【发布时间】:2023-03-30 02:24:02
【问题描述】:
我们正在尝试创建一个 ECS 集群,但是我们注意到内部 ECS 代理无法注册。我们解除了 TCP 443(ACL 和 SG)的阻塞,但它仍然没有注册。然后,我们继续打开 TCP 和 UDP 的所有流量,然后代理能够注册。
我们尝试使用 FlowLogs 调查正在使用的内容,但似乎代理每次都使用随机端口和不同的 IP,这使得我们几乎不可能通过代理来保护我们的网络。我们尝试并搜索了很多关于 ECS 代理需要如何以及什么才能正常运行的文档,但无济于事。
我们想要实现的是保护我们的网络,同时允许代理根据需要运行。也许更好的问题是 ecs-agent 试图准确使用哪些端口以及我们应该允许该流量来自/去往哪些 IP?
从仅 1 小时开始,流日志就显示了来自世界各地的 IP 试图访问服务器,因此不优先考虑这个问题是没有意义的。
【问题讨论】:
标签: amazon-web-services amazon-ec2 amazon-ecs amazon-vpc