【发布时间】:2017-05-06 22:15:26
【问题描述】:
我正在尝试在创建新 VPC 时评估私有子网和公共子网。 与来自互联网的入站流量隔离是继续使用私有子网的唯一原因吗?在考虑私有子网时也需要考虑这些点。
- NAT 网关收费 - 每小时 0.045 美元,每传输 GB 数据 0.045 美元。所以有成本考虑。我需要 NAT 网关来从互联网上提取代码或更新。
- 我应该能够通过使用具有不同严格级别的安全组来保护我的公共子网中的实例。
- 当启动一个实例时,我会为那些我想从 VPC 外部访问的实例分配一个公共 IP。
我经历了this 的问题,但它并没有解决我对上述几点的疑问。任何帮助表示赞赏。
【问题讨论】:
-
我相信my answer to the question you cited 确实解决了所有这些问题。具体来说,如果没有私有子网和 NAT 实例(便宜)或 NAT 网关(强大且有弹性),没有公共 IP 地址的实例无法访问 Internet(下载软件更新?访问外部 API?)或访问大多数 AWS 服务(例如 DynamoDB、SQS、SNS)。
-
@Michael-sqlbot 我非常感谢您花时间写详细的答案。老实说,我不知道公共子网内但没有公共 IP 的实例在没有 NAT 的情况下无法访问互联网。将这类实例放在私有子网中是有意义的。
标签: amazon-web-services amazon-ec2 amazon-vpc private-subnet