【问题标题】:Can I have same outbound IP for multiple NAT gateways on AWS?我可以为 AWS 上的多个 NAT 网关使用相同的出站 IP 吗?
【发布时间】:2021-02-17 03:45:16
【问题描述】:

我的 VPC 上有 2 个可用区。每个子网都有一个公共子网和一个私有子网。 目前,我将我的应用程序部署在私有子网上,并在每个 AZ 的公共子网上使用 NAT 网关路由出站流量。 问题是一些供应商必须将我的应用程序的 IP 列入白名单。目前我有 2 个 IP,每个 NAT 网关一个。 有没有办法在不丢失 AZ 冗余的情况下为它们使用相同的 IP,因此供应商只需将单个 IP 列入白名单?

【问题讨论】:

    标签: amazon-web-services amazon-vpc private-subnet


    【解决方案1】:

    不可以,因为每个 EIP 只能与一个网络接口关联。

    以下规则适用:弹性 IP 地址一次可以与单个实例或网络接口关联。

    https://docs.aws.amazon.com/vpc/latest/userguide/vpc-eips.html

    【讨论】:

    • 还有其他方法可以实现这样的事情吗?我知道一个 EIP 只能与一个资源相关联,但我想知道 AWS 是否有任何资源可以做到这一点,将多个 NAT 网关的流量路由到 AWS 的服务,该服务将单个 IP 放在出站流量上,无论它在哪里来自
    • 您可以为两个 AZ 使用一个 NAT 网关,这将导致来自一个 IP 地址的流量。但是,这种架构不是容错的。您可以配置一个故障自动响应,如果一个 AZ 发生故障,它将启动另一个 NAT 网关,并在公共 IP 地址之间切换,但这将涉及相当多的工作,如果具有 NAT 的 AZ 会导致中断期网关失败。
    • 恕我直言,供应商将两个 ip 与一个 ip 列入白名单同样容易。考虑到他们修改安全策略的变更管理和管理开销,将额外的 IP 粘贴到防火墙设置中是微不足道的。
    【解决方案2】:

    你可以做的另一件事是这样的:https://aws.amazon.com/blogs/networking-and-content-delivery/creating-a-single-internet-exit-point-from-multiple-vpcs-using-aws-transit-gateway/

    一些供应商只允许您将有限数量的 IP 列入白名单,这真的很烦人。

    【讨论】:

      猜你喜欢
      • 2020-04-18
      • 2020-06-19
      • 2019-02-21
      • 1970-01-01
      • 2017-08-23
      • 1970-01-01
      • 2017-08-09
      • 2020-04-11
      • 2021-04-18
      相关资源
      最近更新 更多