View a markdown version of this page

Praktik terbaik konfigurasi - AWS Panduan Preskriptif

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik konfigurasi

Bagian ini memberikan penjelasan rinci tentang skenario yang paling ketat, di mana semua komunikasi terjadi melalui saluran pribadi saja, dan mencakup penjelasan rinci tentang persyaratan dan komponen terkait yang akan dibangun untuk setiap area.

Bagian ini menjelaskan konfigurasi untuk skenario yang paling ketat (replikasi melalui jaringan pribadi saja), seperti yang ditunjukkan pada diagram pertama, berdasarkan pertimbangan yang dibahas sebelumnya. Anda dapat mengonfigurasi kedua skenario hybrid dengan melewatkan bagian dari konfigurasi yang paling ketat:

  • Untuk skenario hybrid yang mendukung jalan keluar HTTPS publik pada sumber daya area pementasan sumber dan pribadi, titik akhir VPC antarmuka Amazon S3 tidak diperlukan.

  • Untuk skenario hybrid yang mendukung jalan keluar HTTPS publik di sumber dan sumber daya area pementasan publik, tidak diperlukan titik akhir VPC di subnet area pementasan.

Bagian berikut mengasumsikan bahwa konfigurasi MGN awal sudah selesai, seperti yang dijelaskan dalam posting blog Mempercepat Migrasi Anda dengan AWS Transform MGN dan Cara Menggunakan yang Baru AWS Transform MGN untuk Lift-and-Shift Migrasi). Diskusi ini berfokus pada komponen yang spesifik untuk skenario restriktif, dan mengasumsikan subnet pementasan pribadi yang tidak memiliki konektivitas ke internet.

Konfigurasi subnet dan routing

Untuk skenario restriktif, Anda mengonfigurasi AWS sumber daya yang diperlukan di subnet pribadi VPC pementasan. Subnet ini tidak memiliki konektivitas ke internet (tidak ada gateway internet yang terpasang ke tabel perutean sebagai rute default). Sebagai gantinya, ia menggunakan gateway virtual yang terkait dengan AWS Site-to-Site VPNgateway (terhubung melalui terowongan IPsec ke gateway lokal), atau terhubung ke gateway transfer atau ke Direct Connect layanan untuk menyediakan interkonektivitas pribadi ke pusat data lokal.

Anda akan menggunakan subnet pribadi itu sebagai subnet pementasan untuk sumber daya terkait replikasi yang dikelola oleh Layanan Migrasi Aplikasi, dan Anda akan mengonfigurasi semua akses jaringan yang diperlukan melalui subnet ini dengan menggunakan titik akhir VPC, seperti yang dibahas di bagian berikutnya.

Konfigurasi titik akhir VPC

Anda sekarang perlu membuat titik akhir VPC di subnet pementasan untuk menyediakan konektivitas bagi server replikasi dan Agen MGN dari subnet lokal.

Berikut daftar lengkap titik akhir VPC yang Anda butuhkan:

  • Endpoint antarmuka MGN dan Amazon EC2, yang menyediakan antarmuka jaringan elastis mereka sendiri dengan alamat IP pribadi dan nama DNS pribadi untuk digunakan oleh server replikasi dan Agen. (Agen hanya akan menggunakan titik akhir MGN.)

  • Titik akhir gateway Amazon S3 yang menyediakan rute tertentu dalam tabel rute subnet (meskipun daftar awalan). Ini akan digunakan oleh server replikasi.

  • Endpoint antarmuka Amazon S3 yang menyediakan elastic network interface tertentu dengan alamat IP pribadi khusus di subnet pribadi. Agen MGN akan menggunakan alamat ini melalui nama DNS tertentu.

Bagian selanjutnya membahas lebih detail tentang cara kerja titik akhir VPC. Tabel berikut mencantumkan semua titik akhir yang dibuat untuk subnet pribadi pementasan. (Perhatikan bahwa titik akhir gateway Amazon S3 tidak memiliki antarmuka jaringan yang disediakan tetapi memiliki daftar awalan khusus yang disediakan ke dalam tabel rute subnet, seperti yang akan dijelaskan nanti dalam panduan ini.)

Layanan AWS Jenis titik akhir VPC DNS privat Subnet terkait

Amazon EC2

Antarmuka

Diaktifkan

Pementasan subnet pribadi

MGN

Antarmuka

Diaktifkan

Pementasan subnet pribadi

Amazon S3

Antarmuka

Tidak tersedia

Pementasan subnet pribadi

Amazon S3

Gateway

Tidak tersedia

Connect ke tabel rute subnet pribadi pementasan

Anda dapat membuat endpoint VPC opsional untuk mengaktifkan akses ke instans EC2 pada subnet terisolasi pribadi melalui, AWS Systems Manager seperti yang dibahas dalam Membuat titik akhir VPC dalam dokumentasi Systems Manager.

Layanan AWS Jenis titik akhir VPC DNS privat Subnet terkait

Systems Manager

Antarmuka

Diaktifkan

Pementasan subnet pribadi

ssmmessages

Antarmuka

Diaktifkan

Pementasan subnet pribadi

ec2pesan

Antarmuka

Diaktifkan

Pementasan subnet pribadi

AWS Key Management Service (AWS KMS)

Antarmuka

Diaktifkan

Pementasan subnet pribadi

Log

Antarmuka

Diaktifkan

Pementasan subnet pribadi

Titik akhir antarmuka VPC

Membuat endpoint antarmuka juga menciptakan elastic network interface khusus untuk setiap subnet yang disediakan untuk endpoint antarmuka yang diberikan. Misalnya, titik akhir antarmuka Layanan Migrasi Aplikasi disediakan dalam subnet pribadi di VPC pementasan dengan elastic network interface yang terkait dengan alamat IP di dalam subnet itu, dan juga memiliki tiga nama DNS yang dapat diselesaikan dari subnet ke alamat IP ini:

  • Nama DNS pribadi, mgn.<region>.amazonaws.com

  • Dua nama DNS yang didasarkan pada endpoint ID (vpce-xxx), dengan dan tanpa Region termasuk dalam nama: dan vpce-xxx-<region>.<service-name> vpce-xxx.<service-name>

Ini memungkinkan setiap instance yang berjalan di subnet yang menggunakan opsi Dynamic Host Configuration Protocol (DHCP) default mengatur konfigurasi di VPC, dan memiliki atribut enableDnsHostnames DNS dan diaktifkan, untuk: enableDnsSupport

  • Menyelesaikan nama DNS dari MGN (mgn.<region>.amazonaws.com) ke alamat IP pribadi yang ditetapkan ke elastic network interface.

  • Connect ke MGN hanya dengan menggunakan jaringan lokal.

Itu memperbaiki konektivitas untuk setiap instance yang berjalan di subnet pementasan (seperti server replikasi MGN atau server konversi) untuk semua yang memiliki titik akhir antarmuka Layanan AWS yang disediakan di subnet (seperti Amazon EC2, MGN, Systems Manager, dan sebagainya). AWS KMS

Titik akhir gerbang VPC

Untuk layanan seperti Amazon S3, tidak ada nama DNS tetap yang dapat disediakan karena setiap bucket memiliki nama DNS sendiri. Untuk skenario ini Anda akan menggunakan titik akhir gateway VPC. 

Membuat titik akhir gateway Amazon S3 juga membuat objek daftar awalan tertentu dengan daftar tujuan subnet (dalam notasi CIDR), yang dapat ditambahkan dalam tabel rute subnet. Dengan demikian, nama DNS dari bucket S3 yang diselesaikan ke alamat IP yang termasuk dalam daftar ini akan dapat diakses melalui konektivitas internal. 

Saat Anda menyediakan titik akhir gateway Amazon S3, Anda dapat menentukan subnet dalam tabel rute yang harus menyertakan ID daftar awalan (). PL-<id> Tabel rute yang dihasilkan untuk subnet pribadi pementasan harus menyertakan ID daftar awalan itu, seperti dalam tabel rute contoh ini:

Destinasi Target

pl-<id>

vpce-<id-of-S3-Gateway-VPC-endpoint>

Rute lain (misalnya, CIDR subnet sumber)

Target apa pun seperti ID gateway virtual

CIDR lokal

"local"

Titik akhir masuk penyelesai DNS

Konfigurasi yang dijelaskan di bagian sebelumnya cukup untuk instance yang berjalan di dalam AWS subnet, karena sudah dikonfigurasi untuk menggunakan server DNS Amazon Route 53 internal. Namun, server sumber lokal memerlukan langkah-langkah tambahan untuk dapat berkomunikasi Layanan AWS secara pribadi. Secara khusus, Agen MGN harus mengunduh penginstal dari Amazon S3 dan kemudian berkomunikasi dengan MGN dengan menggunakan nama DNS yang disediakan dalam dokumentasi. On-premises server menggunakan server DNS default mereka untuk menyelesaikan nama-nama DNS ini, menghasilkan alamat IP publik. Komunikasi dengan alamat ini melalui HTTPS/TCP port 443 akhirnya diblokir oleh firewall perusahaan.

Untuk mencegah hal ini, Anda perlu mengkonfigurasi server sumber atau server DNS default mereka untuk digunakan Amazon Route 53 Resolveruntuk resolusi nama-nama DNS tertentu atau zona subdomain (yaitu, zona penuh*.<region>.amazonaws.com). Ini dapat dikonfigurasi dengan membuat titik akhir masuk Route 53 Resolver, yang, seperti titik akhir antarmuka VPC, memiliki antarmuka elastis network khusus yang dibuat di subnet pribadi khusus AWS, dan dengan demikian dapat meneruskan permintaan DNS ke. Amazon Route 53 Resolver 

Grup keamanan antarmuka jaringan elastis

Setiap elastic network interface memiliki grup keamanan khusus yang terkait dengannya, yang harus mengizinkan lalu lintas yang diharapkan untuk elastic network interface ini dan endpoint yang sesuai. Dengan demikian, grup keamanan titik akhir DNS resolver harus mengizinkan port UDP masuk 53 (dan terkadang port TCP 53) untuk permintaan DNS, dan grup keamanan titik akhir untuk sebagian besar layanan lain (MGN, Amazon EC2, Systems Manager, dan sebagainya) memerlukan port masuk 443 diaktifkan. HTTPS/TCP

Menginstal Agen MGN di server sumber

Untuk menginstal Agen MGN di server sumber, Anda perlu menyediakan nama DNS dari titik akhir antarmuka MGN dan Amazon S3 ke parameter baris perintah Agen (lihat Menginstal Agen pada jaringan aman dalam dokumentasi MGN). 

Untuk titik akhir MGN, Anda dapat menggunakan salah satu nama DNS yang terkait dengannya—bidang DNS pribadi (mgn.<region>.amazonaws.com) atau nama VPC-specific DNS () —dan memberikan argumen: vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --endpoint <FQDN> Bahkan, jika Anda melewatkan argumen ini, Agen menggunakan yang ditentukan Wilayah AWS untuk merekonstruksi DNS FQDN default (mgn.<region>.amazonaws.com) dan menggunakan FQDN untuk mengakses bidang kontrol Layanan Migrasi Aplikasi. Dalam kebanyakan kasus, perilaku default itu sudah cukup, selama FQDN menyelesaikan dari server sumber dengan benar ke alamat IP pribadi dari elastic network interface untuk titik akhir VPC MGN yang dibuat di subnet pementasan. 

Titik akhir antarmuka Amazon S3 tidak akan memiliki satu nama DNS pribadi (karena setiap bucket S3 akan memiliki sendiri), sehingga opsi itu tidak didukung. Namun, endpoint antarmuka Amazon S3 masih memiliki antarmuka jaringan elastis yang terkait dengannya. Ini juga memiliki IP pribadi tertentu dan nama DNS wildcard (dalam format .vpce-<VPC-ID>-<suffix>.s3.<region>.vpce.amazonaws.com atau. Region-specific vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com) yang dapat diselesaikan dengan IP pribadi ini.

Nama DNS wildcard itu dapat digunakan untuk --s3-endpoint argumen, seperti berikut ini:

aws-replication-installer-init.py --region <region> --aws-access-key-id <MGN_IAM_ACCESS_KEY>  --aws-secret-access-key <MGN_IAM_SECRET> --no-prompt \ --endpoint vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --s3-endpoint vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com

Bagian selanjutnya memberikan contoh konfigurasi MGN, termasuk semua titik akhir VPC yang diperlukan, dan menyebarkan Agen dengan menggunakan titik akhir VPC di server sumber Windows dan Linux. Bagian ini mencakup penerapan manual dan otomatis.