【问题标题】:Securing AWS ECS Cluster保护 AWS ECS 集群
【发布时间】:2023-03-30 02:24:02
【问题描述】:

我们正在尝试创建一个 ECS 集群,但是我们注意到内部 ECS 代理无法注册。我们解除了 TCP 443(ACL 和 SG)的阻塞,但它仍然没有注册。然后,我们继续打开 TCP 和 UDP 的所有流量,然后代理能够注册。

我们尝试使用 FlowLogs 调查正在使用的内容,但似乎代理每次都使用随机端口和不同的 IP,这使得我们几乎不可能通过代理来保护我们的网络。我们尝试并搜索了很多关于 ECS 代理需要如何以及什么才能正常运行的文档,但无济于事。

我们想要实现的是保护我们的网络,同时允许代理根据需要运行。也许更好的问题是 ecs-agent 试图准确使用哪些端口以及我们应该允许该流量来自/去往哪些 IP?

从仅 1 小时开始,流日志就显示了来自世界各地的 IP 试图访问服务器,因此不优先考虑这个问题是没有意义的。

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-ecs amazon-vpc


    【解决方案1】:

    ECS 代理需要传出 Internet 访问权限才能将自己注册到集群。

    以下是一些尝试的步骤:

    • 检查 EC2 实例上的安全组以确保它们 允许出站流量。
    • 检查运行 ECS 实例的 VPC 配置并确保它们可以访问互联网。
    • VPC 路由表以确保其路由 目的地 0.0.0.0/0 到您的 Internet 网关。
    • 检查您的 ACL 规则并确保您的出站规则 匹配你的入站 - 这已经咬了我好几次了!

    【讨论】:

    • 感谢您的回复。我试图找出 ACL 和安全组的最严格设置以允许实例注册。到目前为止,我得到了以下信息:ACL IN & OUT:所有流量 54.239.0.0/16 (amazon ireland ips) SG IN deny all (for now) & OUT all tr​​affic (for now) Internet gateway & route tables setup as youSuggest .是否有更多限制性规则我可以​​应用并且仍然有效?
    猜你喜欢
    • 2018-12-23
    • 1970-01-01
    • 2019-12-01
    • 1970-01-01
    • 1970-01-01
    • 2016-08-16
    • 1970-01-01
    • 2021-12-02
    • 2020-12-11
    相关资源
    最近更新 更多