Přístup k soukromým zdrojům ve VPC
Serverless Applications with AWS Lambda
Claudio Canales
Senior DevOps Engineer
Co je VPC?
VPC je tvoje privátní síť v AWS.
Zajišťuje adresní prostor, routing a firewall.
Ty rozhoduješ, jak se zdroje připojují.
Jednoduchá analogie: uzavřená komunita
Subnety jsou čtvrti.
Security groups jsou pravidla vstupní brány.
NAT je sdílený výstup na veřejný internet.
Proč spouštět Lambda ve VPC?
Přístup k privátním zdrojům, jako jsou interní služby nebo databáze.
Security groups řídí, k čemu se Lambda může připojit.
Co se konfiguruje
Vyber
subnety
.
Vyber
security group
.
Lambda dostane IP ve tvém VPC pro přístup k privátním endpointům.
Subnety: kde tvoje funkce běží
Subnety určují, kde se funkce v síti umístí.
Privátní subnety nemají přímé připojení k internetu.
Vyber subnety, které mají přístup k tomu, co handler potřebuje.
Security groups: pravidla firewallu
Security groups jsou pravidla firewallu pro síťové rozhraní.
Řídí příchozí i odchozí provoz.
Odchozí pravidla často určují, zda Lambda dosáhne na databázi.
ENI a studené starty
ENI = Elastic Network Interface.
Lambda může před spuštěním handleru potřebovat vytvořit a připojit ENI.
Toto síťové nastavení navíc může prodloužit latenci při studeném startu.
Analogie ENI: zapojení síťového kabelu
ENI = síťové připojení tvé funkce.
Vytváří se ve zvoleném subnetu.
Více nastavení může znamenat pomalejší studené starty.
Odchozí přístup na internet
Privátní subnety většinou nemají přístup na veřejný internet.
Bez odchozího routování budou volání veřejných API končit timeoutem.
Běžné řešení: NAT gateway.
Kdy potřebuješ NAT?
NAT je potřeba při volání veřejných internetových endpointů.
Pro čistě privátní zdroje ve VPC NAT nemusí být nutný.
Typické příznaky chybné konfigurace sítě
Timeout naznačuje chybějící routy nebo NAT.
Odmítnutá připojení ukazují na pravidla security group.
Osvědčené postupy
VPC používej jen pro privátní připojení.
Konfiguraci drž co nejjednodušší.
Sleduj latenci studených startů a chyby připojení.
Klíčové poznatky
VPC zajišťuje Lambdě privátní síť.
Konfiguruješ subnety a security groups.
ENI mohou přidávat režii při studeném startu.
Privátní subnety potřebují NAT pro odchozí přístup na internet.
Pojďme cvičit!
Serverless Applications with AWS Lambda
Preparing Video For Download...