AWS for backendudviklere (EC2, S3, RDS, Lambda) · Lektion

VPC-endpoints og privat forbindelse

Lær at oprette private forbindelser til AWS-tjenester uden at gå gennem det offentlige internet ved hjælp af VPC-endpoints, PrivateLink og NAT-gateways.

Lektion 4 af 413 trin

VPC-endpoints og privat forbindelse er en gratis AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i AWS for backendudviklere (EC2, S3, RDS, Lambda), og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS for backendudviklere (EC2, S3, RDS, Lambda)-kurset indeholder 4 lektioner i alt.

Problemet med offentlig trafik

Som standard får ressourcer i et privat undernet adgang til AWS-tjenester som S3 via det offentlige internet gennem en NAT-gateway. Det medfører ekstra omkostninger, forsinkelse og eksponering.

VPC-slutpunkter lader trafikken blive inde i AWS-netværket.

To slags slutpunkter

AWS tilbyder to typer slutpunkter:

  • Gateway-slutpunkter — til S3 og DynamoDB (baseret på rutetabel, gratis)
  • Grænsefladeslutpunkter — til de fleste andre tjenester (en ENI i dit undernet, drevet af PrivateLink)

Gateway-slutpunkt til S3

Et gateway-slutpunkt tilføjer en rute til din rutetabel, så S3-trafik aldrig forlader AWS. Der er ingen ekstra timebaseret betaling.

aws ec2 create-vpc-endpoint \
  --vpc-id vpc-123 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-456

Grænsefladeslutpunkter og PrivateLink

Et grænsefladeslutpunkt opretter en elastisk netværksgrænseflade med en privat IP-adresse i dit undernet. Det er bygget på AWS PrivateLink.

Brug det til tjenester som SQS, SNS, Secrets Manager og dine egne tjenester.

aws ec2 create-vpc-endpoint \
  --vpc-id vpc-123 \
  --vpc-endpoint-type Interface \
  --service-name com.amazonaws.us-east-1.secretsmanager \
  --subnet-ids subnet-789

Politikker for slutpunkter

Du kan knytte en politik til et slutpunkt for at begrænse, hvilke handlinger og ressourcer der er tilladt gennem det. Det tilføjer et lag af adgangskontrol ud over IAM.

Opsummering af NAT-gateways

En NAT-gateway lader instanser i private undernet foretage udgående internetkald (f.eks. for at hente pakker), samtidig med at indgående forbindelser blokeres.

Slutpunkter reducerer behovet for NAT, men fjerner det ikke altid.

DNS-opløsning for slutpunkter

Grænsefladeslutpunkter understøtter privat DNS. Når det er aktiveret, opløses tjenestens standardværtsnavn (f.eks. secretsmanager.us-east-1.amazonaws.com) automatisk til IP-adressen for det private slutpunkt.

Sikkerhedsgrupper på slutpunkter

Grænsefladeslutpunkter har en ENI og bruger derfor sikkerhedsgrupper. Tillad indgående HTTPS (port 443) fra de ressourcer, der har brug for slutpunktet.

Forbindelse på tværs af VPC'er

PrivateLink lader dig også eksponere din egen tjeneste for andre VPC'er eller endda andre AWS-konti uden VPC-peering ved at publicere en slutpunktstjeneste.

Fordele ved omkostninger og sikkerhed

Ved at bruge slutpunkter:

  • Holdes trafikken væk fra det offentlige internet
  • Reduceres NAT-gatewayens databehandlingsgebyrer
  • Kan du anvende detaljerede politikker for slutpunkter

Valg af det rigtige slutpunkt

Beslutningsvejledning:

  • Forbindelse til S3 eller DynamoDB → gateway-slutpunkt
  • Forbindelse til enhver anden AWS-tjeneste → grænsefladeslutpunkt
  • Udgående internet til værter uden for AWS → NAT-gateway

Hurtig kontrol

Test din viden om forbindelse.

Opsummering

Du har lært om private forbindelser:

  • Gateway-slutpunkter til S3 og DynamoDB
  • Grænsefladeslutpunkter / PrivateLink til andre tjenester
  • NAT-gateways til generelt udgående internet
  • Politikker for slutpunkter og sikkerhedsgrupper styrer adgangen

Slutpunkter holder trafikken privat, billigere og mere sikker.

Gratis at komme i gang

Lær AWS for backendudviklere (EC2, S3, RDS, Lambda) med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “VPC-endpoints og privat forbindelse” gratis?

Ja — alle 3 lektioner i læringssporet AWS for backendudviklere (EC2, S3, RDS, Lambda), inklusive “VPC-endpoints og privat forbindelse”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. AWS for backendudviklere (EC2, S3, RDS, Lambda)-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “VPC-endpoints og privat forbindelse”?

Lær at oprette private forbindelser til AWS-tjenester uden at gå gennem det offentlige internet ved hjælp af VPC-endpoints, PrivateLink og NAT-gateways. Du øver dig i AWS for backendudviklere (EC2, S3, RDS, Lambda) med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS for backendudviklere (EC2, S3, RDS, Lambda)?

Der kræves ingen tidligere erfaring. AWS for backendudviklere (EC2, S3, RDS, Lambda) på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “VPC-endpoints og privat forbindelse”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektion?

Ja. Alle AWS for backendudviklere (EC2, S3, RDS, Lambda)-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. VPC'er, undernet og routingtabel­ler
  2. Sikkerhedsgrupper og NACL'er
  3. IAM-roller og -politikker
  4. VPC-endpoints og privat forbindelse
← Tilbage til AWS for backendudviklere (EC2, S3, RDS, Lambda)