【问题标题】:Why AWS recommends to avoid the use of public/internet gateways in favor of AWS PrivateLink and VPC endpoints?为什么 AWS 建议避免使用公共/互联网网关而支持 AWS PrivateLink 和 VPC 终端节点?
【发布时间】:2021-12-03 06:32:26
【问题描述】:

VPC 终端节点支持虚拟私有云 (VPC) 和支持的服务之间的连接,无需您使用互联网网关、NAT 设备、VPN 连接或 AWS Direct Connect 连接。因此,您的 VPC 不会暴露在公共互联网上

AWS PrivateLink 是一种高度可用、可扩展的技术,可让您将 VPC 私下连接到受支持的 AWS 服务、由其他 AWS 账户托管的服务(VPC 终端节点服务)以及受支持的 AWS Marketplace 合作伙伴服务。您不需要使用互联网网关、NAT 设备、公共 IP 地址、AWS Direct Connect 连接或 AWS Site-to-Site VPN 连接来与服务进行通信。因此,您的VPC 不会暴露于公共互联网

如果我的所有传入(到 AWS)/传出(从 AWS)连接都使用 https,那么使用公共互联网有什么不安全的地方?这还能解密吗?

我在网络/安全方面不是很了解,这就是我问的原因。

【问题讨论】:

  • 你说得很好。一般来说,它只是“减少安全表面积”。但它也允许企业通常对网络流量拥有更多控制权。即,他们可能希望将开发网络流量与 prod 隔离,或将 Web 流量与数据库流量隔离。

标签: amazon-web-services aws-private-link


【解决方案1】:

我认为您混淆了两种架构。

  1. 公共应用程序 - 可通过 Internet 获得。他们需要直接或过氧化物的互联网访问。保护它们的一种方法是像您一样通过 HTTPS。要让它们正常工作,您的 VPC 还需要互联网网关和/或 NAT。
  2. 私有应用程序 - 这些应用程序只能从 AWS 内部访问。因此,不需要对这些应用程序进行 Internet 访问,这是一种不好的做法。这是可以使用AWS PrivateLink 的地方。它允许您向其他 AWS 用户公开您的应用程序,而他们无需访问 Internet,甚至无需访问您的 VPC。他们可以从自己的账户和 VPC 访问您的私有应用程序。

【讨论】:

    猜你喜欢
    • 2021-12-22
    • 1970-01-01
    • 2021-02-08
    • 2019-05-01
    • 2019-09-17
    • 2020-01-04
    • 2021-06-22
    • 2020-10-11
    • 2021-07-22
    相关资源
    最近更新 更多