【发布时间】:2021-01-23 07:10:54
【问题描述】:
我已经设置了一个具有两个子网 public 和 private 的 VPC。 VPC 中有许多 lambda,其中一些需要 Internet 访问。所以我在 VPC 上添加了 NAT 网关。但是,它使每个 lambda 都能够访问 Internet。如何使用 NAT 网关控制 VPC 中哪些 lambda 可以访问互联网?
【问题讨论】:
标签: amazon-web-services amazon-vpc
我已经设置了一个具有两个子网 public 和 private 的 VPC。 VPC 中有许多 lambda,其中一些需要 Internet 访问。所以我在 VPC 上添加了 NAT 网关。但是,它使每个 lambda 都能够访问 Internet。如何使用 NAT 网关控制 VPC 中哪些 lambda 可以访问互联网?
【问题讨论】:
标签: amazon-web-services amazon-vpc
简单回答:任何连接到公共子网的 AWS Lambda 函数都将访问互联网。
这是因为公有子网的路由表不通过 NAT 网关发送流量,Lambda 函数本身无法使用 Internet 网关访问 Internet。
【讨论】:
NAT 网关没有安全组 (SG) 也没有访问策略。因此,您无法使用 NAT 控制对 Internet 的访问。但是您可以考虑一些替代措施:
【讨论】:
我假设 lambda 需要访问部署它们的子网中的某些资源。
如果是这种情况,那么我建议您创建一个具有所需设置的安全组,并将该安全组分配给您要限制访问的所有 lambda。
如果不是这种情况,您可以简单地在 lambda 级别删除 VPC 关联。
【讨论】: