跳至內容

當我為端點服務建立 Amazon VPC 介面端點時,該如何設定安全群組與網路 ACL?

2 分的閱讀內容
0

當我建立 Amazon Virtual Private Cloud (Amazon VPC) 介面端點以連線至端點服務時,我想要設定安全群組與網路存取控制清單 (網路 ACL)。

解決方法

當您使用端點服務建立 Amazon VPC 介面端點時,Amazon VPC 會在您指定的子網路中建立彈性網路介面介面端點會接收關聯子網路的網路 ACL。您也必須將安全群組與介面端點建立關聯,以控制傳入流量。

當您將 Network Load Balancer 與端點服務建立關聯時,Network Load Balancer 會將請求轉送至已註冊的目標。Network Load Balancer 會轉送請求,就如同目標是由 IP 位址註冊。在此情況下,來源 IP 位址是負載平衡器節點的私有 IP 位址。

如果您具有 Amazon VPC 端點服務的存取權,請確認下列組態:

  • Network Load Balancer 目標的傳入安全群組規則允許來自 Network Load Balancer 節點私有 IP 位址的流量。如需更多資訊,請參閱 Considerations (考量事項)。
  • Network Load Balancer 目標的網路 ACL 規則允許來自 Network Load Balancer 節點私有 IP 位址的流量。

找出與您的介面端點關聯的網路 ACL

請完成下列步驟:

  1. 開啟 Amazon VPC 主控台
  2. 選取 Endpoints (端點),然後選取您的端點 ID。
  3. 選取 Subnets (子網路) 檢視。
  4. 選取關聯的子網路。
  5. Subnets (子網路) 區段中,記下與子網路關聯的網路 ACL。

找出與您的介面端點關聯的安全群組

請完成下列步驟:

  1. 開啟 Amazon VPC 主控台
  2. 選取 Endpoints (端點),然後選取您的端點 ID。
  3. 選取 Security Groups (安全群組) 檢視。
  4. 記下關聯安全群組的 ID。

更新與您的 Network Load Balancer 關聯的安全群組

您可以控制 AWS PrivateLink 流量是否受傳入規則影響。如果您對 PrivateLink 流量啟用傳入規則,則流量的來源是用戶端的私有 IP 位址,而不是端點介面。

如果您不想對 PrivateLink 傳送至負載平衡器的流量使用傳入規則,請設定負載平衡器。如需更多資訊,請參閱 Update the security groups for your Network Load Balancer (更新 Network Load Balancer 的安全群組)。

設定與介面端點關聯的安全群組

**注意:**安全群組是有狀態的。如果您定義單一方向的規則,會自動允許另一個方向的流量。

當您設定傳入規則時,請在 Port Range (連接埠範圍) 中輸入與您的端點服務相同的連接埠。在 Source (來源) 中,輸入發起用戶端的 IP 位址或網路。

**注意:**您不需要為與介面端點關聯的安全群組建立傳出規則。

請針對每個與介面端點關聯的安全群組重複上述步驟。

設定與介面端點關聯的網路 ACL

**注意:**網路 ACL 是無狀態的。您必須同時定義傳出與傳入流量的規則。

請完成下列步驟:

  1. 新增規則至您的網路 ACL
  2. 針對傳入規則,請使用下列組態以允許來自用戶端的流量:
    Port Range (連接埠範圍) 中,輸入與您的端點服務相同的連接埠。
    Source (來源) 中,輸入用戶端的 IP 位址或網路。
  3. 針對傳出規則,請使用下列組態以允許來自介面端點的回傳流量:
    Port Range (連接埠範圍) 中,輸入 1024-65535
    Destination (目的地) 中,輸入用戶端的 IP 位址或網路。

如果您為每個子網路指定不同的網路 ACL,請針對每個與介面端點關聯的網路 ACL 重複上述步驟。

**注意:**當您設定來源用戶端的安全群組時,請確認傳出規則允許連線至介面端點的私有 IP 位址。您不需要確認用戶端安全群組的傳入規則。針對來源用戶端的網路 ACL,請使用下列組態:

  • 針對您的傳入規則,請在 Port Range (連接埠範圍) 中輸入臨時連接埠範圍 1024-65535。在 Source (來源) 中,輸入介面端點的私有 IP 位址。
  • 針對您的傳出規則,請在 Port Range (連接埠範圍) 中輸入與您的端點服務相同的連接埠。在 Destination (目的地) 中,輸入介面端點的私有 IP 位址。

相關資訊

How do I troubleshoot connectivity issues between an interface Amazon VPC endpoint and a customer managed endpoint service? (如何對介面 Amazon VPC 端點與客戶管理端點服務之間的連線問題進行疑難排解?)

為什麼在安全群組與網路 ACL 允許傳入流量時仍然無法連線至服務?

AWS 官方已更新 1 年前