【问题标题】:Why do we need AWS VPC NAT instances?为什么我们需要 AWS VPC NAT 实例?
【发布时间】:2019-02-17 01:26:16
【问题描述】:

AWS 初学者在这里。这个问题是关于 AWS VPC NAT 实例的。

根据文档“您可以在 VPC 的公有子网中使用网络地址转换 (NAT) 实例,以使私有子网中的实例能够启动到 Internet 或其他 AWS 服务的出站 IPv4 流量,但阻止实例从接收互联网上某人发起的入站流量。”

但是通过使用具有出站规则的安全组:“0.0.0.0/0:所有流量”并将入站规则限制为仅从 VPC 内接收,这不能实现吗?

我在这里错过了什么?

【问题讨论】:

标签: amazon-web-services amazon-ec2 amazon-vpc aws-security-group


【解决方案1】:

但是这不能通过使用带出站的安全组来实现吗 规则:“0.0.0.0/0:所有流量”并将入站规则限制为 仅从 VPC 内接收?

仅当实例也分配有公共 IP 地址时,上述情况才成立。如果他们没有分配公共 IP,则需要 NAT 网关/实例才能访问 Internet。

【讨论】:

  • 感谢您的回答。如果我确实使用安全组分配公共 IP 并限制入站流量,我是否实际上实现了与 NAT 相同的功能?我明白这可能不是正确的设计,但只是想知道这是否正确。
  • 您正在实现将流量限制为仅出站的目标。 NAT 实例可以提供额外的东西,例如记录所有出站流量,因此这两种方法并不是完全“相同的东西”。此外,如果您使用需要在您的 VPC 中的 AWS Lambda 函数,那么您无法为这些函数分配公共 IP,因此 NAT 是为 VPC Lambda 函数提供 Internet 访问的唯一选择。
  • @Aravind 对于 VPC 内部的设备要连接到 VPC 外部的设备,它需要以下之一:IGW(互联网网关)、NAT 网关、VGW、VPC 端点。每种类型的设备/连接选项都有自己的特点和优势。安全组是对这些连接选项的补充,但不会取代它们。
猜你喜欢
  • 2017-08-23
  • 2019-06-09
  • 1970-01-01
  • 1970-01-01
  • 2012-04-27
  • 1970-01-01
  • 1970-01-01
  • 2014-06-18
  • 2017-02-26
相关资源
最近更新 更多