View a markdown version of this page

服务链接私有连接选项 - AWS Outposts

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

服务链接私有连接选项

您可以为前哨基地和本 AWS 地区之间的流量使用私有连接配置服务链接。您可以选择使用 Direct Connect 私有 VIF 或公交 VIF。

使用 AWS Outposts 控制台、 AWS CLI 或 API 创建 Outpost 时,选择私有连接选项。有关说明,请参阅创建前哨。

当您选择私有连接选项时,将在安装 Outpost 后使用您指定的 VPC 和子网建立服务链接 VPN 连接。这允许通过 VPC 进行私有连接,并将公共互联网暴露降至最低。

下图显示了在您的前哨和该 AWS 地区之间建立服务链接 VPN 私人连接的两个选项:

服务链接私有连接选项。

先决条件

在为 Outpost 配置私有连接之前,需要满足以下先决条件:

  • 您必须为 IAM 实体(用户或角色)配置权限,以允许该用户或角色为私有连接创建服务相关角色和预置角色。IAM 实体需要权限才能访问以下操作:

    • arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* 上的 iam:CreateServiceLinkedRole

    • arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts* 上的 iam:PutRolePolicy

    • arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* 上的 iam:CreateRole

    • arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_* 上的 iam:PutRolePolicy

    • ec2:DescribeVpcs

    • ec2:DescribeSubnets

    • ec2:DescribeVpcEndpoints

    有关更多信息,请参AWS Identity and Access Management 阅 AWS Outposts

  • 在与 Outpost 相同的 AWS 账户和可用区中,创建一个 VPC,其唯一目的在于实现前哨私有连接,其子网为 /24 或更大,与 10.1.0 不冲突。0/16。例如,你可以使用 10.3.0。0/16。

    重要

    请勿删除此 VPC,因为它会保持与您的前哨的连接。

  • 使用安全控制策略 (SCP) 保护此 VPC 不被删除。

    以下示例 SCP 可防止删除以下内容:

    • 子网标记为前哨锚点子网

    • 带有 VPC 标签的前哨锚点 VPC

    • 标记为 Outposts Anchor 路由表的路由表

    • 标记为 “前哨公交网关” 的公交网关

    • 虚拟专用网关标记为 Outposts 虚拟专用网关

    • 标记为 Outposts 公交网关路由表的公交网关路由表

    • 任何带有 Outposts Anchor ENI 标签的 ENI

  • 配置连接到网络接口的安全组以允许以下入站流量:

    • 来自您指定来源的 ICMP

    • 来自您指定来源的 TCP 端口 443

    • 来自您指定来源的 UDP 端口 443

    注意

    私有连接需要端口 443 上的 TCP 和 UDP 才能正常运行。

  • 向您的本地网络通告子网 CIDR。你可以用它 AWS Direct Connect 来做这件事。有关更多信息,请参阅 Direct Connect 用户指南中的Direct Connect 虚拟接口和使用 Direct Connect 网关。

  • AWS Outposts 在您的私有连接 VPC 和子网中创建 VPC 终端节点。配置私有连接时需要 VPC 终端节点 ID。

    使用以下 VPC 终端节点设置:

    • 服务:前哨(com.amazonaws。region. 前哨)

      示例:com.amazonaws.us-west-2.outposts

    • 端点类型:接口

    • 私有 DNS 已启用:设置为 false(禁用)

    • VPC:您为私有连接创建的 VPC

    • 子网:您为私有连接创建的子网

    使用以下 IAM 政策文档:

    { "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
  • 为终端节点创建安全组,对入站 TCP 端口 443 和 ICMP 流量进行授权,地址为0.0.0.0/0且没有出站规则。

注意

要在 Outpost 处于 PENDING 状态时选择私有连接选项,请在 AWS Outposts 控制台中选择 Outp osts 并选择您的前哨。选择操作和添加私有连接,然后按步骤操作。

为 Outpost 选择私有连接选项后, AWS Outposts 会自动在您的账户中创建一个服务相关角色,使其能够代表您完成以下任务:

  • 在您指定的子网和 VPC 中创建网络接口,并为网络接口创建安全组。

  • 向 AWS Outposts 服务授予权限,以将网络接口连接到账户中的服务链接终端节点实例。

  • 将网络接口附加到账户中的服务链路端点实例。

配置私有连接时, AWS Outposts 还会在您的账户中创建一个名为的配置角色AWSOutpostsProvisioningRole_outpostId。该 AWS Outposts 服务使用此角色启动和监控您的 Outpost 的私有连接连接。

该角色使用以下 JSON 信任策略。accountId替换为您的 AWS 账户 ID 和 Out outpostArn post ARN:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }

该角色使用以下 JSON 内联权限策略:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
重要

安装 Outpost 后,确认从 Outpost 连接到子网中的私有 IP。

选项 1。通过以下方式实现私有连接 Direct Connect 私人 VIF

创建 AWS Direct Connect 连接、私有虚拟接口和虚拟私有网关,以允许您的本地 Outpost 访问 VPC。

有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节:

如果 AWS Direct Connect 连接与您的 VPC 位于不同的 AWS 账户中,请参阅Direct Connect 用户指南中的跨账户关联虚拟私有网关。

选项 2。通过以下方式实现私有连接 Direct Connect 运输 VIF

创建 AWS Direct Connect 连接、传输虚拟接口和传输网关,以允许您的本地 Outpost 访问 VPC。

有关更多信息,请参阅《Direct Connect 用户指南》中的以下章节: