【问题标题】:How to make security groups between load balancer and ec2如何在负载均衡器和 ec2 之间建立安全组
【发布时间】:2018-09-04 09:37:01
【问题描述】:

我最近在 EC2 中为 2 个实例添加了 ALB。

我想将 ALB 和 EC2 实例设为私有,因此我为每个服务添加了安全组。

我所做的是在 ALB sg 中的 EC2 实例的 HTTPS 中添加 IP 地址。在 EC2 sg 中反之亦然。

在 Route 53 中。我创建了一个子域来链接 ALB 的 DNS 名称。

我首先尝试使用公开的 sg 对其进行测试,它工作正常并且可以访问 EC2 应用程序。 但是在我尝试为 ALB 和 EC2 设置 sg 之后。 当我测试它时,它无法访问它。

我哪里做错了?

【问题讨论】:

    标签: amazon-web-services amazon-ec2 elastic-load-balancer


    【解决方案1】:

    一个安全组可以允许来自 IP 地址 CIDR 范围的流量,或来自另一个安全组的流量。因此,您应该配置以下安全组

    • ALB-SG: 允许来自 0.0.0.0/0 的 HTTP/S(如果您希望它向全世界开放)。将其与 ALB 关联。
    • App-SG:允许来自 ALB-SG 的 HTTP。将其与您的 EC2 实例(或 Auto Scaling 组启动配置)相关联。

    应用程序安全组 (App-SG) 因此允许来自负载均衡器的传入流量。或者,更具体地说,来自与 ALB-SG 关联的任何资源。

    Route 53 应该有一个 CNAME 记录,将您所需的域名指向 负载均衡器的 DNS 名称

    【讨论】:

    • 用于在 App-SG 中允许 ALB。我们会用它的IP地址吗?好像不是静态的?如果是这样,如何获取 ALB 的静态 IP 地址。谢谢
    • App-SG 中的 ALB 可以使用 VPC CIDR 吗?
    • 是的。这将限制对负载均衡器的访问仅限于 VPC 的资源。
    • 谢谢。当我访问域时,它现在可以工作。问题是当我访问 APP 的 api 路由时,它得到 404 Not Found nginx
    • ALB 在 HTTPS 中。我们需要在APP中为nginx获取SSL证书吗?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-05-19
    • 2022-01-26
    • 2015-01-21
    • 2014-03-09
    • 2019-09-03
    • 2019-10-01
    • 2020-02-08
    相关资源
    最近更新 更多