Åtkomst till privata resurser i en VPC

Serverlösa applikationer med AWS Lambda

Claudio Canales

Senior DevOps Engineer

Vad är en VPC?

  • En VPC är ditt privata nätverk i AWS.
  • Den tillhandahåller adressutrymme, routing och brandväggskontroller.
  • Du bestämmer hur resurser ansluter till varandra.

Översikt över VPC-komponenter

Serverlösa applikationer med AWS Lambda

En enkel analogi: ett inhägnat bostadsområde

  • Subnät är kvarter.
  • Säkerhetsgrupper är grindreglerna.
  • NAT är den gemensamma utgången till det publika internet.

Analogi med inhägnat bostadsområde

Serverlösa applikationer med AWS Lambda

Varför köra Lambda i en VPC?

  • Nå privata resurser som interna tjänster eller databaser.
  • Säkerhetsgrupper styr vad Lambda kan ansluta till.

Lambda VPC privat åtkomst

Serverlösa applikationer med AWS Lambda

Vad du konfigurerar

  • Välj subnät.
  • Välj en säkerhetsgrupp.
  • Lambda tilldelas en IP-adress i din VPC för att nå privata endpoints.

VPC-konfigurationsinställningar och effekter

Serverlösa applikationer med AWS Lambda

Subnät: var din funktion körs

  • Subnät avgör var funktionen placeras i nätverket.
  • Privata subnät har ingen direkt internetväg.
  • Välj subnät som kan nå det din handler behöver.

Påverkan av subnätval

Serverlösa applikationer med AWS Lambda

Säkerhetsgrupper: brandväggsregler

  • Säkerhetsgrupper är brandväggsregler för nätverksgränssnittet.
  • De styr inkommande och utgående trafik.
  • Utgående regler avgör ofta om Lambda kan nå en databas.

Analogi med säkerhetsgrupp som dörrvakt

Serverlösa applikationer med AWS Lambda

ENI:er och kallstarter

  • ENI = Elastic Network Interface.
  • Lambda kan behöva skapa och koppla en ENI innan din handler anropas.
  • Det extra nätverksuppbyggnadssteget kan öka kallstartslatensen.

ENI-kallstartssekvens

Serverlösa applikationer med AWS Lambda

ENI-analogi: att koppla in en nätverkskabel

  • ENI = nätverksanslutningen för din funktion.
  • Den skapas i det valda subnätet.
  • Mer konfigurationsarbete kan ge långsammare kallstarter.

Analogi med ENI som nätverkskabel

Serverlösa applikationer med AWS Lambda

Utgående internetåtkomst

  • Privata subnät kan vanligtvis inte nå det publika internet.
  • Utan utgående routing tar anrop till publika API:er slut på tid.
  • Vanlig lösning: en NAT-gateway.

Utgående flöde via NAT-gateway

Serverlösa applikationer med AWS Lambda

När behöver du NAT?

  • NAT behövs vid anrop till publika internetendpoints.
  • NAT kan vara onödigt om du bara använder privata VPC-resurser.

Beslutsdiagram för NAT-behov

Serverlösa applikationer med AWS Lambda

Vanliga symptom vid nätverksproblem

  • Timeouts tyder på saknade routes eller NAT.
  • Nekade anslutningar pekar på säkerhetsgruppens regler.

Checklista för nätverkssymptom

Serverlösa applikationer med AWS Lambda

Bästa praxis

  • Använd VPC endast för privat anslutning.
  • Håll konfigurationen minimal.
  • Övervaka kallstartslatens och anslutningsfel.

Bästa praxis för VPC

Serverlösa applikationer med AWS Lambda

Viktiga slutsatser

  • VPC ger Lambda privat nätverksanslutning.
  • Du konfigurerar subnät och säkerhetsgrupper.
  • ENI:er kan öka kallstartsomkostnaderna.
  • Privata subnät behöver NAT för utgående internetåtkomst.

Avvägningar i VPC-anslutning

Serverlösa applikationer med AWS Lambda

Nu kör vi en övning!

Serverlösa applikationer med AWS Lambda

Preparing Video For Download...