Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

790
Visualizações
AWS NLB en subredes públicas con EC2 en subredes privadas

¿Alguien configuró un NLB en las subredes públicas de su VPC para enrutar el tráfico a las instancias EC2 que se encuentran en las subredes privadas?

Cuando se utiliza un ELB, una buena solución es crear un grupo de seguridad para el ELB y luego crear otro grupo de seguridad para las instancias EC2 privadas, lo que permite el tráfico entrante desde ese grupo de seguridad de ELB, como se explica aquí:

https://aws.amazon.com/premiumsupport/knowledge-center/public-load-balancer-private-ec2/

"También puede agregar una regla en el grupo de seguridad de la instancia para permitir el tráfico del grupo de seguridad asignado al balanceador de carga. Por ejemplo, si el grupo de seguridad en el balanceador de carga es sg-1234567a, realice los siguientes cambios en el grupo de seguridad asociado con las instancias privadas"

Dado que no puede asociar un grupo de seguridad a un NLB, ¿cómo podría lograr esto con el mismo tipo de seguridad?

¡Gracias!

over 4 years ago · Santiago Trujillo
3 Respostas
Responde à pergunta

0

Dado que no puede asociar un grupo de seguridad a un NLB, ¿cómo podría lograr esto con el mismo tipo de seguridad?

El aspecto de seguridad no cambia.

NLB es una bestia diferente, no es lo mismo que los Load Balancers clásicos. Para Classic Load Balancers, desde el punto de vista de sus instancias, el tráfico parece provenir del interior de la VPC. Desde el exterior, el tráfico se dirige a una lista (aleatoria y cambiante) de direcciones IP, resueltas por el registro DNS que le proporciona AWS.

Los Network Load Balancers son completamente diferentes. Desde el punto de vista de sus instancias, son completamente invisibles. Si se trata de un balanceador de carga de red externo, el tráfico parece provenir directamente de instancias en Internet (aunque esto es una ilusión). Por lo tanto, si desea hablar con todos en Internet, 0.0.0.0/0 es lo que abre.

Esto es, de hecho, lo que dice la documentación:

https://docs.aws.amazon.com/elasticloadbalancing/latest/network/target-group-register-targets.html#target-security-groups

 Recommended Rules Inbound Source Port Range Comment Client IP addresses instance listener Allow traffic from clients on the instance listener port VPC CIDR health check Allow traffic from the load balancer on the health check port

Las direcciones IP de los clientes son las IP de sus clientes. Si están en internet abierto, 0.0.0.0/0 es. Agregar la dirección IP privada de NLB, como vi en otras respuestas, no logra nada. El tráfico no proviene de allí, en lo que respecta a las instancias.

En el ángulo de seguridad, nada cambia. Dado que sus instancias se encuentran en subredes privadas, el tráfico no puede fluir directamente hacia ellas, ya que hay una puerta de enlace NAT en el medio. Solo puede fluir desde ellos a Internet (a través de la puerta de enlace NAT, luego la puerta de enlace de Internet). Incluso si especifica que todo el tráfico está permitido desde todas partes, el tráfico seguirá sin llegar. Tendrá que venir por otra vía. En su caso, ese es el NLB, que tiene un número fijo de puertos que escucha y solo envía tráfico a los puertos de destino en las instancias que especifique.

Si va a pasar de Load Balancers clásicos a NLB, mueva las reglas del grupo de seguridad del Load Balancer a sus instancias. O mejor aún, dado que puede tener varios grupos de seguridad, simplemente agregue el SG que tiene actualmente para el LB clásico a las instancias (y actualice los ASG según sea necesario). Su postura de seguridad será exactamente la misma. Con el beneficio adicional de que ahora sus aplicaciones no necesitarán cosas como el protocolo proxy para averiguar de dónde proviene el tráfico, el balanceador de carga ya no lo ofusca.

over 4 years ago · Santiago Trujillo Relatório

0

Eso es cierto según la documentación de AWS:

Los Network Load Balancers no tienen grupos de seguridad asociados. Por lo tanto, los grupos de seguridad de sus objetivos deben usar direcciones IP para permitir el tráfico desde el balanceador de carga.

Por lo tanto, si no desea otorgar acceso a todo el CIDR de la VPC, puede otorgar acceso a las direcciones IP privadas que usan los nodos del balanceador de carga. Hay una dirección IP por subred del equilibrador de carga.

En la pestaña NLB hay una interfaz de red por Load Balancer desde allí:

En la pestaña Detalles de cada interfaz de red, copie la dirección de IP IPv4 privada principal.

Puede usar esta dirección IP privada para agregarla SG de instancias EC2.

Consulte la documentación de AWS

over 4 years ago · Santiago Trujillo Relatório

0

Siga sus registros de acceso http y verá que no hay cambios en la dirección IP de origen desde el balanceador de carga de la red, lo que significa que debe permitir 0.0.0.0/0 en el grupo de seguridad de los puntos finales si Internet necesita acceder a su punto final. Esto solo está bien si usa una subred privada, así que tenga cuidado si tiene este servidor en una subred pública, ya que esta solución no sería recomendable. En este caso, solo use un balanceador de carga de aplicaciones. Todavía puede configurar el mismo oyente y configurar un grupo objetivo por instancia también. El balanceador de carga de la aplicación actualizará la dirección IP de origen a su propia dirección privada si sigue los registros de acceso. La ventaja de esto es que solo necesita permitir el tráfico https al balanceador de carga de la aplicación y luego puede aceptar http para el grupo objetivo si lo desea desde el balanceador de carga.

over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda