Dostęp do prywatnych zasobów w VPC
Serverless Applications with AWS Lambda
Claudio Canales
Senior DevOps Engineer
Czym jest VPC?
VPC to twoja prywatna sieć w AWS.
Zapewnia przestrzeń adresową, routing i kontrolę zapory sieciowej.
Ty decydujesz, jak zasoby się ze sobą łączą.
Prosta analogia: osiedle zamknięte
Podsieci to osiedla.
Grupy zabezpieczeń to zasady wjazdu.
NAT to wspólne wyjście na publiczny internet.
Po co uruchamiać Lambda w VPC?
Dostęp do prywatnych zasobów, takich jak wewnętrzne usługi czy bazy danych.
Grupy zabezpieczeń kontrolują, z czym Lambda może się łączyć.
Co konfigurujesz
Wybierz
podsieci
.
Wybierz
grupę zabezpieczeń
.
Lambda otrzymuje adres IP w twoim VPC i może łączyć się z prywatnymi punktami końcowymi.
Podsieci: gdzie działa twoja funkcja
Podsieci decydują, gdzie funkcja jest umieszczona w sieci.
Podsieci prywatne nie mają bezpośredniej trasy do internetu.
Wybierz podsieci z dostępem do zasobów, których potrzebuje twój handler.
Grupy zabezpieczeń: reguły zapory
Grupy zabezpieczeń to reguły zapory dla interfejsu sieciowego.
Kontrolują ruch przychodzący i wychodzący.
Reguły ruchu wychodzącego często decydują, czy Lambda może połączyć się z bazą danych.
ENI i zimne starty
ENI = Elastic Network Interface.
Przed wywołaniem handlera Lambda może potrzebować czasu na utworzenie i podłączenie ENI.
Ta dodatkowa konfiguracja sieci może wydłużyć zimny start.
ENI w analogii: podłączanie kabla sieciowego
ENI = połączenie sieciowe twojej funkcji.
Jest tworzone w wybranej podsieci.
Im więcej konfiguracji, tym wolniejszy zimny start.
Wychodzący dostęp do internetu
Podsieci prywatne zazwyczaj nie mają dostępu do publicznego internetu.
Bez trasy wychodzącej wywołania publicznych API przekroczą limit czasu.
Najczęstsze rozwiązanie: brama NAT.
Kiedy potrzebny jest NAT?
NAT jest potrzebny przy wywoływaniu publicznych punktów końcowych.
Jeśli korzystasz wyłącznie z zasobów prywatnych w VPC, NAT może być zbędny.
Typowe objawy błędnej konfiguracji sieci
Przekroczenia limitu czasu wskazują na brakujące trasy lub brak NAT.
Odmowy połączeń wskazują na reguły grup zabezpieczeń.
Najlepsze praktyki
VPC stosuj tylko do połączeń prywatnych.
Utrzymuj konfigurację możliwie prostą.
Monitoruj opóźnienia zimnego startu i błędy połączeń.
Najważniejsze wnioski
VPC zapewnia Lambda prywatną sieć.
Konfigurujesz podsieci i grupy zabezpieczeń.
ENI mogą zwiększać narzut zimnego startu.
Podsieci prywatne potrzebują NAT do wychodzącego dostępu do internetu.
Czas na praktykę!
Serverless Applications with AWS Lambda
Preparing Video For Download...