Přístup k soukromým zdrojům ve VPC

Serverless Applications with AWS Lambda

Claudio Canales

Senior DevOps Engineer

Co je VPC?

  • VPC je tvoje privátní síť v AWS.
  • Zajišťuje adresní prostor, routing a firewall.
  • Ty rozhoduješ, jak se zdroje připojují.

Přehled komponent VPC

Serverless Applications with AWS Lambda

Jednoduchá analogie: uzavřená komunita

  • Subnety jsou čtvrti.
  • Security groups jsou pravidla vstupní brány.
  • NAT je sdílený výstup na veřejný internet.

Analogie uzavřené komunity

Serverless Applications with AWS Lambda

Proč spouštět Lambda ve VPC?

  • Přístup k privátním zdrojům, jako jsou interní služby nebo databáze.
  • Security groups řídí, k čemu se Lambda může připojit.

Privátní přístup Lambda ve VPC

Serverless Applications with AWS Lambda

Co se konfiguruje

  • Vyber subnety.
  • Vyber security group.
  • Lambda dostane IP ve tvém VPC pro přístup k privátním endpointům.

Vstupy a efekty konfigurace VPC

Serverless Applications with AWS Lambda

Subnety: kde tvoje funkce běží

  • Subnety určují, kde se funkce v síti umístí.
  • Privátní subnety nemají přímé připojení k internetu.
  • Vyber subnety, které mají přístup k tomu, co handler potřebuje.

Dopad výběru subnetu

Serverless Applications with AWS Lambda

Security groups: pravidla firewallu

  • Security groups jsou pravidla firewallu pro síťové rozhraní.
  • Řídí příchozí i odchozí provoz.
  • Odchozí pravidla často určují, zda Lambda dosáhne na databázi.

Analogie security group jako vyhazovač

Serverless Applications with AWS Lambda

ENI a studené starty

  • ENI = Elastic Network Interface.
  • Lambda může před spuštěním handleru potřebovat vytvořit a připojit ENI.
  • Toto síťové nastavení navíc může prodloužit latenci při studeném startu.

Sekvence studeného startu s ENI

Serverless Applications with AWS Lambda

Analogie ENI: zapojení síťového kabelu

  • ENI = síťové připojení tvé funkce.
  • Vytváří se ve zvoleném subnetu.
  • Více nastavení může znamenat pomalejší studené starty.

Analogie ENI jako zapojení síťového kabelu

Serverless Applications with AWS Lambda

Odchozí přístup na internet

  • Privátní subnety většinou nemají přístup na veřejný internet.
  • Bez odchozího routování budou volání veřejných API končit timeoutem.
  • Běžné řešení: NAT gateway.

Odchozí tok přes NAT gateway

Serverless Applications with AWS Lambda

Kdy potřebuješ NAT?

  • NAT je potřeba při volání veřejných internetových endpointů.
  • Pro čistě privátní zdroje ve VPC NAT nemusí být nutný.

Diagram rozhodování o potřebě NAT

Serverless Applications with AWS Lambda

Typické příznaky chybné konfigurace sítě

  • Timeout naznačuje chybějící routy nebo NAT.
  • Odmítnutá připojení ukazují na pravidla security group.

Kontrolní seznam síťových příznaků

Serverless Applications with AWS Lambda

Osvědčené postupy

  • VPC používej jen pro privátní připojení.
  • Konfiguraci drž co nejjednodušší.
  • Sleduj latenci studených startů a chyby připojení.

Osvědčené postupy pro VPC

Serverless Applications with AWS Lambda

Klíčové poznatky

  • VPC zajišťuje Lambdě privátní síť.
  • Konfiguruješ subnety a security groups.
  • ENI mohou přidávat režii při studeném startu.
  • Privátní subnety potřebují NAT pro odchozí přístup na internet.

Kompromisy konektivity VPC

Serverless Applications with AWS Lambda

Pojďme cvičit!

Serverless Applications with AWS Lambda

Preparing Video For Download...