Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Puertas de enlace de recursos en VPC Lattice
Una puerta de enlace de recursos es el punto que recibe el tráfico hacia la VPC donde reside un recurso. Se extiende en varias zonas de disponibilidad
Una VPC debe tener una puerta de enlace de recursos si se tiene la intención de hacer que los recursos de la VPC sean accesibles desde otras VPC o cuentas. Cada recurso que se comparte está asociado a una puerta de enlace de recursos. Cuando los clientes de otras VPC o cuentas acceden a un recurso de su VPC, el recurso ve el tráfico que proviene de manera local de la puerta de enlace de recursos de esa VPC. La dirección IP de origen del tráfico es la dirección IP de la puerta de enlace de recursos en una zona de disponibilidad. Se pueden adjuntar varias configuraciones de recursos, cada una con varios recursos, a una puerta de enlace de recursos.
El siguiente diagrama muestra cómo un cliente accede a un recurso a través de la puerta de enlace de recursos:
Contenido
Consideraciones
Las siguientes consideraciones se aplican a las puertas de enlace de recursos:
Para que se pueda acceder a su recurso desde todas las zonas de disponibilidad
, se deben crear las puertas de enlace de recursos para abarcar tantas zonas de disponibilidad como sea posible. Deben superponerse al menos una zona de disponibilidad del punto de conexión de VPC y la puerta de enlace de recursos.
Una VPC puede tener un máximo de 100 puertas de enlace de recursos. Para obtener más información, consulte Cuotas de VPC Lattice.
VPC Lattice podría agregar nuevas ENI a su pasarela de recursos.
Pasarelas de recursos con subredes de VPC compartidas:
Solo la cuenta propietaria de la VPC puede implementar una puerta de enlace de recursos en una subred de VPC compartida.
Solo la cuenta propietaria de la puerta de enlace de recursos puede crear una configuración de recursos para una puerta de enlace de recursos.
Grupos de seguridad
Puede adjuntar grupos de seguridad a una puerta de enlace de recursos. Las reglas de los grupos de seguridad para las puertas de enlace de recursos controlan el tráfico saliente desde la puerta de enlace de recursos hacia los recursos.
Reglas de salida recomendadas para el tráfico que fluye desde una puerta de enlace de recursos hasta un recurso de base de datos
Para que el tráfico fluya desde una puerta de enlace de recursos a un recurso, debe crear reglas de salida para los protocolos de oyente y los rangos de puertos aceptados por el recurso.
| Destino | Protocolo | Intervalo de puertos | Comment |
|---|---|---|---|
CIDR range for resource |
TCP | 3306 | Permite el tráfico desde la puerta de enlace de recursos a las bases de datos. |
Tipos de direcciones IP
Una puerta de enlace de recursos puede tener direcciones IPv4, IPv6 o de doble pila. El tipo de dirección IP de una puerta de enlace debe ser compatible con las subredes de la puerta de enlace de recursos y con el tipo de dirección IP del recurso, tal como se describe a continuación:
-
IPv4: asigne direcciones IPv4 a las interfaces de red de su puerta de enlace de recursos. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4, y el recurso también tiene una dirección IPv4. Al usar esta opción, puede configurar la cantidad de direcciones IPv4 por ENI de la puerta de enlace de recursos.
-
IPv6: asigne direcciones IPv6 a las interfaces de red de su puerta de enlace de recursos. Esta opción solo se admite si todas las subredes seleccionadas son subredes IPv6, y el recurso también tiene una dirección IPv6. Al usar esta opción, las direcciones IPv6 se asignan automáticamente y no es necesario administrarlas.
-
Dualstack: asigne direcciones IPv4 e IPv6 a las interfaces de red de su puerta de enlace de recursos. Esta opción solo se admite si todas las subredes seleccionadas tienen rangos de direcciones IPv4 e IPv6, y el recurso tiene una dirección IPv4 o IPv6. Al usar esta opción, puede configurar la cantidad de direcciones IPv4 por cada ENI de la puerta de enlace de recursos.
El tipo de dirección IP de la puerta de enlace de recursos es independiente del tipo de dirección IP del cliente o del punto de conexión de VPC a través del cual se accede al recurso.
Direcciones IPv4 por ENI
Si la puerta de enlace de recursos tiene un tipo de dirección IP IPv4 o de doble pila, se puede configurar la cantidad de direcciones IPv4 asignadas a cada ENI de la puerta de enlace de recursos. Al crear una puerta de enlace de recursos, puede elegir entre 1 y 62 direcciones IPv4. Una vez que se haya establecido el número de direcciones IPv4, el valor no se puede cambiar.
Las direcciones IPv4 se utilizan para la traducción de direcciones de red y determinan el número máximo de conexiones IPv4 simultáneas a un recurso. Cada dirección IPv4 puede admitir hasta 55 000 conexiones simultáneas por IP de destino. De forma predeterminada, a todas las puertas de enlace de recursos se les asignan 16 direcciones IPv4 por ENI.
Si la puerta de enlace de recursos usa el tipo de dirección IPv6, entonces recibe automáticamente un CIDR de /80 por ENI. Este valor no se puede cambiar. La unidad de transmisión máxima (MTU) por conexión es de 8500 bytes.
Configuración de recursos y resolución de DNS
Puede especificar cómo una puerta de enlace de recursos resuelve el DNS para las configuraciones de recursos que son destinos de nombres de dominio. Esta propiedad es inmutable. Puede elegir:
-
PÚBLICO (predeterminado): los nombres de dominio se resuelven mediante solucionadores de DNS públicos.
-
IN_VPC: los nombres de dominio se resuelven mediante el servidor DNS configurado en el conjunto de opciones DHCP de la VPC en la que se encuentra la puerta de enlace de recursos. Debe usarlo si utiliza un servidor DNS privado o si los destinos de nombres de dominio se encuentran en una zona alojada privada de Route53.
Si la resolución de DNS es IN_VPC, no puede adjuntar las configuraciones de recursos definidas por el ARN a la puerta de enlace de recursos. No puede establecer la resolución de DNS en IN_VPC si la puerta de enlace de recursos usa subredes. IPv6-only La resolución de DNS debe ser IN_VPC para adjuntar las configuraciones de recursos de CIDR a la puerta de enlace de recursos.
Un cambio de servidor DNS en un conjunto de opciones del Protocolo de configuración dinámica de host (DHCP) tarda 24 horas en propagarse a una puerta de enlace de recursos que utilice el modo de resolución de DNS IN_VPC.