AWS

Eine private VPC erreichen, ohne sie zu öffnen

Eine EC2-Instanz führt den Agent aus und wählt sich nach außen. Keine eingehende Regel, keine Elastic IP, kein öffentliches Subnetz. Benennen Sie, was dahinter liegt, und erlauben Sie es in einer Regel.

Kostenloser Tarif · Ohne Kreditkarte · Eine Instanz zählt als ein Gerät

Das Problem

In ein privates Subnetz führt am Ende meist ein Weg

Jeder Weg in eine VPC beginnt als vorübergehende Ausnahme.

Das Problem

Eine Bastion im öffentlichen Subnetz

Ein Sprungserver mit Elastic IP, eine eingehende Regel für Port 22 und eine Allow-Liste mit Büroadressen, die veraltet.

Was an die Stelle tritt

Eine Instanz, die sich nach außen wählt

Sie liegt in einem privaten Subnetz und baut die Verbindung selbst auf. Keine eingehende Regel, keine Elastic IP, kein öffentliches Subnetz.

Das Problem

Ein Tunnel, der gleich das ganze /16 übergibt

Der Tunnel steht, und der Laptop erreicht jede Adresse in der VPC, auch die, die niemand teilen wollte.

Was an die Stelle tritt

Die Ressourcen, nicht der Bereich

Benennen Sie die Datenbank, den internen Load Balancer, die eine Instanz. Eine Regel entscheidet dann, welche Gruppe welchen Port erreicht.

FAQ

Wo AWS anders ist

Braucht die Instanz eine Elastic IP?

Nein. Der Agent wählt sich nach außen, nichts muss ihn erreichen. Hat die Instanz bereits eine, geben Sie die Zuordnung der öffentlichen Adresse selbst an: Eine Elastic IP ist ein 1:1-NAT, die Schnittstelle der Instanz trägt also weiterhin die private Adresse, und bis Sie es sagen, können Tunnel über ein Relay laufen, die direkt sein könnten.

Wie erreiche ich RDS, wenn die Adresse wandert?

Benennen Sie den Endpunkt. Die Instanz in der VPC löst ihn von innen auf und ist die einzige Maschine, die die private Antwort bekommt. Sie löst in festen Abständen neu auf, wenn die Adresse wechselt.

Was passiert mit automatisch skalierten Instanzen?

Verwenden Sie einen wiederverwendbaren Registrierungsschlüssel, der temporäre Geräte registriert. Jede Instanz registriert sich beim Start, und der Eintrag verschwindet zehn Minuten nach der letzten Verbindung. Eine kurzlebige Instanz hinterlässt so nichts.

Kann ich den Agent in ein AMI einbacken?

Installieren ja, vorher registrieren nein. Ein Image, das nach der Registrierung erstellt wurde, trägt die Identität dieses Geräts, und jede daraus gestartete Instanz gibt sich als dasselbe Gerät aus. Lassen Sie Maschinen sich stattdessen beim ersten Start registrieren.

Soll ich einfach das ganze VPC-CIDR aufnehmen?

Fast nie. Nehmen Sie die Adressen und Namen auf, die tatsächlich erreichbar sein sollen. Ein /16 ist schneller geschrieben und ein Jahr später deutlich schwerer zu begründen.

Mit einer Instanz anfangen

Eine kleine Instanz in einem privaten Subnetz registrieren, eine Datenbank benennen, eine Regel schreiben. Instanz beenden macht alles rückgängig.

Was hinter der Route liegt, zählt nicht als Gerät