【问题标题】:Accessing the tomcat manager console in an EC2 instance in the private subnet of VPC访问 VPC 私有子网中 EC2 实例中的 tomcat 管理器控制台
【发布时间】:2016-01-20 07:48:44
【问题描述】:

我们有一个环境,其中我们有两个 EC2 实例,一个位于 VPC 的公共子网中,即我们的 Web 服务器,另一个位于 VPC 的私有子网中,即纯应用程序服务器。私有子网中的 EC2 实例正在运行 tomcat。我们如何从浏览器访问 tomcat manager 控制台?

我们的安全组如下:

对于具有公共 IP 的 Web 服务器,我们允许来自 0.0.0.0/0(来自任何地方)的端口 22、80 和 8080。这些是入站规则。 出站规则是允许端口 22 进入私有子网的安全组。这将允许从 Web 服务器到应用程序服务器的 ssh。

私有子网的入站允许来自公共子网的 22 个,以及 80 和 8080。

NAT 网关允许到 Internet 的出站流量。可从应用程序服务器访问 Internet。

我现在该怎么做:

  1. 使用浏览器访问 tomcat 管理器控制台? (Tomcat 已经在应用服务器上配置好了。我们创建了一个旧实例的映像并启动了这个)

  2. 如果我们需要对应用服务器进行任何war文件部署,我们该怎么做?

谢谢你..

【问题讨论】:

    标签: tomcat amazon-ec2 vpc


    【解决方案1】:

    当前设计的解决方案:

    该计划并不安全,因为您需要将网络服务器上的端口 22 暴露给互联网,但会解决您的问题。您可以在入站角色中限制源 IP。

    在目前的设计中,没有堡垒(jumphost),所以你必须使用webserver(具有弹性IP)作为堡垒才能跳转到应用程序(tomcat)服务器。

    您需要在浏览器中设置 ssh 套接字代理才能访问 tomcat 管理控制台,在 google 中使用 key world ssh socket proxy 搜索,您将获得很多文档来教您如何操作。

    两种改进方式:

    方式#1,安装vpn。

    使用 EIP 在公共子网中创建一个新的 ec2 实例并在其上安装 VPN。例如,openvpn。设置只允许从该跳转主机登录到其他 ec2 实例的安全组

    登录openvpn后,你的浏览器应该可以直接访问tomcat manager控制台了。

    方式#2,使用ssh socket代理

    使用 EIP 在公有子网中创建一个 ec2 实例,微类型在当前设计中应该足够好。

    使用新的 Bastion 实例,您应该可以在浏览器中设置 ssh socket proxy 以访问 tomcat 管理器控制台。

    另一个改进但与浏览器问题无关

    在您的 VPC 中添加 ELB,然后您可以将网络服务器移动到私有子网。

    【讨论】:

    • 我假设我们需要一个公共 IP 来设置 ssh socks 代理。我对吗?另外,我不需要从浏览器进行 SSH。我需要出现的tomcat网页..
    • 如果按照您当前的设计,网络服务器已经有公共 IP。这就是您在其上打开端口 22 的原因。与我建议的其他人一样,您无需直接在 Web 服务器上公开 22 端口。
    猜你喜欢
    • 2014-04-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-09-04
    • 1970-01-01
    • 1970-01-01
    • 2018-01-25
    • 1970-01-01
    相关资源
    最近更新 更多