Schnittstellenendpunkt zugeordnet ist.
Wiederhole diese Schritte für jede Sicherheitsgruppe, die deinem Schnittstellenendpunkt zugeordnet ist.
Netzwerk-ACL konfigurieren, die dem Schnittstellenendpunkt zugeordnet ist
Hinweis: Netzwerk-ACLs sind zustandslos. Du musst Regeln sowohl für den ausgehenden als auch für den eingehenden Verkehr definieren.
Führe die folgenden Schritte aus:
- Füge deiner Netzwerk-ACL Regeln hinzu.
- Verwende für die Regel für eingehenden Datenverkehr die folgenden Konfigurationen, um den Datenverkehr vom Client zuzulassen:
Gib für Port-Bereich denselben Port für deinen Endpunkt-Service ein.
Gib als Quelle die IP-Adresse oder das Netzwerk des Clients ein. - Verwende für die ausgehende Regel die folgenden Konfigurationen, um Rückverkehr vom Schnittstellenendpunkt zuzulassen:
Gib 1024-65535 als Port-Bereich ein.
Gib als Ziel die IP-Adresse oder das Netzwerk des Clients ein.
Wenn du für jedes Subnetz unterschiedliche Netzwerk-ACLs angegeben hast, wiederhole die Schritte für jede Netzwerk-ACL, die deinem Schnittstellenendpunkt zugeordnet ist.
Hinweis: Wenn du die Sicherheitsgruppe des Quell-Clients konfigurierst, stelle sicher, dass die Regeln für ausgehenden Datenverkehr Konnektivität zu den privaten IP-Adressen des Schnittstellenendpunkts zulassen. Du musst die Regeln für eingehenden Verkehr der Sicherheitsgruppe des Clients nicht überprüfen. Verwende für die Netzwerk-ACL des Quell-Clients die folgenden Konfigurationen:
- Gib für deine Regel für eingehenden Verkehr im Feld Port-Bereich den ephemeren Port-Bereich 1024-65535 an. Gib als Quelle die private IP-Adresse des Schnittstellenendpunkts ein.
- Gib für deine Regel für ausgehenden Verkehr im Feld Port-Bereich denselben Port an wie bei deinem Endpunkt-Service. Gib als Ziel die private IP-Adresse des Schnittstellenendpunkts ein.
Ähnliche Informationen
- Tags
- Amazon VPC
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 10 Monaten
AWS OFFICIALAktualisiert vor einem Jahr