Рейтинг:0

Используйте одну группу безопасности AWS для домашнего IP-доступа к экземплярам AWS.

флаг cn
Gen

Мне нужно получить доступ к экземплярам AWS нашей компании из дома.
Весь доступ управляется группами безопасности AWS, и мне нужно менять там свой домашний IP каждый раз, когда мой провайдер меняет его.
Моя идея упростить эту процедуру заключалась в том, чтобы создать одну группу безопасности со всем входящим и исходящим трафиком, разрешенным для моего IP-адреса, и использовать эту группу для предоставления разрешений на доступ ко всем группам безопасности моих экземпляров.

Я пробовал безуспешно.
Кто-нибудь может пролить свет на этот вопрос?
Спасибо!

Oscar De León avatar
флаг la
Есть ли какая-то особая причина, по которой вам нужно делать это с вашего домашнего компьютера? Будет ли Session Manager работать на вас дома или где угодно? Это может быть не самый удобный способ работы, но он может стать хорошим обходным путем для того, что вы пытаетесь сделать.
Рейтинг:1
флаг gp
Tim

Обычно проще всего заплатить за статический IP. Вы можете использовать статический IP, но это означает его регулярную смену.

Добавьте свой статический или динамический IP-адрес в новую группу безопасности. Назначьте эту группу безопасности всем ресурсам, в которые вы хотите войти. Группы безопасности являются аддитивными.

Ваш вопрос не совсем ясен в том, что вы сделали, поэтому я не могу сказать, что не так.

Вы ответили в комментариях

Я имел в виду, что хочу создать группу "Моя группа" с правилами, позволяющими весь входящий и исходящий трафик и добавить эту группу во все остальные группы, которые я иметь в AWS - например, если я хочу разрешить RDP с моего IP на сервер в "FirstGroup", я просто создаю входящее правило в FirstGroup, что позволяет RDP из MyGroup. Надеюсь, я сделал вещь более ясной.

Группа безопасности — это, по сути, брандмауэр вокруг одного ENI (эластичного сетевого интерфейса). Это не подсеть, это не прокси, это довольно просто. Кроме того, сеть AWS не является транзитивной, трафик не скачет, как вам может понадобиться.

Ваш план не будет работать, если у вас нет хоста/сервера-бастиона, работающего в вашей группе безопасности «MyGroup». Если вам нужна отдельная группа безопасности с вашим домашним IP-адресом (что я и делаю в своей личной учетной записи AWS), вы должны убедиться, что с каждым экземпляром связана эта группа безопасности. Добавление правила, разрешающего вход/выход из этой группы, не приводит к тому, что вы пытаетесь сделать.

Разрешение группам безопасности ссылаться на другие группы безопасности действительно полезно для некоторых вещей. Я часто использую их как уровни, подобные подсетям, которые раньше использовались в локальных сетях. У меня будет SG для балансировщика нагрузки, сервера приложений и сервера БД, все из которых разрешают соответствующий вход/выход из других SG, а LB разрешает вход из Интернета.

флаг cn
Gen
Я имел в виду, что хочу создать группу «MyGroup» с правилами, разрешающими весь входящий и исходящий трафик, и добавить эту группу во все другие группы, которые у меня есть в AWS — например, если я хочу разрешить RDP с моего IP-адреса на сервер. в «FirstGroup» я просто создаю входящее правило в FirstGroup, которое разрешает RDP из MyGroup. Надеюсь, я сделал вещь более ясной.
Tim avatar
флаг gp
Tim
Я расширил свой ответ. Ваш метод не сработает, но мой ответ подскажет, как это сделать.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.