【问题标题】:How to resolve issue on two aws accounts with resepctive VPCs on the same subnet range to talk to each others如何解决在同一子网范围内具有相应 VPC 的两个 aws 帐户上的问题以相互交谈
【发布时间】:2016-08-26 08:02:38
【问题描述】:

我们有两个 AWS 账户:

账户 A 有一个具有 172.31.21.0/16 子网的 VPC。

账户 B 有 3 个 VPC:
VPC 1:172.31.0.0/16 默认
VPC 2:172.32.0.0/16
VPC 3:172.30.0.0/16

我们在账户 A 的 VPC 上有一个 EC2,需要与账户 B 的 VPC 2 上的 RDS(MySQL) 通信,但我无法从账户 A 上的 EC2 连接 RDS。

问题是由账户 B 的 VPC 1 与账户 A 的 VPC 使用同一子网引起的吗?

如果是这样,我们该如何解决这个问题?

【问题讨论】:

  • Account A have a VPC with 172.31.21.0/16 subnet.。这不是有效的 CIDR,请检查并更正,因为它可能会影响答案。
  • 谢谢。如果我要更改 IP 范围,那么影响是巨大的,因此现状,但我的解决方案是让 RDS 公开可用并通过公共 IP 访问。
  • 我的意思是你的问题可能输入错误

标签: amazon-web-services amazon-ec2 amazon-rds vpc private-subnet


【解决方案1】:

你有 172.31.21.0/16 还是 172.31.21.0/24?拥有第一种情况是没有用的。您是否设置了 VPC 对等连接并尝试添加路由?我相信您会遇到网络范围重叠的问题。如果您在两个账户中使用相同的区域,VPC 对等连接也将起作用。

【讨论】:

  • 感谢您的提示。解决方案是让 RDS 公开可用,然后我可以通过公共 IP 访问。
  • 我希望这是您决定让数据库仅临时公开可用的决定。数据库应位于私有子网中。至少更新安全组规则,只为需要的 IP 地址公开数据库。
【解决方案2】:

大概您已经为 A -> B 建立了对等连接 (a pcx)

所以

1) 更改账户 B VPC 1 上的地址,使其不与账户 A VPC 重叠

2) 为账户 B VPC 2 路由表添加一个显式路由,将 172.31.21.0/16 发送到 pcx。但在这种情况下,从 VPC2 到账户 B VPC1 的路由对于某些地址会中断

【讨论】:

    【解决方案3】:

    如果只需要 1 个服务器连接,您可以设置一个 EC2 实例并附加到 EIP。然后将该 EC2 用作连接到 RDS 的 SSH 隧道。然后另一个 VPC 可以连接到 EC2 安全隧道。

    (背景信息)

    VPC 几乎是隔离的,即使在同一个 AWS 账户中也是如此。

    不可能将 VPC A 连接到 VPC B,除非您 一世。设置 AWS VPC 对等体。或者 ii.将 EIP 分配给您要连接的资源,然后每个人都通过公共 IP 连接,或者 iii.创建某种 VPN 路由。

    但是,在 i,iii 的情况下,因为您的账户 A 和 B 都使用 172.31.X.X/16,VPC 对等将不起作用,即使 VPN 设置也会由于使用相同的 IP 网络子网而失败。 不过,您可以使用 NAT 来使用 VPN 共享特定资源,但这将是“受限 VPN”。

    此外,您不能将 AWS NAT 网关功能用于 NAT,因为该服务仅适用于从 VPC 私有网络到 Internet 的 NAT 连接。

    您可以通过link for example of multiple VPC peer connection 查看 AWS。

    【讨论】:

    • 感谢您的提示。现在通过公开 rds 解决了这个问题
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-03-27
    • 1970-01-01
    • 1970-01-01
    • 2011-11-14
    • 1970-01-01
    • 2016-11-13
    • 1970-01-01
    相关资源
    最近更新 更多