Accesarea resurselor private dintr-un VPC

Aplicații serverless cu AWS Lambda

Claudio Canales

Senior DevOps Engineer

Ce este un VPC?

  • Un VPC este rețeaua ta privată în AWS.
  • Oferă spațiu de adrese, rutare și controale de tip firewall.
  • Tu decizi cum se conectează resursele.

Prezentare generală a componentelor VPC

Aplicații serverless cu AWS Lambda

O analogie simplă: o comunitate rezidențială securizată

  • Subneturile sunt cartierele.
  • Grupurile de securitate sunt regulile de acces la poartă.
  • NAT este ieșirea comună spre internetul public.

Analogia cu o comunitate rezidențială securizată

Aplicații serverless cu AWS Lambda

De ce să rulezi Lambda într-un VPC?

  • Accesezi resurse private, cum ar fi servicii interne sau baze de date.
  • Grupurile de securitate controlează la ce se poate conecta Lambda.

Acces privat Lambda în VPC

Aplicații serverless cu AWS Lambda

Ce configurezi

  • Selectează subneturile.
  • Selectează un grup de securitate.
  • Lambda primește un IP în VPC-ul tău pentru a accesa endpoint-uri private.

Configurare VPC – date de intrare și efecte

Aplicații serverless cu AWS Lambda

Subneturi: unde rulează funcția ta

  • Subneturile determină unde este plasată funcția în rețea.
  • Subneturile private nu au rută directă spre internet.
  • Alege subneturi care pot accesa ce are nevoie handlerul tău.

Impactul selecției subnetului

Aplicații serverless cu AWS Lambda

Grupuri de securitate: reguli de firewall

  • Grupurile de securitate sunt reguli de firewall pentru interfața de rețea.
  • Controlează traficul de intrare și de ieșire.
  • Regulile de ieșire determină adesea dacă Lambda poate accesa o bază de date.

Analogia grupului de securitate cu un portar

Aplicații serverless cu AWS Lambda

ENI-uri și porniri la rece

  • ENI = Elastic Network Interface.
  • Lambda poate fi nevoie să creeze și să atașeze un ENI înainte de a invoca handlerul.
  • Această configurare suplimentară de rețea poate mări latența la pornire la rece.

Secvența de pornire la rece cu ENI

Aplicații serverless cu AWS Lambda

Analogia ENI: conectarea unui cablu de rețea

  • ENI = conexiunea de rețea a funcției tale.
  • Este creat în subnetul selectat.
  • Mai multă configurare înseamnă porniri la rece mai lente.

Analogia ENI cu conectarea unui cablu de rețea

Aplicații serverless cu AWS Lambda

Acces la internet pe traficul de ieșire

  • Subneturile private nu pot accesa de obicei internetul public.
  • Fără rută de ieșire, apelurile către API-uri publice vor expira.
  • Soluție comună: un gateway NAT.

Fluxul de ieșire prin gateway NAT

Aplicații serverless cu AWS Lambda

Când ai nevoie de NAT?

  • NAT este necesar când apelezi endpoint-uri publice de pe internet.
  • NAT poate fi inutil dacă folosești doar resurse private din VPC.

Diagramă de decizie pentru necesitatea NAT

Aplicații serverless cu AWS Lambda

Simptome frecvente când rețeaua nu funcționează corect

  • Timeout-urile indică rute lipsă sau NAT absent.
  • Conexiunile refuzate semnalează reguli de grup de securitate.

Listă de verificare a simptomelor de rețea

Aplicații serverless cu AWS Lambda

Bune practici

  • Folosește VPC doar pentru conectivitate privată.
  • Menține configurarea minimă.
  • Monitorizează latența la pornire la rece și erorile de conexiune.

Bune practici VPC

Aplicații serverless cu AWS Lambda

Concluzii cheie

  • VPC oferă Lambda conectivitate de rețea privată.
  • Configurezi subneturi și grupuri de securitate.
  • ENI-urile pot adăuga overhead la pornirea la rece.
  • Subneturile private necesită NAT pentru acces la internet pe traficul de ieșire.

Compromisuri de conectivitate VPC

Aplicații serverless cu AWS Lambda

Hai să exersăm!

Aplicații serverless cu AWS Lambda

Preparing Video For Download...