Cổng Internet
Internet Gateway là một kết nối hợp lý giữa Amazon VPC và Internet . Nó không phải là một thiết bị vật lý. Chỉ một có thể được liên kết với mỗi VPC. Nó không giới hạn băng thông kết nối Internet. (Giới hạn duy nhất về băng thông là kích thước của phiên bản Amazon EC2 và nó áp dụng cho tất cả lưu lượng truy cập - nội bộ cho VPC và ra Internet.)
Nếu VPC không có Cổng Internet, thì tài nguyên trong VPC không thể được truy cập từ Internet (trừ khi lưu lượng truy cập qua mạng công ty và VPN / Kết nối trực tiếp).
Một mạng con được coi là Mạng con công cộng nếu nó có Bảng tuyến đường hướng lưu lượng truy cập đến Cổng Internet.
Sơ thẩm NAT
Một Instance NAT là một phiên bản Amazon EC2 được cấu hình để chuyển tiếp lưu lượng truy cập vào Internet. Nó có thể được khởi chạy từ một AMI hiện có hoặc có thể được cấu hình thông qua Dữ liệu người dùng như thế này:
#!/bin/sh
echo 1 > /proc/sys/net/ipv4/ip_forward
echo 0 > /proc/sys/net/ipv4/conf/eth0/send_redirects
/sbin/iptables -t nat -A POSTROUTING -o eth0 -s 0.0.0.0/0 -j MASQUERADE
/sbin/iptables-save > /etc/sysconfig/iptables
mkdir -p /etc/sysctl.d/
cat <<EOF > /etc/sysctl.d/nat.conf
net.ipv4.ip_forward = 1
net.ipv4.conf.eth0.send_redirects = 0
EOF
Các trường hợp trong một mạng con riêng muốn truy cập Internet có thể có lưu lượng truy cập giới hạn Internet của họ được chuyển tiếp đến Trường hợp NAT thông qua cấu hình Bảng tuyến. Trường hợp NAT sau đó sẽ đưa ra yêu cầu với Internet (vì nó nằm trong Mạng con công cộng) và phản hồi sẽ được chuyển trở lại trường hợp riêng.
Lưu lượng được gửi đến Trường hợp NAT thường sẽ được gửi đến địa chỉ IP không được liên kết với Bản thể NAT (nó sẽ được dành cho một máy chủ trên Internet). Do đó, điều quan trọng là tắt tùy chọn Kiểm tra nguồn / đích trên Trường hợp NAT nếu không lưu lượng sẽ bị chặn.
Cổng NAT
AWS đã giới thiệu Dịch vụ Cổng NAT có thể thay thế Trường hợp NAT. Lợi ích của việc sử dụng dịch vụ NAT Gateway là:
- Đây là một dịch vụ được quản lý hoàn toàn - chỉ cần tạo nó và nó hoạt động tự động, bao gồm cả chuyển đổi dự phòng
- Nó có thể bùng nổ tối đa 10 Gbps (Trường hợp NAT bị giới hạn ở băng thông được liên kết với loại đối tượng EC2)
Tuy nhiên:
- Nhóm bảo mật không thể được liên kết với NAT Gateway
- Bạn sẽ cần một trong mỗi AZ vì chúng chỉ hoạt động trong một AZ duy nhất