Amazon Web Services 服务 使用接口VPC终端节点访问一个 - Amazon Virtual Private Cloud
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Web Services 服务 使用接口VPC终端节点访问一个

您可以创建接口VPC端点以连接到由其提供支持的服务 Amazon PrivateLink,包括许多服务 Amazon Web Services 服务。有关概述,请参阅 Amazon PrivateLink 概念Amazon Web Services 服务 通过以下方式访问 Amazon PrivateLink

对于您从中指定的每个子网VPC,我们在子网中创建一个终端节点网络接口,并为其分配一个子网地址范围内的私有 IP 地址。端点网络接口是由请求者管理的网络接口;您可以在您的 Amazon Web Services 账户中查看,但无法自行管理。

前提条件

  • 部署将访问您的 Amazon Web Services 服务 中的的资源VPC。

  • 要使用私有功能DNS,必须为自己VPC启用DNS主机名和DNS解析。有关更多信息,请参阅 Amazon VPC 用户指南中的查看和更新DNS属性

  • 要IPv6为接口终端节点启用, Amazon Web Services 服务 必须支持通过访问IPv6。有关更多信息,请参阅 IP 地址类型

  • 为终端节点网络接口创建一个安全组,允许来自您的资源的预期流量VPC。例如,为了确保 Amazon CLI 可以向发送HTTPS请求 Amazon Web Services 服务,安全组必须允许入站HTTPS流量。

  • 如果您的资源位于带有网络的子网中ACL,请验证该网络是否ACL允许您的资源VPC和终端节点网络接口之间的流量。

  • 您的 Amazon PrivateLink 资源有配额。有关更多信息,请参阅 Amazon PrivateLink 配额

创建 VPC 终端节点

使用以下步骤创建连接到的接口VPC终端节点 Amazon Web Services 服务。

为创建接口终端节点 Amazon Web Services 服务
  1. 打开 Amazon VPC 控制台,网址为https://console.aws.amazon.com/vpc/

  2. 在导航窗格中,选择端点

  3. 选择 创建端点

  4. 在 “类型” 中,选择Amazon 服务

  5. 对于 Service name(服务名称),选择服务。有关更多信息,请参阅 Amazon Web Services 服务 与之集成 Amazon PrivateLink

  6. 对于 VPC,请选择要VPC从中访问的 Amazon Web Services 服务。

  7. 如果您在步骤 5 中选择了 Amazon S3 的服务名称,并且要配置私有DNS支持,请选择其他设置启用DNS名称。当您做出此选择时,它还会自动选择 “DNS仅为入站终端节点启用私有”。您只能为 Amazon S3 的接口终端节点配置DNS带有入站解析器终端节点的私有配置。如果您没有 Amazon S3 的网关终端节点,并且选择了DNS仅为入站终端节点启用私有,则在尝试此过程的最后一步时会收到错误消息。

    如果在步骤 5 中,您为除 Amazon S3 之外的任何服务选择了服务名称,则已选择其他设置,则已选择启用DNS名称。建议您保留默认值。这样可以确保使用公共服务终端节点的请求(例如通过的请求)解析到您的VPC终端节点。 Amazon SDK

  8. 对于子网,选择要在其中创建端点网络接口的子网。您可以为每个可用区选择一个子网。您无法从同一可用区中选择多个子网。有关更多信息,请参阅 子网和可用区

    默认情况下,我们选择子网 IP 地址范围中的 IP 地址,并将其分配给端点网络接口。要自己选择 IP 地址,请选择 “指定 IP 地址”。请注意,子网CIDR块中的前四个 IP 地址和最后一个 IP 地址保留供内部使用,因此您无法为终端节点网络接口指定它们。

  9. 对于 IP address type(IP 地址类型),可从以下选项中进行选择:

    • IPv4— 为端点网络接口分配IPv4地址。仅当所有选定的子网都有IPv4地址范围并且服务接受IPv4请求时,才支持此选项。

    • IPv6— 为端点网络接口分配IPv6地址。仅当所有选定的子网仅为子网并且服务接受IPv6IPv6请求时,才支持此选项。

    • Dualstack — 将IPv4和IPv6地址分配给端点网络接口。仅当所有选定的子网同时具有IPv4和IPv6地址范围,并且服务同时接受IPv4和IPv6请求时,才支持此选项。

  10. 对于 Security groups(安全组),选择要与端点网络接口关联的安全组。默认情况下,我们会为关联默认安全组VPC。

  11. 对于策略,要允许所有委托人通过接口端点对所有资源进行所有操作,请选择完全访问权限。要限制访问权限,请选择自定义并输入策略。仅当服务支持VPC端点策略时,此选项才可用。有关更多信息,请参阅 端点策略

  12. (可选)若要添加标签,请选择 Add new tag(添加新标签),然后输入该标签的键和值。

  13. 选择创建端点

使用命令行创建接口端点

共享子网

您无法在与您共享的子网中创建、描述、修改或删除VPC终端节点。但是,您可以在与您共享的子网中使用VPC终端节点。

ICMP

接口端点不对 ping 请求做出响应。您可以使用 ncnmap 命令来代替。