Доступ до приватних ресурсів у VPC
Безсерверні застосунки з AWS Lambda
Claudio Canales
Senior DevOps Engineer
Що таке VPC?
VPC — це ваша приватна мережа в AWS.
Вона забезпечує адресний простір, маршрутизацію та правила брандмауера.
Ви визначаєте, як підключаються ресурси.
Проста аналогія: закрите містечко
Підмережі — це «квартали».
Групи безпеки — правила на воротах.
NAT — спільний вихід у публічний інтернет.
Навіщо запускати Lambda у VPC?
Діставайтеся приватних ресурсів: внутрішніх сервісів чи баз даних.
Групи безпеки визначають, до чого Lambda може підключатися.
Що ви налаштовуєте
Виберіть
підмережі
.
Виберіть
групу безпеки
.
Lambda отримає IP у вашій VPC для доступу до приватних кінцевих точок.
Підмережі: де працює ваша функція
Підмережі визначають, де у мережі запускається функція.
Приватні підмережі не мають прямого маршруту в інтернет.
Обирайте підмережі з доступом до потрібних вашому handler ресурсів.
Групи безпеки: правила брандмауера
Групи безпеки — це правила брандмауера для мережевого інтерфейсу.
Вони керують вхідним і вихідним трафіком.
Вихідні правила часто визначають, чи Lambda дістанеться бази даних.
ENI та холодні старти
ENI = Elastic Network Interface.
Перед викликом вашого handler Lambda може створити й приєднати ENI.
Ця додаткова мережна підготовка додає затримку холодного старту.
Аналогія ENI: під'єднати мережевий кабель
ENI — мережеве підключення для вашої функції.
Його створюють у вибраній підмережі.
Більше налаштувань — повільніший холодний старт.
Доступ до інтернету назовні
Приватні підмережі зазвичай не мають доступу до публічного інтернету.
Без вихідної маршрутизації виклики до публічних API завершаться тайм-аутом.
Поширене рішення: NAT gateway.
Коли потрібен NAT?
NAT потрібен для звернень до публічних кінцевих точок інтернету.
Якщо потрібні лише приватні ресурси в VPC, NAT може не знадобитися.
Типові симптоми помилок мережі
Тайм-аути вказують на відсутні маршрути або NAT.
Відмови у підключенні — на правила груп безпеки.
Найкращі практики
Використовуйте VPC лише для приватної взаємодії.
Тримайте конфігурацію мінімальною.
Моніторте затримку холодного старту та помилки з'єднання.
Головні висновки
VPC надає Lambda приватну мережу.
Ви налаштовуєте підмережі та групи безпеки.
ENI може додати накладні витрати холодного старту.
Приватним підмережам потрібен NAT для виходу в інтернет.
Давайте потренуємось!
Безсерверні застосунки з AWS Lambda
Preparing Video For Download...