【问题标题】:What are the reasons to use private subnet in aws vpc?在 aws vpc 中使用私有子网的原因是什么?
【发布时间】:2017-05-06 22:15:26
【问题描述】:

我正在尝试在创建新 VPC 时评估私有子网和公共子网。 与来自互联网的入站流量隔离是继续使用私有子网的唯一原因吗?在考虑私有子网时也需要考虑这些点。

  1. NAT 网关收费 - 每小时 0.045 美元,每传输 GB 数据 0.045 美元。所以有成本考虑。我需要 NAT 网关来从互联网上提取代码或更新。
  2. 我应该能够通过使用具有不同严格级别的安全组来保护我的公共子网中的实例。
  3. 当启动一个实例时,我会为那些我想从 VPC 外部访问的实例分配一个公共 IP。

我经历了this 的问题,但它并没有解决我对上述几点的疑问。任何帮助表示赞赏。

【问题讨论】:

  • 我相信my answer to the question you cited 确实解决了所有这些问题。具体来说,如果没有私有子网和 NAT 实例(便宜)或 NAT 网关(强大且有弹性),没有公共 IP 地址的实例无法访问 Internet(下载软件更新?访问外部 API?)或访问大多数 AWS 服务(例如 DynamoDB、SQS、SNS)。
  • @Michael-sqlbot 我非常感谢您花时间写详细的答案。老实说,我不知道公共子网内但没有公共 IP 的实例在没有 NAT 的情况下无法访问互联网。将这类实例放在私有子网中是有意义的。

标签: amazon-web-services amazon-ec2 amazon-vpc private-subnet


【解决方案1】:

来自7 Security Measures to Protect Your Servers

隔离的执行环境

它们如何增强安全性?

将您的流程隔离到单独的执行环境中 提高您隔离任何可能出现的安全问题的能力 出现。类似于舱壁和隔间如何帮助容纳船体 船舶破裂,分离您的各个组件可以限制 入侵者可以访问您的基础设施的其他部分。

那么,恕我直言,您需要私有子网吗?要看。在具有公共和私有服务、VPN、数据库等的生产环境中,是的;但是如果您只有一台服务器,并且您不想处理网络 ACL、路由、NAT 等配置,那么您的服务器的公共子网和配置良好的安全组可能就足够了。

【讨论】:

    【解决方案2】:

    回答您的问题:

    1. 使用 NAT 实例(t2.smallm3.medium)代替 NAT 网关。便宜得多。
    2. 如果不需要接受传入的互联网流量,为什么要在公共子网中启动它们然后调整安全组。 SG 规则总是有可能出现错误并无意中允许恶意流量。即使你想接受互联网流量,我建议使用像 haproxy 这样的反向代理
    3. 然后仅启动公共子网中的那些实例或使用反向代理

    私有子网是一个非常有用的功能,可以保护您的实例免受 DDoS、未经授权的访问等攻击,为方便起见,请勿绕过它。

    【讨论】:

    • 感谢您的回复。是的,我可以使用更便宜的 NAT 网关的非 Spot 实例。
    猜你喜欢
    • 2021-04-24
    • 2017-12-23
    • 1970-01-01
    • 2020-03-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-06-12
    相关资源
    最近更新 更多