Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menilai dampak VPC BPA dan memantau VPC BPA
Bagian ini berisi informasi tentang Anda dapat menilai dampak VPC BPA sebelum Anda menyalakannya dan bagaimana Anda memantau apakah lalu lintas diblokir setelah Anda menyalakannya.
Menilai dampak VPC BPA menggunakan Network Access Analyzer
Di bagian ini, Anda akan menggunakan Network Access Analyzer untuk melihat sumber daya di akun Anda yang menggunakan gateway internet sebelum Anda mengaktifkan VPC BPA dan memblokir akses. Gunakan analisis ini untuk memahami dampak dari mengaktifkan VPC BPA di akun Anda dan memblokir lalu lintas.
Network Access Analyzer tidak mendukung IPv6; jadi Anda tidak akan dapat menggunakannya untuk melihat dampak potensial dari VPC BPA pada lalu lintas IPv6 keluar gateway internet khusus keluar.
Anda dikenakan biaya untuk analisis yang Anda lakukan dengan Network Access Analyzer. Untuk informasi selengkapnya, lihat Harga di Panduan Penganalisis Akses Jaringan.
Untuk informasi tentang ketersediaan regional Network Access Analyzer, lihat Bat asan di Panduan Peng analisis Akses Jaringan.
- Konsol Manajemen AWS
-
-
Buka konsol AWS Network Insights dihttps://console.aws.amazon.com/networkinsights/.
-
Pilih Network Access Analyzer.
-
Pilih Buat Lingkup Akses Jaringan.
-
Pilih Men ilai dampak Akses Publik Blok VPC dan pilih Ber ikutnya.
-
Template sudah dikonfigurasi untuk menganalisis lalu lintas ke dan dari gateway internet di akun Anda. Anda dapat melihat ini di bawah Sumber dan Tujuan.
-
Pilih Berikutnya.
-
Pilih Buat Lingkup Akses Jaringan.
-
Pilih ruang lingkup yang baru saja Anda buat dan pilih Analisis.
-
Tunggu analisis selesai.
-
Lihat temuan analisis. Setiap baris di bawah Temuan menunjukkan jalur jaringan yang dapat diambil paket dalam jaringan ke atau dari gateway internet di akun Anda. Dalam hal ini, jika Anda mengaktifkan VPC BPA dan tidak ada VPC dan/atau subnet yang muncul dalam temuan ini dikonfigurasi sebagai pengecualian VPC BPA, lalu lintas ke VPC dan subnet tersebut akan dibatasi.
-
Analisis setiap temuan untuk memahami dampak VPC BPA pada sumber daya di VPC Anda.
Analisis dampak selesai.
- AWS CLI
-
-
Buat cakupan akses jaringan:
aws ec2 create-network-insights-access-scope --region us-east-2 --match-paths "Source={ResourceStatement={ResourceTypes=["AWS::EC2::InternetGateway"]}}" "Destination={ResourceStatement={ResourceTypes=["AWS::EC2::InternetGateway"]}}"
-
Mulai analisis lingkup:
aws ec2 start-network-insights-access-scope-analysis --region us-east-2 --network-insights-access-scope-id nis-id
-
Dapatkan hasil analisis:
aws ec2 get-network-insights-access-scope-analysis-findings --region us-east-2 --network-insights-access-scope-analysis-id nisa-0aa383a1938f94cd1 --max-items 1
Hasilnya menunjukkan lalu lintas ke dan dari gateway internet di semua VPC di akun Anda. Hasilnya disusun sebagai “temuan”. “FindingId“:" AnalysisFinding-1 "menunjukkan bahwa ini adalah temuan pertama dalam analisis. Perhatikan bahwa ada beberapa temuan dan masing-masing menunjukkan aliran lalu lintas yang akan terpengaruh dengan mengaktifkan VPC BPA. Temuan pertama akan menunjukkan bahwa lalu lintas dimulai di gateway internet (” SequenceNumber “: 1), diteruskan ke NACL (” SequenceNumber “: 2) ke grup keamanan (” SequenceNumber “: 3) dan berakhir pada instance (” SequenceNumber “: 4).
-
Analisis temuan untuk memahami dampak VPC BPA pada sumber daya di VPC Anda.
Analisis dampak selesai.
Pantau dampak BPA VPC dengan log aliran
VPC Flow Logs adalah fitur yang memungkinkan Anda menangkap informasi tentang lalu lintas IP yang menuju dan dari antarmuka jaringan Elastic di VPC Anda. Anda dapat menggunakan fitur ini untuk memantau lalu lintas yang diblokir oleh VPC BPA agar tidak mencapai antarmuka jaringan instans Anda.
Buat log alur untuk VPC Anda menggunakan langkah-langkah diBekerja dengan log alur.
Saat Anda membuat log alur, pastikan Anda menggunakan format kustom yang menyertakan bidangreject-reason.
Saat Anda melihat log alur, jika lalu lintas ke ENI ditolak karena VPC BPA, Anda akan melihat reject-reason dari dalam entr BPA i log alur.
Selain batasan standar untuk log aliran VPC, perhatikan batasan berikut khusus untuk VPC BPA:
Lacak penghapusan pengecualian dengan CloudTrail
Bagian ini menjelaskan cara Anda dapat menggunakan AWS CloudTrail untuk memantau dan melacak penghapusan pengecualian VPC BPA.
- Konsol Manajemen AWS
-
Anda dapat melihat pengecualian yang dihapus di CloudTrail riwayat acara dengan mencari Jenis sumber daya > AWS::EC2::VPCBlockPublicAccessExclusion di AWS CloudTrail
konsol dihttps://console.aws.amazon.com/cloudtrailv2/.
- AWS CLI
-
Anda dapat menggunakan lookup-events perintah untuk melihat peristiwa yang terkait dengan menghapus pengecualian:
aws cloudtrail lookup-events --lookup-attributes AttributeKey=ResourceType,AttributeValue=AWS::EC2::VPCBlockPublicAccessExclusion
Verifikasi konektivitas diblokir dengan Reachability Analyzer
VPC Reachability Analyzer dapat digunakan untuk mengevaluasi apakah jalur jaringan tertentu dapat dicapai dengan konfigurasi jaringan Anda, termasuk pengaturan VPC BPA.
Untuk informasi tentang ketersediaan regional Reachability Analyzer, lihat Per timbangan dalam Panduan Penganalisis Jang kauan.
- Konsol Manajemen AWS
-
-
Buka konsol AWS Network Insights dihttps://console.aws.amazon.com/networkinsights/home#ReachabilityAnalyzer.
-
Pilih Buat dan analisis jalur.
-
Untuk Jenis Sumber, pilih Internet Gateway dan pilih gateway internet yang ingin Anda blokir lalu lintas dari drop down Sumber.
-
Untuk Ti pe Tujuan, pilih Instans dan pilih instans yang ingin Anda blokir lalu lintas dari dropdown Tujuan.
-
Pilih Buat dan analisis jalur.
-
Tunggu analisis selesai. Ini bisa memakan waktu beberapa menit.
-
Setelah selesai, Anda akan melihat bahwa Status Jangkauan Tidak dapat dijangkau dan detail Jalur menunjukkan bahwa VPC_BLOCK_PUBLIC_ACCESS_ENABLED itulah penyebab masalah jangkauan ini.
- AWS CLI
-
-
Buat jalur jaringan menggunakan ID Internet Gateway yang ingin Anda blokir lalu lintas dari (sumber) dan ID instance yang ingin Anda blokir lalu lintas ke (tujuan):
aws ec2 --region us-east-2 create-network-insights-path --source igw-id --destination instance-id --protocol TCP
-
Mulai analisis pada jalur jaringan:
aws ec2 --region us-east-2 start-network-insights-analysis --network-insights-path-id nip-id
-
Ambil hasil analisis:
aws ec2 --region us-east-2 describe-network-insights-analyses --network-insights-analysis-ids nia-id
-
Verifikasi VPC_BLOCK_PUBLIC_ACCESS_ENABLED bahwa itu ExplanationCode karena kurangnya jangkauan.