View a markdown version of this page

Gateway per le risorse in VPC Lattice - Amazon VPC Lattice

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gateway per le risorse in VPC Lattice

Un gateway di risorse è il punto che riceve il traffico nel VPC in cui risiede una risorsa. Si estende su più zone di disponibilità.

Un VPC deve disporre di un gateway di risorse se si intende rendere le risorse all'interno del VPC accessibili da altri VPC o account. Ogni risorsa che condividi è associata a un gateway di risorse. Quando i client di altri VPC o account accedono a una risorsa nel tuo VPC, la risorsa vede il traffico proveniente localmente dal gateway delle risorse in quel VPC. L'indirizzo IP di origine del traffico è l'indirizzo IP del gateway di risorse in una zona di disponibilità. È possibile collegare più configurazioni di risorse, ciascuna con più risorse, a un gateway di risorse.

Il diagramma seguente mostra come un client accede a una risorsa tramite il gateway delle risorse:

Il client accede alla risorsa tramite il gateway delle risorse.

Considerazioni

Le seguenti considerazioni si applicano ai gateway di risorse:

  • Affinché la risorsa sia accessibile da tutte le zone di disponibilità, è necessario creare gateway di risorse che coprano il maggior numero possibile di zone di disponibilità.

  • Almeno una zona di disponibilità dell'endpoint VPC e del gateway di risorse devono sovrapporsi.

  • Un VPC può avere un massimo di 100 gateway di risorse. Per ulteriori informazioni, consulta Quote per VPC Lattice.

  • VPC Lattice potrebbe aggiungere nuovi ENI al tuo gateway di risorse.

  • Gateway di risorse con sottoreti VPC condivise:

    • Un gateway di risorse può essere distribuito in una sottorete VPC condivisa solo dall'account proprietario del VPC.

    • Una configurazione delle risorse per un gateway di risorse può essere creata solo dall'account proprietario del gateway di risorse.

Gruppi di sicurezza

È possibile collegare gruppi di sicurezza a un gateway di risorse. Le regole dei gruppi di sicurezza per i gateway di risorse controllano il traffico in uscita dal gateway delle risorse alle risorse.

Regole in uscita consigliate per il traffico che fluisce da un gateway di risorse a una risorsa di database

Affinché il traffico fluisca da un gateway di risorse a una risorsa, è necessario creare regole in uscita per i protocolli di listener e gli intervalli di porte accettati dalla risorsa.

Destinazione Protocollo Intervallo porte Comment
CIDR range for resource TCP 3306 Consente il traffico dal gateway delle risorse ai database.

Tipi di indirizzi IP

Un gateway di risorse può avere indirizzi IPv4, IPv6 o dual-stack. Il tipo di indirizzo IP di un gateway di risorse deve essere compatibile con le sottoreti del gateway di risorse e il tipo di indirizzo IP della risorsa, come descritto di seguito:

  • IPv4: assegna gli indirizzi IPv4 alle interfacce di rete del tuo gateway di risorse. Questa opzione è supportata solo se tutte le sottoreti selezionate hanno intervalli di indirizzi IPv4 e la risorsa ha anche un indirizzo IPv4. Quando si utilizza questa opzione, è possibile configurare il numero di indirizzi IPv4 per gateway di risorse ENI.

  • IPv6: assegna gli indirizzi IPv6 alle interfacce di rete del tuo gateway di risorse. Questa opzione è supportata solo se tutte le sottoreti selezionate sono subnet solo IPv6 e la risorsa ha anche un indirizzo IPv6. Quando si utilizza questa opzione, gli indirizzi IPv6 vengono assegnati automaticamente e non devono essere gestiti.

  • Dualstack: assegna gli indirizzi IPv4 e IPv6 alle interfacce di rete del tuo gateway di risorse. Questa opzione è supportata solo se tutte le sottoreti selezionate hanno intervalli di indirizzi IPv4 e IPv6 e la risorsa ha un indirizzo IPv4 o IPv6. Quando si utilizza questa opzione, è possibile configurare il numero di indirizzi IPv4 per gateway di risorse ENI.

Il tipo di indirizzo IP del gateway di risorse è indipendente dal tipo di indirizzo IP del client o dell'endpoint VPC tramite il quale si accede alla risorsa.

Indirizzi IPv4 per ENI

Se il tuo gateway di risorse ha un tipo di indirizzo IP IPv4 o dual-stack, puoi configurare il numero di indirizzi IPv4 assegnati a ciascun ENI del tuo gateway di risorse. Quando crei un gateway di risorse, scegli da 1 a 62 indirizzi IPv4. Una volta impostato il numero di indirizzi IPv4, il valore non può essere modificato.

Gli indirizzi IPv4 vengono utilizzati per la conversione degli indirizzi di rete e determinano il numero massimo di connessioni IPv4 simultanee a una risorsa. Ogni indirizzo IPv4 può supportare fino a 55.000 connessioni simultanee per IP di destinazione. Per impostazione predefinita, a tutti i gateway di risorse vengono assegnati 16 indirizzi IPv4 per ENI.

Se il gateway di risorse utilizza il tipo di indirizzo IPv6, il gateway di risorse riceve automaticamente un CIDR /80 per ENI. Questo valore non può essere modificato. L'unità di trasmissione massima (MTU) per connessione è di 8500 byte.

Resource Config, risoluzione DNS.

È possibile specificare in che modo un gateway per le risorse esegue la risoluzione DNS per le configurazioni di risorse che sono destinazioni con nomi di dominio. Questa proprietà non è modificabile. È possibile scegliere:

  • PUBLIC (impostazione predefinita): i nomi di dominio vengono risolti utilizzando resolver DNS pubblici.

  • IN_VPC: i nomi di dominio vengono risolti utilizzando il server DNS configurato nel set di opzioni DHCP del VPC in cui si trova il gateway delle risorse. È consigliabile utilizzarlo se si utilizza un server DNS privato o se le destinazioni dei nomi di dominio si trovano in una zona ospitata privata di Route53.

Se la risoluzione DNS è IN_VPC, non è possibile collegare configurazioni di risorse definite da ARN al gateway per le risorse. Non è possibile impostare la risoluzione DNS su IN_VPC se il gateway di risorse utilizza sottoreti. IPv6-only La risoluzione DNS deve essere IN_VPC per collegare le configurazioni delle risorse CIDR al gateway delle risorse.

Una modifica del server DNS in un set di opzioni DHCP (Dynamic Host Configuration Protocol) richiede 24 ore per propagarsi a un gateway di risorse che utilizza la modalità di risoluzione DNS IN_VPC.