【问题标题】:AWS private subnet security group egress whitelist for AWS services?AWS 服务的 AWS 私有子网安全组出口白名单?
【发布时间】:2023-03-27 17:57:01
【问题描述】:

我在私有子网中有一些 EC2 实例需要访问 DynamoDB 和 KMS。由于 VPC 终端节点目前不支持其中任何一个,因此我需要通过 NAT 网关授予 Internet 访问权限。

我想将安全组出口规则限制为仅这 2 个服务,但迄今为止我发现的唯一信息是 @http://docs.aws.amazon.com/general/latest/gr/aws-ip-ranges.html

是否有其他人能够将安全组出口规则限制为仅包含 AWS 服务?

据我所知,EC2 服务条目是 AMAZON 服务条目的一个子集,所以我猜我是否要包括 EC2 列表中不存在的所有 CIDR 块,这将使我与所有其他AWS 服务 IP ?

我知道这些是动态的,因此需要订阅和处理更新。

提前致谢

拍拍

【问题讨论】:

  • 我正在寻找非常相似的东西。我只希望我的 dynamodb 实例可以从我的特定 EC2 服务器访问。服务器访问很容易由安全组控制,但我没有看到 DynamoDb 的类似情况

标签: amazon-web-services amazon-dynamodb amazon-kms


【解决方案1】:

一种选择是在安全组中使用 AWS 服务 DNS 名称(例如 dyanamodb.amazonaws.com),但 SG 不允许这样做。所以你有两个选择:

  1. 允许所有出站访问

  2. 使用类似squid 代理的代理。将路由添加到您的私有子网以将 Internet 流量路由到代理,并且代理通过 NAT 连接到 Internet。在代理中,您可以添加规则以仅允许流向所需服务的流量,并明确拒绝所有其他流量

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2023-03-21
  • 1970-01-01
  • 1970-01-01
  • 2016-06-21
  • 1970-01-01
  • 2016-12-11
  • 2020-01-09
  • 1970-01-01
相关资源
最近更新 更多