【问题标题】:AWS VPC SSH security group configurationAWS VPC SSH 安全组配置
【发布时间】:2014-03-13 02:33:30
【问题描述】:

我正在 AWS 上设置一个测试 VPC,看看我喜欢不同的配置。

使用默认场景 2 配置:

http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_Scenario2.html

我不确定访问子网成员的最佳实践过程是什么。您可以 ssh 进入 NAT,然后 ssh 进入子网中的实例,但这当然需要在 NAT 上拥有该实例的 pem 密钥,这让我感到不舒服。

我是否错过了了解安全组的配置,并且应该能够直接 ssh 进入子网的成员?

【问题讨论】:

    标签: amazon-web-services ssh


    【解决方案1】:

    一般情况下,私有 VPC 子网中的实例没有来自 Internet 的入站访问,也无法直接访问。您可以将弹性 IP 分配给私有子网中的实例,并将入站流量路由到它。但是,出站返回流量永远不会到达源,因为 NAT 不会路由不对称流量。

    至少有两个选项可以通过 SSH 访问这些系统:

    1. 使用公有子网中的堡垒主机跳转到私有子网中的实例。 NAT 可以作为这个堡垒,或者您可以设置另一个实例。您可以将私钥放在堡垒上,也可以在 SSH 配置中使用 ForwardAgent 选项来使用堡垒中的私钥,而无需提供密钥文件。
    2. 使用 VPN 网关建立从您的网络到 VPC 的 VPN。允许在 VPC 安全组中从您的网络地址空间访问私有子网中的实例。然后,您可以通过 SSH 连接到私有实例,就好像它们在您的网络中一样。

    如果您使用安全组规则、本地防火墙和其他标准系统安全技术充分强化堡垒,将私钥留在堡垒主机上不会让您感到不舒服。

    【讨论】:

    • 您的回答非常概括,但是:私有子网在 AWS 中是一个抽象的东西 - 它取决于您的网络设置(路由表等)。这样一个“私有”子网中的 EC2 实例当然可以有一个弹性 IP,只要你有一个 NAT 实例来处理传出流量,由于 EIP 的原因,传入的流量将被透明地处理(后面有一个隐藏的 SNAT)。
    • 我实际上并不认为 VPC 私有子网是抽象的。文档很清楚,“公共子网”路由通过互联网网关,而“私有子网”则没有。但确实,您不直接访问私有实例的原因比我最初所说的要复杂。我修改了我的答案,以便更清楚地了解私有子网中的 EIP 和实例。
    猜你喜欢
    • 2021-01-14
    • 2017-08-08
    • 2015-08-01
    • 2016-12-16
    • 1970-01-01
    • 1970-01-01
    • 2021-06-28
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多