【问题标题】:Setup SSL for AWS Systems Manager for use with EC2为 AWS Systems Manager 设置 SSL 以与 EC2 一起使用
【发布时间】:2021-01-03 00:48:57
【问题描述】:

我正在尝试设置 AWS 系统管理器以使用会话管理器。在 Systems manager setup guide 中,允许 HTTPS 流量到 SSM 端点的步骤之一。文档介绍了两种方法,一种是使用 VPC 端点,另一种是允许流量流向 ssm 端点,如 here 所述。我不想创建 VPC 端点,所以我正在尝试使用其他选项。

设置指南提到以下内容:

安全组不允许 URL,那么如何允许 HTTPS 出站流量到屏幕截图中提到的某些 URL。

【问题讨论】:

  • 您的实例在私有子网中?您只允许端口 443 并作为目标,您可以指定与端点关联的安全组 ID。
  • 不,我的实例不在私有子网中。另外,我的端点是 URL,如上面的屏幕截图所示。
  • 那么您不需要这些 VPC 终端节点。它们仅用于例如没有互联网连接的私有子网中。
  • 安全组没有 SSM 端点的 URL。假设您正在尝试限制“出站”流量,如果有帮助,您应该能够使用 IP 范围。 docs.aws.amazon.com/general/latest/gr/aws-ip-ranges.html
  • @Ketanbhut 谢谢它有帮助。我过滤了我正在工作的区域的 IP,并且能够创建安全组规则。

标签: amazon-web-services amazon-ec2 aws-ssm


【解决方案1】:

您不能为 URL 创建安全组规则。您需要找到一种可靠的方法来确定您的 URL 的 IP 地址(或范围),然后为它们创建安全组规则。

对于 AWS 服务,您可以使用以下 URL 获取 IP 地址:

https://docs.aws.amazon.com/general/latest/gr/aws-ip-ranges.html

您还可以使用 API 过滤 IP 地址。我正在分享一个使用 power shell 进行过滤的示例:

Get-AWSPublicIpAddressRange -ServiceKey AMAZON -Region ap-south-1 |其中 {$_.IpAddressFormat -eq "Ipv4"} |选择IP前缀

这列出了 ap-south-1 区域的亚马逊服务名称“AMAZON”的 IPv4 地址。

有关支持的服务列表,请参阅上面的 ULR。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-06-20
    • 2020-02-06
    • 2021-06-13
    • 2020-01-02
    • 1970-01-01
    • 2017-08-08
    • 2019-04-29
    • 2016-11-10
    相关资源
    最近更新 更多