Рейтинг:0

Лучшее понимание трафика между VPC и «общедоступного» трафика: общедоступные IP-адреса и конечные точки интерфейса PrivateLink

флаг mc

Я пытаюсь глубже понять потоки и маршрутизацию трафика в различных сценариях, когда ресурсы в облаке VPC взаимодействуют друг с другом и с сервисами AWS. Я недавно наткнулся на это Вопросы-Ответы в документах AWS, и это вызвало у меня небольшое затруднение в понимании:

Вопрос. Передается ли трафик через Интернет, когда два экземпляра взаимодействуют с использованием общедоступных IP-адресов или когда экземпляры взаимодействуют с общедоступной конечной точкой сервиса AWS?

Нет. При использовании общедоступных IP-адресов вся связь между экземплярами и сервисами, размещенными в AWS, осуществляется через частную сеть AWS. Пакеты, исходящие из сети AWS с пунктом назначения в сети AWS, остаются в глобальной сети AWS, за исключением трафика в регионы AWS China и из них.

Сценарий 1: Экземпляр EC2 <> Экземпляр EC2, тот же VPC: общедоступная IP-связь

Насколько я понимаю, если два экземпляра EC2 в одном и том же VPC взаимодействуют друг с другом через общедоступные IP-адреса, трафик будет выходить из VPC и проходить через «общедоступный Интернет», но, возможно, это не означает, что за пределами частной сети AWS в FAQ выше? Кто-нибудь знает на более глубоком уровне, какое воздействие существует в этом случае с точки зрения безопасности? Что означает выход из VPC В самом деле имеется в виду с точки зрения воздействия и рисков?

Сценарий 2: инстанс EC2 <> связь с сервисами AWS

Я знаю, что AWS PrivateLink используется для «безопасного» подключения к сервисам AWS из VPC.Далее взято из документы относительно использования PrivateLink и RDS:

Вашим экземплярам также не нужны общедоступные IP-адреса для использования каких-либо доступных операций RDS API. Трафик между вашим VPC и Amazon RDS не выходит за пределы сети Amazon.

Теперь, исходя из первого часто задаваемых вопросов выше, кажется, что когда экземпляры в VPC взаимодействуют с сервисами AWS через общедоступные конечные точки/IP-адреса (т. е. без конечных точек интерфейса PrivateLink), этот трафик должен никогда не покидайте сеть Amazon, но в документах PrivateLink создается впечатление, что трафик VPC делает возможно, в какой-то момент покинуть сеть Amazon, если не использовать эти конечные точки интерфейса?

--

Я надеюсь, что кто-то может внести некоторую ясность здесь, поскольку кажется, что мне нужно еще несколько деталей, чтобы все щелкнуло для меня. Я предполагаю, что моя озабоченность/объектив сосредоточены на безопасности и на том, какие существуют риски/дополнительный риск в каждом из представленных сценариев. Что на самом деле означает трафик, покидающий VPC, если в конце дня он весь направляется в сеть Amazon? Каковы риски выхода трафика из VPC? Это в основном связано с отказом в обслуживании или с возможностью прослушивания трафика? Или что-то другое? Я знаю, что это, вероятно, зависит от модели угроз, но мне любопытно, что другие думают здесь с точки зрения рисков/проблем.

Не стесняйтесь делиться любой документацией / документами, которые вы нашли полезными для понимания этих вещей. Документы AWS кажутся мне немного противоречивыми (или, может быть, они просто недостаточно углубляются, поскольку это проникает в их секретный соус), поэтому надеюсь, что есть люди, которые глубже погрузились в эти области и опубликовали что-то. Я знаю, что есть много вопросов и концепций, связанных с этим обсуждением, поэтому дайте мне знать, если я могу прояснить/упростить свой пост выше. Заранее спасибо!

Tim avatar
флаг gp
Tim
ENI на экземплярах имеют только частные IP-адреса, весь трафик внутри VPC использует частный. Трансляция на общедоступные IP-адреса выполняется на интернет-шлюзе. Трафик через конечные точки не покидает сеть AWS. У меня нет рекомендаций для вас, но я давно работаю с AWS и только что рассказал об этом в своем исследовании для повторной сертификации архитектора AWS. Предложите вам пройти обучение по сетевой специальности AWS, чтобы лучше понять это, но даже помощник архитектора предоставит вам некоторую информацию.
Lawrence avatar
флаг mc
Спасибо, сегодня я только что прочитал о трансляции общедоступных IP-адресов на интернет-шлюзе. Интересно! Я просматривал специальные сертификаты сети и безопасности и думал, что могу стиснуть зубы. Хотя я, как правило, не являюсь поклонником «сертификатов» и не знаю, купил ли я их ценность, я думаю, что знания, которые можно получить, изучая их, очень ценны.
Tim avatar
флаг gp
Tim
Вам не обязательно проходить сертификацию, но обучение может быть очень ценным. Курсы Адриана Кантрила кажутся подходящими для обучения, а не только для сдачи экзамена.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.