Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Akses jaringan layanan melalui AWS PrivateLink
Anda dapat terhubung secara pribadi ke jaringan layanan dari VPC menggunakan titik akhir VPC jaringan layanan (titik akhir jaringan layanan). Titik akhir jaringan layanan memungkinkan Anda mengakses sumber daya dan layanan yang terkait dengan jaringan layanan secara pribadi dan aman. Dengan cara ini, Anda dapat mengakses beberapa sumber daya dan layanan secara pribadi melalui satu titik akhir VPC.
Jaringan layanan adalah kumpulan logis konfigurasi sumber daya dan layanan VPC Lattice. Menggunakan titik akhir jaringan layanan, Anda dapat menghubungkan jaringan layanan ke VPC Anda, dan mengakses sumber daya dan layanan tersebut secara pribadi dari VPC Anda atau dari lokal. Titik akhir jaringan layanan memungkinkan Anda terhubung ke satu jaringan layanan. Untuk menyambung ke beberapa jaringan layanan dari VPC Anda, Anda dapat membuat beberapa titik akhir jaringan layanan, masing-masing menunjuk ke jaringan layanan yang berbeda.
Jaringan layanan terintegrasi dengan AWS Resource Access Manager (AWS RAM). Anda dapat berbagi jaringan layanan Anda dengan akun lain melalui AWS RAM. Saat Anda berbagi jaringan layanan dengan AWS akun lain, akun tersebut dapat membuat titik akhir jaringan layanan untuk terhubung ke jaringan layanan. Anda dapat berbagi jaringan layanan menggunakan berbagi sumber daya di AWS RAM.
Gunakan AWS RAM konsol, untuk melihat berbagi sumber daya yang telah ditambahkan, jaringan layanan bersama yang dapat Anda akses, dan AWS akun yang telah berbagi sumber daya dengan Anda. Untuk informasi selengkapnya, lihat Sumber daya yang dibagikan dengan Anda di Panduan AWS RAM Pengguna.
Harga
Anda ditagih per jam untuk konfigurasi sumber daya yang terkait dengan jaringan layanan Anda. Anda juga ditagih per GB data yang diproses saat mengakses sumber daya melalui titik akhir VPC jaringan layanan. Anda tidak ditagih per jam untuk titik akhir VPC jaringan layanan itu sendiri. Untuk informasi selengkapnya, lihat harga Amazon VPC Lattice
Daftar Isi
Gambaran umum
Anda dapat membuat jaringan layanan Anda sendiri, atau jaringan layanan dapat dibagikan dengan Anda dari akun lain. Apa pun itu, Anda dapat membuat titik akhir jaringan layanan untuk terhubung ke sana dari VPC Anda. Untuk informasi selengkapnya tentang cara membuat jaringan layanan dan mengaitkan konfigurasi sumber daya dengannya, lihat Panduan https://docs.aws.amazon.com/vpc-lattice/latest/ug/ Pengguna Amazon VPC Lattice.
Diagram berikut menunjukkan bagaimana titik akhir jaringan layanan di VPC Anda mengakses jaringan layanan.
Koneksi jaringan hanya dapat dimulai dari VPC yang memiliki titik akhir jaringan layanan ke sumber daya dan layanan di jaringan layanan. VPC dengan sumber daya dan layanan tidak dapat memulai koneksi jaringan ke VPC titik akhir.
Nama host DNS
Dengan AWS PrivateLink, Anda mengirim lalu lintas ke jaringan layanan menggunakan titik akhir pribadi. Saat Anda membuat titik akhir VPC jaringan layanan, kami membuat nama DNS Regional (disebut nama DNS default) untuk setiap sumber daya dan layanan yang dapat Anda gunakan untuk berkomunikasi dengan sumber daya dan layanan dari VPC Anda dan dari lokasi. Alamat IP yang terkait dengan titik akhir dapat berubah. Sebaiknya gunakan DNS alih-alih IP titik akhir untuk menyambung ke jaringan layanan Anda.
Nama DNS default untuk sumber daya di jaringan layanan memiliki sintaks berikut:
endpointId-snraId.rcfgId.randomHash.vpc-lattice-rsc.region.on.aws
Nama DNS default untuk layanan Lattice di jaringan layanan memiliki sintaks berikut:
endpointId-snsaId.randomHash.vpc-lattice-svcs.region.on.aws
Jika Anda menggunakan Konsol Manajemen AWS, Anda dapat menemukan nama DNS di bawah tab A sosiasi. Jika Anda menggunakan AWS CLI, gunakan perintah describe-v pc-endpoint-association.
Anda hanya dapat mengaktifkan DNS pribadi jika jaringan layanan Anda memiliki konfigurasi ARN-type sumber daya ke layanan database Amazon RDS. Dengan DNS pribadi, Anda dapat terus membuat permintaan ke sumber daya menggunakan nama DNS yang disediakan untuk sumber daya oleh AWS layanan, sambil memanfaatkan konektivitas pribadi melalui titik akhir VPC jaringan layanan. Untuk informasi selengkapnya, lihat Resolusi DNS.
Resolusi DNS
Saat Anda membuat titik akhir jaringan layanan, kami membuat nama DNS untuk setiap konfigurasi sumber daya dan layanan Lattice yang terkait dengan jaringan layanan. Catatan DNS ini bersifat publik. Oleh karena itu, nama-nama DNS ini dapat diselesaikan secara publik. Namun, permintaan DNS dari luar VPC masih mengembalikan alamat IP pribadi dari antarmuka jaringan titik akhir jaringan layanan. Anda dapat menggunakan nama DNS ini untuk mengakses sumber daya dan layanan dari lokasi, selama Anda memiliki akses ke VPC tempat titik akhir jaringan layanan berada, melalui VPN atau Direct Connect.
DNS privat
Jika Anda mengaktifkan DNS pribadi untuk titik akhir VPC jaringan layanan Anda, dan VPC Anda mengaktifkan nama host DNS dan resolusi DNS, kami membuat zona host pribadi tersembunyi yang AWS dikelola untuk konfigurasi sumber daya yang memiliki nama DNS khusus. Zona yang dihosting berisi kumpulan rekaman untuk nama DNS default untuk sumber daya yang menyelesaikannya ke alamat IP pribadi antarmuka jaringan titik akhir layanan di VPC Anda.
Amazon menyediakan server DNS untuk VPC Anda, yang disebut Route 53 Resol ver. Route 53 Resolver secara otomatis menyelesaikan nama domain VPC lokal dan rekaman di zona yang dihosting pribadi. Namun, Anda tidak dapat menggunakan Route 53 Resolver dari luar VPC Anda. Jika Anda ingin mengakses titik akhir VPC dari jaringan lokal, Anda dapat menggunakan nama DNS default atau Anda dapat menggunakan titik akhir Route 53 Resolver dan aturan Resolver. Untuk informasi selengkapnya, lihat Mengintegrasikan AWS Transit Gateway dengan AWS PrivateLink dan Amazon Route 53 Resolver
Subnet dan Zona Ketersediaan
Anda dapat mengonfigurasi titik akhir jaringan layanan Anda dengan satu subnet per Zona Ketersediaan. Kami membuat antarmuka jaringan elastis untuk titik akhir VPC di setiap subnet yang Anda tentukan. Kami menetapkan alamat IP ke setiap antarmuka jaringan elastis dari subnetnya sebagai berikut:
-
Layanan VPC Lattice (Layer 7) - Kami menetapkan blok /28 (16 alamat IPv4 yang berdekatan) per Zona Ketersediaan untuk semua layanan VPC Lattice yang terkait dengan jaringan layanan. Blok /28 ini dialokasikan ketika titik akhir jaringan layanan dibuat, bahkan jika tidak ada layanan saat ini di jaringan layanan. Blok /28 harus terdiri dari 16 alamat IPv4 yang bersebelahan dan kosong dan tidak dapat tumpang tindih dengan lima alamat cadangan (empat pertama AWS dan IP terakhir). Pastikan ruang alamat bebas yang cukup tersedia. Untuk IPv6, kami juga menetapkan blok /80 per Zona Ketersediaan untuk layanan VPC Lattice.
-
Sumber daya VPC Lattice (Lay 4/TCP er) - Kami menetapkan satu alamat IPv4 per konfigurasi sumber daya per Zona Ketersediaan. Ruang alamat yang berdekatan tidak diperlukan untuk sumber daya VPC Lattice. Kami mengalokasikan hingga 63 alamat IP per antarmuka jaringan elastis. Ketika konfigurasi sumber daya tambahan melebihi batas ini, kami membuat antarmuka jaringan elastis lain di subnet yang sama. Untuk IPv6, kami menetapkan blok /80 pada antarmuka jaringan elastis pertama yang dibuat untuk sumber daya; tidak ada antarmuka jaringan elastis tambahan yang dibuat saat menggunakan IPv6. Saat Anda menghapus konfigurasi sumber daya dari jaringan layanan, kami merilis alamat IP terkait. Ketika semua alamat IPv4 pada antarmuka jaringan elastis dilepaskan, kami menghapus antarmuka jaringan elastis.
Dalam lingkungan produksi, untuk ketersediaan dan ketahanan yang tinggi, sebaiknya Anda mengonfigurasi setidaknya dua Zona Ketersediaan untuk setiap titik akhir jaringan layanan dan memastikan bahwa setiap subnet memiliki alamat IPv4 yang cukup tersedia.
Jenis alamat IP
Service-network Endpoint dapat mendukung alamat IPv4, IPv6, atau dual-stack. Endpoint yang mendukung IPv6 dapat menanggapi kueri DNS dengan catatan AAAA. Jenis alamat IP dari titik akhir jaringan layanan harus kompatibel dengan subnet untuk titik akhir sumber daya, seperti yang dijelaskan di sini:
-
IPv4 — Tetapkan alamat IPv4 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4.
-
IPv6 — Tetapkan alamat IPv6 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih hanya subnet IPv6.
-
Dualstack — Tetapkan alamat IPv4 dan IPv6 ke antarmuka jaringan titik akhir Anda. Opsi ini didukung hanya jika semua subnet yang dipilih memiliki rentang alamat IPv4 dan IPv6.
Jika titik akhir VPC jaringan layanan mendukung IPv4, antarmuka jaringan titik akhir memiliki alamat IPv4. Jika titik akhir VPC jaringan layanan mendukung IPv6, antarmuka jaringan titik akhir memiliki alamat IPv6. Alamat IPv6 untuk antarmuka jaringan titik akhir tidak dapat dijangkau dari internet. Jika Anda menjelaskan antarmuka jaringan titik akhir dengan alamat IPv6, perhatikan bahwa itu denyAllIgwTraffic diaktifkan.