Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Praktik terbaik konfigurasi
Bagian ini memberikan penjelasan rinci tentang skenario yang paling ketat, di mana semua komunikasi terjadi melalui saluran pribadi saja, dan mencakup penjelasan rinci tentang persyaratan dan komponen terkait yang akan dibangun untuk setiap area.
Bagian ini menjelaskan konfigurasi untuk skenario yang paling ketat (replikasi melalui jaringan pribadi saja), seperti yang ditunjukkan pada diagram pertama, berdasarkan pertimbangan yang dibahas sebelumnya. Anda dapat mengonfigurasi kedua skenario hybrid dengan melewatkan bagian dari konfigurasi yang paling ketat:
-
Untuk skenario hybrid yang mendukung jalan keluar HTTPS publik pada sumber daya area pementasan sumber dan pribadi, titik akhir VPC antarmuka Amazon S3 tidak diperlukan.
-
Untuk skenario hybrid yang mendukung jalan keluar HTTPS publik di sumber dan sumber daya area pementasan publik, tidak diperlukan titik akhir VPC di subnet area pementasan.
Bagian berikut mengasumsikan bahwa konfigurasi MGN awal sudah selesai, seperti yang dijelaskan dalam posting blog Mempercepat Migrasi Anda dengan AWS Transform MGN
Konfigurasi subnet dan routing
Untuk skenario restriktif, Anda mengonfigurasi AWS sumber daya yang diperlukan di subnet pribadi VPC pementasan. Subnet ini tidak memiliki konektivitas ke internet (tidak ada gateway internet yang terpasang ke tabel perutean sebagai rute default). Sebagai gantinya, ia menggunakan gateway virtual yang terkait dengan AWS Site-to-Site VPNgateway (terhubung melalui terowongan IPsec ke gateway lokal), atau terhubung ke gateway transfer atau ke Direct Connect layanan untuk menyediakan interkonektivitas pribadi ke pusat data lokal.
Anda akan menggunakan subnet pribadi itu sebagai subnet pementasan untuk sumber daya terkait replikasi yang dikelola oleh Layanan Migrasi Aplikasi, dan Anda akan mengonfigurasi semua akses jaringan yang diperlukan melalui subnet ini dengan menggunakan titik akhir VPC, seperti yang dibahas di bagian berikutnya.
Konfigurasi titik akhir VPC
Anda sekarang perlu membuat titik akhir VPC di subnet pementasan untuk menyediakan konektivitas bagi server replikasi dan Agen MGN dari subnet lokal.
Berikut daftar lengkap titik akhir VPC yang Anda butuhkan:
-
Endpoint antarmuka MGN dan Amazon EC2, yang menyediakan antarmuka jaringan elastis mereka sendiri dengan alamat IP pribadi dan nama DNS pribadi untuk digunakan oleh server replikasi dan Agen. (Agen hanya akan menggunakan titik akhir MGN.)
-
Titik akhir gateway Amazon S3 yang menyediakan rute tertentu dalam tabel rute subnet (meskipun daftar awalan). Ini akan digunakan oleh server replikasi.
-
Endpoint antarmuka Amazon S3 yang menyediakan elastic network interface tertentu dengan alamat IP pribadi khusus di subnet pribadi. Agen MGN akan menggunakan alamat ini melalui nama DNS tertentu.
Bagian selanjutnya membahas lebih detail tentang cara kerja titik akhir VPC. Tabel berikut mencantumkan semua titik akhir yang dibuat untuk subnet pribadi pementasan. (Perhatikan bahwa titik akhir gateway Amazon S3 tidak memiliki antarmuka jaringan yang disediakan tetapi memiliki daftar awalan khusus yang disediakan ke dalam tabel rute subnet, seperti yang akan dijelaskan nanti dalam panduan ini.)
| Layanan AWS | Jenis titik akhir VPC | DNS privat | Subnet terkait |
|---|---|---|---|
Amazon EC2 |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
MGN |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
Amazon S3 |
Antarmuka |
Tidak tersedia |
Pementasan subnet pribadi |
Amazon S3 |
Gateway |
Tidak tersedia |
Connect ke tabel rute subnet pribadi pementasan |
Anda dapat membuat endpoint VPC opsional untuk mengaktifkan akses ke instans EC2 pada subnet terisolasi pribadi melalui, AWS Systems Manager seperti yang dibahas dalam Membuat titik akhir VPC dalam dokumentasi Systems Manager.
| Layanan AWS | Jenis titik akhir VPC | DNS privat | Subnet terkait |
|---|---|---|---|
Systems Manager |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
ssmmessages |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
ec2pesan |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
AWS Key Management Service (AWS KMS) |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
Log |
Antarmuka |
Diaktifkan |
Pementasan subnet pribadi |
Titik akhir antarmuka VPC
Membuat endpoint antarmuka juga menciptakan elastic network interface khusus untuk setiap subnet yang disediakan untuk endpoint antarmuka yang diberikan. Misalnya, titik akhir antarmuka Layanan Migrasi Aplikasi disediakan dalam subnet pribadi di VPC pementasan dengan elastic network interface yang terkait dengan alamat IP di dalam subnet itu, dan juga memiliki tiga nama DNS yang dapat diselesaikan dari subnet ke alamat IP ini:
-
Nama DNS pribadi,
mgn.<region>.amazonaws.com -
Dua nama DNS yang didasarkan pada endpoint ID (
vpce-xxx), dengan dan tanpa Region termasuk dalam nama: danvpce-xxx-<region>.<service-name>vpce-xxx.<service-name>
Ini memungkinkan setiap instance yang berjalan di subnet yang menggunakan opsi Dynamic Host Configuration Protocol (DHCP) default mengatur konfigurasi di VPC, dan memiliki atribut enableDnsHostnames DNS dan diaktifkan, untuk: enableDnsSupport
-
Menyelesaikan nama DNS dari MGN (
mgn.<region>.amazonaws.com) ke alamat IP pribadi yang ditetapkan ke elastic network interface. -
Connect ke MGN hanya dengan menggunakan jaringan lokal.
Itu memperbaiki konektivitas untuk setiap instance yang berjalan di subnet pementasan (seperti server replikasi MGN atau server konversi) untuk semua yang memiliki titik akhir antarmuka Layanan AWS yang disediakan di subnet (seperti Amazon EC2, MGN, Systems Manager, dan sebagainya). AWS KMS
Titik akhir gerbang VPC
Untuk layanan seperti Amazon S3, tidak ada nama DNS tetap yang dapat disediakan karena setiap bucket memiliki nama DNS sendiri. Untuk skenario ini Anda akan menggunakan titik akhir gateway VPC.
Membuat titik akhir gateway Amazon S3 juga membuat objek daftar awalan tertentu dengan daftar tujuan subnet (dalam notasi CIDR), yang dapat ditambahkan dalam tabel rute subnet. Dengan demikian, nama DNS dari bucket S3 yang diselesaikan ke alamat IP yang termasuk dalam daftar ini akan dapat diakses melalui konektivitas internal.
Saat Anda menyediakan titik akhir gateway Amazon S3, Anda dapat menentukan subnet dalam tabel rute yang harus menyertakan ID daftar awalan (). PL-<id> Tabel rute yang dihasilkan untuk subnet pribadi pementasan harus menyertakan ID daftar awalan itu, seperti dalam tabel rute contoh ini:
| Destinasi | Target |
|---|---|
|
|
Rute lain (misalnya, CIDR subnet sumber) |
Target apa pun seperti ID gateway virtual |
CIDR lokal |
|
Titik akhir masuk penyelesai DNS
Konfigurasi yang dijelaskan di bagian sebelumnya cukup untuk instance yang berjalan di dalam AWS subnet, karena sudah dikonfigurasi untuk menggunakan server DNS Amazon Route 53 internal. Namun, server sumber lokal memerlukan langkah-langkah tambahan untuk dapat berkomunikasi Layanan AWS secara pribadi. Secara khusus, Agen MGN harus mengunduh penginstal dari Amazon S3 dan kemudian berkomunikasi dengan MGN dengan menggunakan nama DNS yang disediakan dalam dokumentasi. On-premises server menggunakan server DNS default mereka untuk menyelesaikan nama-nama DNS ini, menghasilkan alamat IP publik. Komunikasi dengan alamat ini melalui HTTPS/TCP port 443 akhirnya diblokir oleh firewall perusahaan.
Untuk mencegah hal ini, Anda perlu mengkonfigurasi server sumber atau server DNS default mereka untuk digunakan Amazon Route 53 Resolveruntuk resolusi nama-nama DNS tertentu atau zona subdomain (yaitu, zona penuh*.<region>.amazonaws.com). Ini dapat dikonfigurasi dengan membuat titik akhir masuk Route 53 Resolver, yang, seperti titik akhir antarmuka VPC, memiliki antarmuka elastis network khusus yang dibuat di subnet pribadi khusus AWS, dan dengan demikian dapat meneruskan permintaan DNS ke. Amazon Route 53 Resolver
Grup keamanan antarmuka jaringan elastis
Setiap elastic network interface memiliki grup keamanan khusus yang terkait dengannya, yang harus mengizinkan lalu lintas yang diharapkan untuk elastic network interface ini dan endpoint yang sesuai. Dengan demikian, grup keamanan titik akhir DNS resolver harus mengizinkan port UDP masuk 53 (dan terkadang port TCP 53) untuk permintaan DNS, dan grup keamanan titik akhir untuk sebagian besar layanan lain (MGN, Amazon EC2, Systems Manager, dan sebagainya) memerlukan port masuk 443 diaktifkan. HTTPS/TCP
Menginstal Agen MGN di server sumber
Untuk menginstal Agen MGN di server sumber, Anda perlu menyediakan nama DNS dari titik akhir antarmuka MGN dan Amazon S3 ke parameter baris perintah Agen (lihat Menginstal Agen pada jaringan aman dalam dokumentasi MGN).
Untuk titik akhir MGN, Anda dapat menggunakan salah satu nama DNS yang terkait dengannya—bidang DNS pribadi (mgn.<region>.amazonaws.com) atau nama VPC-specific DNS () —dan memberikan argumen: vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --endpoint <FQDN> Bahkan, jika Anda melewatkan argumen ini, Agen menggunakan yang ditentukan Wilayah AWS untuk merekonstruksi DNS FQDN default (mgn.<region>.amazonaws.com) dan menggunakan FQDN untuk mengakses bidang kontrol Layanan Migrasi Aplikasi. Dalam kebanyakan kasus, perilaku default itu sudah cukup, selama FQDN menyelesaikan dari server sumber dengan benar ke alamat IP pribadi dari elastic network interface untuk titik akhir VPC MGN yang dibuat di subnet pementasan.
Titik akhir antarmuka Amazon S3 tidak akan memiliki satu nama DNS pribadi (karena setiap bucket S3 akan memiliki sendiri), sehingga opsi itu tidak didukung. Namun, endpoint antarmuka Amazon S3 masih memiliki antarmuka jaringan elastis yang terkait dengannya. Ini juga memiliki IP pribadi tertentu dan nama DNS wildcard (dalam format .vpce-<VPC-ID>-<suffix>.s3.<region>.vpce.amazonaws.com atau. Region-specific vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com) yang dapat diselesaikan dengan IP pribadi ini.
Nama DNS wildcard itu dapat digunakan untuk --s3-endpoint argumen, seperti berikut ini:
aws-replication-installer-init.py --region <region> --aws-access-key-id <MGN_IAM_ACCESS_KEY> --aws-secret-access-key <MGN_IAM_SECRET> --no-prompt \ --endpoint vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --s3-endpoint vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com
Bagian selanjutnya memberikan contoh konfigurasi MGN, termasuk semua titik akhir VPC yang diperlukan, dan menyebarkan Agen dengan menggunakan titik akhir VPC di server sumber Windows dan Linux. Bagian ini mencakup penerapan manual dan otomatis.