AWS
Eine private VPC erreichen, ohne sie zu öffnen
Eine EC2-Instanz führt den Agent aus und wählt sich nach außen. Keine eingehende Regel, keine Elastic IP, kein öffentliches Subnetz. Benennen Sie, was dahinter liegt, und erlauben Sie es in einer Regel.
Kostenloser Tarif · Ohne Kreditkarte · Eine Instanz zählt als ein Gerät
Das Problem
In ein privates Subnetz führt am Ende meist ein Weg
Jeder Weg in eine VPC beginnt als vorübergehende Ausnahme.
Eine Bastion im öffentlichen Subnetz
Ein Sprungserver mit Elastic IP, eine eingehende Regel für Port 22 und eine Allow-Liste mit Büroadressen, die veraltet.
Eine Instanz, die sich nach außen wählt
Sie liegt in einem privaten Subnetz und baut die Verbindung selbst auf. Keine eingehende Regel, keine Elastic IP, kein öffentliches Subnetz.
Ein Tunnel, der gleich das ganze /16 übergibt
Der Tunnel steht, und der Laptop erreicht jede Adresse in der VPC, auch die, die niemand teilen wollte.
Die Ressourcen, nicht der Bereich
Benennen Sie die Datenbank, den internen Load Balancer, die eine Instanz. Eine Regel entscheidet dann, welche Gruppe welchen Port erreicht.
So funktioniert es
Eine Instanz, drei Schritte
Am Routing der VPC ändert sich nichts, und keine Security Group bekommt eine Regel dazu.
Eine Instanz registrieren
Eine kleine, dauerhaft laufende Instanz in einem privaten Subnetz führt den Agent aus. Registrieren Sie sie mit einem Registrierungsschlüssel, so muss sich niemand an einer Konsole anmelden.
Mehr erfahrenDie Ressourcen benennen
Die Instanz trägt den Verkehr zu dem, was dahinter liegt: ein Host mit fester Adresse, ein verwalteter Endpunkt über seinen Namen, ein Subnetz, wenn es unpraktisch ist, einzelne Hosts zu benennen.
Mehr erfahrenIn einer Regel erlauben
Eine Route allein gewährt nichts. Eine Regel nennt Gruppe, Ressource und Port. Alles andere bleibt dunkel.
Mehr erfahrenWas Sie bekommen
Die Security Group bleibt, wie sie ist
Nichts Eingehendes zu öffnen
Der Agent wählt sich nur nach außen. Erreicht die Instanz bereits das Internet, direkt oder über ein NAT-Gateway, erreicht sie auch die Control Plane.
Mehr erfahrenInstanzen, die kommen und gehen
Eine Instanz, die eine Stunde lebt, soll keinen Geräteeintrag hinterlassen. Ein wiederverwendbarer Registrierungsschlüssel kann temporäre Geräte registrieren, deren Eintrag verschwindet, sobald sie sich nicht mehr verbinden.
Mehr erfahrenMehr VPCs, dieselben Regeln
Eine weitere Region oder ein weiteres Konto ist eine weitere Instanz mit Agent. Dasselbe Netzwerk, dieselben Regeln, und kein VPC-Peering.
Mehr erfahrenFAQ
Wo AWS anders ist
Braucht die Instanz eine Elastic IP?
Nein. Der Agent wählt sich nach außen, nichts muss ihn erreichen. Hat die Instanz bereits eine, geben Sie die Zuordnung der öffentlichen Adresse selbst an: Eine Elastic IP ist ein 1:1-NAT, die Schnittstelle der Instanz trägt also weiterhin die private Adresse, und bis Sie es sagen, können Tunnel über ein Relay laufen, die direkt sein könnten.
Wie erreiche ich RDS, wenn die Adresse wandert?
Benennen Sie den Endpunkt. Die Instanz in der VPC löst ihn von innen auf und ist die einzige Maschine, die die private Antwort bekommt. Sie löst in festen Abständen neu auf, wenn die Adresse wechselt.
Was passiert mit automatisch skalierten Instanzen?
Verwenden Sie einen wiederverwendbaren Registrierungsschlüssel, der temporäre Geräte registriert. Jede Instanz registriert sich beim Start, und der Eintrag verschwindet zehn Minuten nach der letzten Verbindung. Eine kurzlebige Instanz hinterlässt so nichts.
Kann ich den Agent in ein AMI einbacken?
Installieren ja, vorher registrieren nein. Ein Image, das nach der Registrierung erstellt wurde, trägt die Identität dieses Geräts, und jede daraus gestartete Instanz gibt sich als dasselbe Gerät aus. Lassen Sie Maschinen sich stattdessen beim ersten Start registrieren.
Soll ich einfach das ganze VPC-CIDR aufnehmen?
Fast nie. Nehmen Sie die Adressen und Namen auf, die tatsächlich erreichbar sein sollen. Ein /16 ist schneller geschrieben und ein Jahr später deutlich schwerer zu begründen.
Mit einer Instanz anfangen
Eine kleine Instanz in einem privaten Subnetz registrieren, eine Datenbank benennen, eine Regel schreiben. Instanz beenden macht alles rückgängig.
Was hinter der Route liegt, zählt nicht als Gerät