标签: amazon-vpc

VPC 中的 EC2 实例并访问 Internet

我在玩 AWS。我创建了一个 VPC(带有 10.1.0.0./24 net)和两个附加到它的 EC2 实例。一个 EC2 有 10.1.0.4 ,第二个 10.1.0.5 。我为 VPC 分配了一个弹性 IP 并将其关联到属于 10.1.0.4 EC2 实例的网络接口。VPC 是我创建的自定义 VPC。对我来说最重要的一件事是,公共 IP 必须保留(支付提供商要求这样做)。问题是,从第一个 EC2 (10.1.0.4) 我可以访问 Internet 但从第二个 (10.1.0.5) 完全不可能。必须说,第一个 EC2 (.0.4) 应该是 WebServer,而第二个 (.0.5) 是数据库服务器。

我究竟做错了什么?以上配置是否适合我想要实现的目标?

提前感谢您提供任何提示。

彼得

networking amazon-ec2 amazon-vpc

4
推荐指数
2
解决办法
2万
查看次数

EC2-classic 和 VPC 服务器之间的安全组规则

我们目前正在使用一组 Amazon EC2-classic 服务器来托管我们的实时和登台环境。我们在每个环境中都有几个 Web 服务器和一个后台工作服务器。然后,我们还获得了几台用于构建和部署的服务器。

我们最近决定,因为我们的一些服务器的偶然性质将它们移动到 T2 服务器类型(这是我们的构建和部署服务器)。但是,T2 类型只能在 VPC 中启动。

所以我们已经建立了一个 VPC 并成功地让它们运行,一切都很好。

问题是我们希望能够让我们的部署服务器能够与特定端口上的 Web 服务器通信。以前我们在安全组中设置了这个,所以那些 web 服务器只会监听那个端口上的部署服务器,没有其他人可以与之交谈。

现在,虽然我来到 Web 服务器来编辑它们的安全组,以说允许来自 VPC 部署服务器的流量通过其服务器组在该端口上进行。但是亚马逊告诉我“您不能在 VPC 组和非 VPC 组之间定义规则”。但是,我想不出任何其他方式可以说允许从此 VPC 中的服务器进行访问。我显然可以将我的部署服务器的公共 IP 硬编码到允许列表中,但我认为如果我要停止和启动部署服务器,这可能会改变,所以这不是一个好的解决方案。

我也可以将我所有的服务器移动到 VPC,但我宁愿避免移动所有其他服务器,包括我们的实时 Web 服务器只是为了让它工作,因为这看起来工作量很大(考虑到它不仅需要一组安全性规则并将它们转换为 VPC 规则等)。

那么我如何定义一个规则,表明 EC2-classic 服务器只能通过 VPC 中的特定服务器连接到端口 xyz?

security amazon-ec2 amazon-web-services amazon-vpc

4
推荐指数
1
解决办法
2719
查看次数

AWS VPC Endpoint SecurityGroupEgress 规则

我正在尝试使用 AWS VPC 终端节点来访问 S3 资源,但没有运气。你能帮忙吗?

细节:

我在安全组中有一个 EC2 实例。它位于 VPC 和子网内,具有互联网端点和 0.0.0.0/0 的路由表条目。但是,我不希望这个特定的 EC2 实例能够与互联网通信,但我确实希望它能够与位于https://s3-eu-west-1.amazonaws.com的 S3 存储桶通信/XXXXX/YYYYYY.sh

作为回应,我重载了 securityGroup 上的默认允许出口规则,因此通过向端口 22 添加出口规则来拒绝出站连接。亚马逊文档告诉我,本地(私有)AWS 地址仍将被允许。考虑到这一点,我在我的 VPC 中添加了一个 VPC 终端节点,并使用 pl-6da54004 (com.amazonaws.eu-west-1.s3) :: vpce-9f47a1f6 更新了我的路由表。

完成此操作后,我无法从 EC2 实例中访问我的 S3 资源。我尝试 wget https://s3-eu-west-1.amazonaws.com/XXXXX/YYYYYY.sh没有运气。

你知道有什么问题吗?我的想法是:

  • 我的 ec2 实例似乎将 S3 域解析为 54.231.130.244,但这对于每个实例都不同。我是否需要为 S3 IP 范围添加 securityGroupEgress 规则或路由?如果是,范围是多少?
  • 也许我应该通过不同的域名访问我的 S3 资源,而不是解析为内部 IP 地址?

谢谢你,托比

amazon-web-services amazon-vpc

4
推荐指数
1
解决办法
4516
查看次数

如何通过私有IP连接不同AWS账户中的实例?

假设我有帐户AB以及每个帐户中的轻型帆实例abab处于相同的区域和区域。难道possiple了一个b与私有IP互连?例如,在我登录a 后,我可以使用b的私有 IP ssh 到b吗?

查了资料,觉得可能跟VPC有关系,不过对新手来说有点复杂。谁能指定如何配置它?提前致谢。

amazon-web-services amazon-vpc vpc-peering

4
推荐指数
1
解决办法
3040
查看次数

ec2 实例上的 ssh 操作超时

我在连接 aws 上的 Ubuntu 16.04 ec2 实例时遇到问题。我已将我的公钥添加到授权密钥文件中,并使用 Myip 添加了我的 ip,以便在端口 22 上进行 ssh 访问。

我正在尝试使用正常方式连接:

ssh ubuntu@aws-instance.com
Run Code Online (Sandbox Code Playgroud)

我什至重新启动了我的 ec2 实例。

我还需要做什么才能获得访问权限?

谢谢

ssh amazon-ec2 amazon-web-services amazon-vpc

4
推荐指数
1
解决办法
2万
查看次数

AWS:来自私有子网的仅出站连接

我确信之前有人问过这个问题,并且 AWS 提供了许多文档,但它似乎对我不起作用。但找不到我的问题的直接答案,所以再次在这里提问。

我在私有子网中有一堆 EC2 实例,我不需要来自互联网的传入连接,但需要传出 apt-get 更新等。因此,如果我执行以下操作:

  1. 创建子网和EIP
  2. 然后利用这两个创建一个 NAT 网关
  3. 然后创建一个路由表:
    1. 目的地 0.0.0.0/0 => NAT 网关(目标)
    2. 关联子网(上图)
  4. 在上述子网中启动实例

应该为该实例提供仅出站连接吗?我在这里遗漏或做错了什么吗?提前致谢!!

-S

nat amazon-ec2 amazon-web-services amazon-vpc

4
推荐指数
1
解决办法
1260
查看次数

无法在对等 VPC 中的 EC2 实例之间执行 ping 操作

我正在尝试在同一个 AWS 账户中设置准系统 VPC 连接。

  • VPC-A 和子网 A 的 CIDR:10.200.1.0/24
  • VPC-B 和子网 B 的 CIDR:10.200.2.0/24

每个VPC包含一个EC2实例

  • 10.200.1.17(在 VPC-A,子网-A 中),我们将其称为 EC2-A
  • 10.200.2.67(在VPC-B,子网-B中),我们称之为EC2-B

我已将以下路由添加到与 VPC-A 和子网-A 关联的路由表中,该路由表应根据 VPC-B 的 CIDR 范围将流量从 VPC-A 路由到 VPC-B

  • (目的地 | 目标):10.200.2/24 | PCX-123

(其中 PCX-123 是 VPC 对等连接的 ID)

与 EC2-A 和 EC2-B 关联的安全组允许所有入站和出站流量。

两个网络的 NACL 都允许所有流量

当我通过 SSH 连接到 EC2-A 并尝试 ping EC2-B 时,出现超时。

ping 10.200.2.67
...
...
... timeout
Run Code Online (Sandbox Code Playgroud)

我缺少什么?

供参考

  1. 我尝试在 stackoverflow 上提问,但被认为是偏离主题的
  2. 是的,它在概念上与无法通过对等连接在另一个vpc中ping ec2相同的问题,但这个问题已经死了,提问者从未回复或跟进。

networking amazon-web-services amazon-vpc vpc-peering

4
推荐指数
1
解决办法
5277
查看次数

如何解析 EC2 实例内的 Route53 私有 dns 名称?

在AWS中,我创建了一个VPC,我们将其称为“myVPC”

我在 myVPC 的公有子网内有 2 个实例,其自动设置的私有 IP 地址如下:

  • 10.0.0.10
  • 10.0.0.11

通过为实例设置正确的安全组来打开 ICMP。

我在 Route53 中为 myVPC创建了一个名为“myCompany.local”的私有托管区域,其中A 记录如下:

  • A.myCompany.local -> 10.0.0.10
  • B.myCompany.local -> 10.0.0.11

在此私有托管区域上启用DNS 解析DNS 主机名。

我通过 SSH 连接到 10.0.0.10 并尝试 ping 另一台服务器。使用 IP 地址 (10.0.0.11) 执行 ping 操作成功,但使用 DNS 名称 (B.myCompany.local) 执行 ping 操作失败,并显示以下消息:

ping: B.dashbrace.local: Temporary failure in name resolution
Run Code Online (Sandbox Code Playgroud)

我的目的是能够使用 DNS 名称连接到 myVPC 网络内的其他服务器。您能提一下这里有什么问题吗?我还需要做些什么吗?我看到每个实例都带有一个私有 DNS。我是否需要更改他们的私有 DNS?如果应该如何更改?

amazon-ec2 amazon-web-services amazon-route53 amazon-vpc

4
推荐指数
1
解决办法
4028
查看次数

什么是适用于 AWS 的正确 IP4 CIDR?

我正在尝试创建一些新的子网,但无法让 AWS 接受 CIDR IP4。我收到消息:必须是有效的 IPv4 CIDR。我尝试的任何东西都不被接受。为此目的,什么是有效的 IP4,为什么?见附图> 在此处输入图片说明

我试过 :

  • 10.0.0.1/16
  • 10.0.1.0/16
  • 10.1.0.0/16
  • 10.0.0.255/16
  • 10.255.255.255/16
  • 128.128.128.128/16
  • 10.0.0.16/24
  • 10.0.0.14/24 ... 这个列表有点长。我还在线尝试了各种 CIDR 计算器,但没有给我正确的子网 IP4。显然,不了解我被要求输入尝试随机数的内容是没有用的。我还阅读了亚马逊上的文档,这对我来说毫无意义,因此我提出了这个问题。有人可以回答他们将在此框中输入的内容,以便我可以通过示例来理解吗?

cidr amazon-web-services amazon-vpc

4
推荐指数
1
解决办法
1083
查看次数

您能否在没有硬件 VPN 的情况下从 Windows 7 连接到 Amazon VPC VPN?

我发现这个线程似乎表明,如果客户端没有外部硬件(路由器),就无法从 Windows 7 机器连接到Amazon VPC VPN。

这是真的,还是我错过了什么?

如果可能,是否有关于如何执行此操作的说明?

windows vpn amazon-ec2 amazon-web-services amazon-vpc

3
推荐指数
1
解决办法
5371
查看次数