Доступ к приватным ресурсам в VPC
Бессерверные приложения с AWS Lambda
Claudio Canales
Senior DevOps Engineer
Что такое VPC?
VPC — это ваша приватная сеть в AWS.
Она предоставляет адресное пространство, маршрутизацию и управление брандмауэром.
Вы сами определяете, как ресурсы взаимодействуют друг с другом.
Простая аналогия: закрытый жилой комплекс
Подсети — это кварталы.
Группы безопасности — правила на воротах.
NAT — общий выход в публичный интернет.
Зачем запускать Lambda в VPC?
Доступ к приватным ресурсам: внутренним сервисам и базам данных.
Группы безопасности контролируют, к чему Lambda может подключаться.
Что нужно настроить
Выберите
подсети
.
Выберите
группу безопасности
.
Lambda получит IP-адрес внутри VPC для доступа к приватным эндпоинтам.
Подсети: где выполняется функция
Подсети определяют размещение функции в сети.
Приватные подсети не имеют прямого выхода в интернет.
Выбирайте подсети, обеспечивающие доступ к нужным ресурсам обработчика.
Группы безопасности: правила брандмауэра
Группы безопасности — это правила брандмауэра для сетевого интерфейса.
Они управляют входящим и исходящим трафиком.
Исходящие правила нередко определяют, может ли Lambda подключиться к базе данных.
ENI и холодные старты
ENI — это Elastic Network Interface (эластичный сетевой интерфейс).
Перед вызовом обработчика Lambda может потребоваться создать и подключить ENI.
Эта дополнительная настройка увеличивает задержку при холодном старте.
Аналогия ENI: подключение сетевого кабеля
ENI — это сетевое соединение для вашей функции.
Он создаётся в выбранной подсети.
Чем больше работы по настройке, тем медленнее холодный старт.
Исходящий доступ в интернет
Приватные подсети обычно не имеют доступа в публичный интернет.
Без исходящего маршрута обращения к публичным API завершатся по тайм-ауту.
Распространённое решение: NAT-шлюз.
Когда нужен NAT?
NAT нужен при обращении к публичным интернет-эндпоинтам.
Если используются только ресурсы внутри VPC, NAT может не потребоваться.
Типичные признаки проблем с сетью
Тайм-ауты указывают на отсутствие маршрута или NAT.
Отказ соединения указывает на правила группы безопасности.
Рекомендации
Используйте VPC только для приватного подключения.
Сохраняйте конфигурацию минимальной.
Отслеживайте задержку холодного старта и ошибки соединения.
Ключевые выводы
VPC обеспечивает Lambda приватную сеть.
Вы настраиваете подсети и группы безопасности.
ENI могут увеличивать накладные расходы при холодном старте.
Приватным подсетям нужен NAT для исходящего доступа в интернет.
Давайте потренируемся!
Бессерверные приложения с AWS Lambda
Preparing Video For Download...