Accesarea resurselor private dintr-un VPC
Aplicații serverless cu AWS Lambda
Claudio Canales
Senior DevOps Engineer
Ce este un VPC?
Un VPC este rețeaua ta privată în AWS.
Oferă spațiu de adrese, rutare și controale de tip firewall.
Tu decizi cum se conectează resursele.
O analogie simplă: o comunitate rezidențială securizată
Subneturile sunt cartierele.
Grupurile de securitate sunt regulile de acces la poartă.
NAT este ieșirea comună spre internetul public.
De ce să rulezi Lambda într-un VPC?
Accesezi resurse private, cum ar fi servicii interne sau baze de date.
Grupurile de securitate controlează la ce se poate conecta Lambda.
Ce configurezi
Selectează
subneturile
.
Selectează un
grup de securitate
.
Lambda primește un IP în VPC-ul tău pentru a accesa endpoint-uri private.
Subneturi: unde rulează funcția ta
Subneturile determină unde este plasată funcția în rețea.
Subneturile private nu au rută directă spre internet.
Alege subneturi care pot accesa ce are nevoie handlerul tău.
Grupuri de securitate: reguli de firewall
Grupurile de securitate sunt reguli de firewall pentru interfața de rețea.
Controlează traficul de intrare și de ieșire.
Regulile de ieșire determină adesea dacă Lambda poate accesa o bază de date.
ENI-uri și porniri la rece
ENI = Elastic Network Interface.
Lambda poate fi nevoie să creeze și să atașeze un ENI înainte de a invoca handlerul.
Această configurare suplimentară de rețea poate mări latența la pornire la rece.
Analogia ENI: conectarea unui cablu de rețea
ENI = conexiunea de rețea a funcției tale.
Este creat în subnetul selectat.
Mai multă configurare înseamnă porniri la rece mai lente.
Acces la internet pe traficul de ieșire
Subneturile private nu pot accesa de obicei internetul public.
Fără rută de ieșire, apelurile către API-uri publice vor expira.
Soluție comună: un gateway NAT.
Când ai nevoie de NAT?
NAT este necesar când apelezi endpoint-uri publice de pe internet.
NAT poate fi inutil dacă folosești doar resurse private din VPC.
Simptome frecvente când rețeaua nu funcționează corect
Timeout-urile indică rute lipsă sau NAT absent.
Conexiunile refuzate semnalează reguli de grup de securitate.
Bune practici
Folosește VPC doar pentru conectivitate privată.
Menține configurarea minimă.
Monitorizează latența la pornire la rece și erorile de conexiune.
Concluzii cheie
VPC oferă Lambda conectivitate de rețea privată.
Configurezi subneturi și grupuri de securitate.
ENI-urile pot adăuga overhead la pornirea la rece.
Subneturile private necesită NAT pentru acces la internet pe traficul de ieșire.
Hai să exersăm!
Aplicații serverless cu AWS Lambda
Preparing Video For Download...