VPC Endpoints

2 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

Tổng quan

VPC Endpoints là một thành phần quan trọng trong kiến trúc mạng AWS, cho phép kết nối an toàn và hiệu quả giữa VPC của bạn và các AWS service mà không cần thông qua public Internet.

  • Mọi service của AWS đều được public exposed (public URL)
  • VPC Endpoints (AWS PrivateLink) cho phép bạn kết nối đến các dịch vụ AWS thông qua private network thay vì qua public internet
  • Chúng có tính dự phòng và có khả năng mở rộng theo chiều ngang
  • Chúng loại bỏ nhu cầu sử dụng Internet Gateway (IGW), NAT Gateway (NATGW)... để truy cập các AWS Service
  • Trong trường hợp gặp sự cố:
    • Kiểm tra DNS Setting Resolution trong VPC của bạn
    • Kiểm tra bảng định tuyến (Route Tables)
  • Mỗi VPC có thể có nhiều Endpoints và ngược lại 1 Endpoints chỉ thuộc 1 VPC

Các loại Endpoints

Interface Endpoints (được hỗ trợ bởi PrivateLink)

  • Cung cấp một ENI (địa chỉ IP riêng) như một entry point (phải đính kèm một Security Group)
  • Hỗ trợ hầu hết các dịch vụ AWS
  • Tính phí theo giờ + phí cho mỗi GB dữ liệu được xử lý

Gateway Endpoints

  • Cung cấp một gateway và phải được sử dụng như một đích đến trong route table (không sử dụng security groups)
  • Hỗ trợ cả S3 và DynamoDB
  • Miễn phí
So sánh Interface Endpoints và Gateway Endpoints trên AWS
Tiêu chíInterface EndpointsGateway Endpoints
Công nghệ nền tảngPowered by AWS PrivateLinkHoạt động như gateway
Cách triển khaiCung cấp một ENI (Elastic Network Interface) với địa chỉ IP riêngĐược cấu hình như một đích đến trong bảng định tuyến
Yêu cầu bảo mậtPhải đính kèm với Security GroupKhông sử dụng security groups
Dịch vụ hỗ trợHỗ trợ hầu hết các dịch vụ AWSChỉ hỗ trợ Amazon S3 và DynamoDB
Chi phíTính phí theo giờ + phí cho mỗi GB dữ liệu được xử lýMiễn phí
Mục đích sử dụngPhù hợp cho nhiều dịch vụ AWS khác nhauTối ưu hóa cho S3 và DynamoDB
Cấu hình mạngĐược triển khai trong subnet cụ thểHoạt động ở cấp VPC thông qua bảng định tuyến
Đối với S3 thì nên dùng loại nào ?
  • Gateway có khả năng được ưu tiên sử dụng trong hầu hết các trường hợp trong bài thi
  • Chi phí: Gateway miễn phí, có tính phí cho interface endpoint
  • Interface Endpoint được ưu tiên khi cần truy cập từ môi trường on-premises (thông qua VPN Site-to-Site hoặc Direct Connect), từ một VPC khác hoặc từ một vùng (region) khác
Bạn thấy bài này thế nào?