Articles of amazon vpc

什么是亚马逊VPC最便宜的网关?

我需要使用Amazon VPC创build解决scheme原型 – 为testing实验室创buildVPC网关的最便宜方法是什么? 我意识到有可能是免费的VPN网关(Vyatta浮现在脑海),但是我不是一个VPN忍者,只是寻找最简单,几乎剪切粘贴的方式来build立连接,然后添加路由我们的局域网上的条目开始。

有关从Amazon VPC中恢复互联网的build议

我们的NAT服务器到目前为止已经失败了3次 – 一次是由于它的EIP问题,另一次是由于主机被CPU绑定了。 虽然我理解这些事情发生,但我们不能承受停电。 我们如何才能为我们的VPC实现冗余,永续的NAT解决scheme? 例如,是否可以使用多个NAT服务器? 我的VPC(亚马逊虚拟私有云)由2个子网组成,1个公共和1个私有。 私有子网中的实例通过公有子网中的NAT服务器进行路由。 从我读过的内容来看,每个VPC只能有一个NAT服务器。

AWS覆盖VPC DHCP – RRAS VPN客户端的附加选项集

我试图运行一个RRAS VPN服务器,从同一个盒子上的Windows DHCP服务器上运行。 我发现AWS DHCP首先受到DHCP请求的攻击,并向我的客户提供了无效信息。 我需要从本地DHCP服务器获取DHCP提供的附加选项字段(不能在VPC DHCP选项集中指定)而不是VPC DHCP服务器。 有什么办法可以完全禁用VPC DHCP或阻止RRAS防火墙上的外部提供? 更新1/30/2015: 由于克雷格·沃森的精彩build议,我能够解决这个问题。 我的最终目标是在各种平台上使用DHCPINFORM机制将多条路由推送到我的L2TP VPN客户端,而不会影响供应商特定的问题。 最后的设置如下: Windows 2012 R2 RRAS / DHCP服务器: 在VPC子网10.150 / 16上使用静态IP的物理LAN适配器 在子网10.250.0 / 24上使用静态IP(10.250.0.1)的Microsoft环回适配器 configurationDHCP服务器以提供范围为10.250.0.10-10.250.0.250的租约 DHCP服务器只绑定到回送接口 RRASconfiguration为使用Loopback适配器用于DHCP / DNS / WINS configuration了Internal和Loopback接口的DHCP中继代理。 DHCP中继代理configuration为指向10.250.0.1 DHCP中继代理在两个接口上的启动阈值都设置为0秒(这解决了由于某种原因,DHCP请求被拒绝的问题) 通过这个设置,我可以提供从Windows Server到我的VPN客户端的完整的DHCP服务,尽pipe在VPC中存在AWS提供的DHCP。 请注意,为此,所有IP分配必须是静态的,否则DHCP和RRAS服务将无法看到接口。 在连接到L2TP隧道时,我已经成功地在OSX和Windows上接收了所有正确的路由,而无需其他客户端configuration。 让我知道如果有什么遗漏的意见,我会更新这个职位。

VPC SSH端口转发到私有子网

好的,所以我一直在为这个困境而绞尽脑汁。 我有一个公共子网和私人子网的VPC设置。 NAT是当然的。 我可以从SSH连接到公有子网中的实例以及NAT。 我甚至可以连接到公共实例的私有实例。 我改变了私人实例SSHDconfiguration接受端口22和任意端口号1300.这工作正常。 但我需要设置它,以便我可以连接到私人实例直接使用1300端口号,即。 ssh -i keyfile.pem [email protected] -p 1300 和1.2.3.4应该将它路由到内部服务器10.10.10.10。 现在我听说iptables是这个工作,所以我继续研究,并用一些路由玩弄。 这些是我在公共实例(而不是NAT)上设置的规则。 我不想为此使用NAT,因为AWS在设置NAT时会自动预先configurationNAT实例,而且我听说使用iptables会搞砸了。 *filter :INPUT ACCEPT [129:12186] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [84:10472] -A INPUT -i lo -j ACCEPT -A INPUT -i eth0 -p tcp -m state –state NEW -m tcp –dport 1300 -j ACCEPT -A INPUT -d 10.10.10.10/32 -p tcp […]

连接到OS X上的EC2实例的ssh超时问题

我是AWS的新手,而不是networking专家,但很想知道更多。 我创build了一个只有公有子网的VPC。 然后,我使用Ubuntu 14.04 64位pv AMI映像(ami-e84d8480)创build了一个EC2实例,并生成了通过ssh连接到它的密钥对。 我遵循亚马逊的指示,通过ssh连接到一个EC2实例,没有工作。 这是我尝试的input和debugging日志: 在OS X 10.9.4上运行 user$ ssh -vvv -i key.pem [email protected] OpenSSH_6.2p2, OSSLShim 0.9.8r 8 Dec 2011 debug1: Reading configuration data /etc/ssh_config debug1: /etc/ssh_config line 20: Applying options for * debug1: /etc/ssh_config line 102: Applying options for * debug2: ssh_connect: needpriv 0 debug1: Connecting to xxx.xxx.xxx.xxx [xxx.xxx.xxx.xxx] port 22. […]

如何允许通过DNS名称访问AWS Elastic Load Balancer?

我有一个ELB。 它有我们所期望的地址myelbname.eu-west-1.elb.amazonaws.com 。 ELB背后还有一个EC2实例。 负载均衡器说实例是健康的(状态为“In Service”)。 我可以通过我的networking上的IP访问EC2实例(使用VPN到VPC),但是如果我在浏览器中访问负载平衡器的Alogging,则无法find它。 另外,如果我运行nslookup它会显示负载均衡器的IP地址。 我也尝试添加一个CNAMElogging,并指向ELB的DNS名称,但没有奏效。

在Amazon EC2上设置Open VPN客户端

有许多网页build议在Amazon EC2上设置Open VPN Server,但我需要的只是设置一个客户端(因此任何Internet访问都通过VPN路由,而不是直接来自AWS IP)。 我可以将.ovpn文件转移到它并启动它 openvpn –config client.ovpn 但是,一旦我这样做,我失去了我的SSH连接,因此无法做任何事情。 广泛search,发现各种build议,声称绕过某些端口或某些IP地址。 这两者都可以,也就是说,我很高兴被限制在某些IP通过SSH连接时运行。 但是,这些似乎都不能在亚马逊环境中使用,例如,请参阅Amazon EC2上的OpenVPN客户端 。 它是一个新的实例,所以坐在VPC,如果这有帮助。

在tomcat7的VPC私有子网中自动部署war部署

我有一个公共和私有子网的VPC 。 公有子网包含我的Nating和Bastion实例 私有子网包含我的应用程序服务器(运行tomcat7的3个ec2实例和我的项目战争文件)。 这三个实例都是ELB 每当我想更新战争文件,我可以用两种方法做到这一点。 手册 我上传新的战争文件到S3桶 SSH到Bastion服务器(只有这个可以SSH) 从这里SSH到私有实例 从S3下载war文件,停止tomcat7replace旧的war(并删除目录) 启动tomcat 我重复上述步骤为每个实例(目前3个实例) 半手动这是步骤 上传新的战争到S3桶 杀死一个实例(从AWS网站的控制面板) 缩放和启动configuration会自动启动以保持最小实例数量。 这启动一个新的实例,执行一个脚本,实际上从S3下载战争和其他一些环境设置和文件夹等 当我看到新的实例被创build,启动并运行,并添加到ELB,我杀死了另一个旧的实例。 这样我就一个接一个地杀死了所有旧的实例,并用最新升级的新实例replace掉了。 第一种方法很快,但很多手动步骤。 SSH进出的实例(实例上的SSH只允许从BASTION服务器)。 下载,停止,replace,启动。 第二种方法很慢,而不是实际上自动的。 旧实例终止时间+新实例启动时间+部署新战争 我想实现以下的事情 自动升级过程(点击button) 非开发人员像QA和支持人员可以升级而无需访问AWS网站或SSH密钥 快速升级 在发生故障的情况下回滚 有人可能会想,为什么我不使用Beanstalk,它简单,只是上传新的战争文件,自动升级所有与回滚function的实例,如果有什么问题? 这是我的原因(有些事情可能只是我的假设或缺乏知识)。 该应用程序的总体架构非常复杂 ,VPC包含9个子网,以及私有和公有子网中的大量ec2实例。 以及使用安全组的复杂安全configuration 我自己的子网(Public_Subnet_A,Public_Subnet_B,Private_WEB_A,Private_WEB_B,Private_API_A,SG_GLOBAL,SG_BASTION,SG_BASTION等)的命名约定 。 我在ElasticBeanstalk中看不到这样做。 Beanstalk仅支持预定义环境的有限预定义模板 。 就像我想要基于Ubuntu的实例一样,使用Tomcat7,运行Java6或7以及其他几个。 Beanstalk for Java应用程序运行tomcat8,amazon-instance,它也将tomcat保留在Apache之后(我认为桥接是通过mode_jk完成的),然后这个Apache在ELB之后。 而我认为ELB-> Apache-mode_jk-> tomcat的东西有点矫枉过正(我错了)。 我正在使用ELB-> tomcat进行 我的外部stream量是通过NATing服务器,外部世界没有办法(理论上)知道实例。 在beanstalk实例中可以直接访问。 但在我的环境中,它是不可能的,你只能使用ssh-key和一些sudo-random用户名(特别是我很难猜到)从特定IP地址ssh BASTION实例,私有实例只能通过BASTION进行SSH(自定义安全组组态)。 同样,我的RDS实例也在我指定的专用子网之一中,只有应用程序的API实例可以连接到数据库(告诉你很多自定义configuration)。 还有一些其他的。 […]

最简单的VPN到Amazon EC2实例

我已经安装了一个EC2实例(Windows Server 2008),我将让不同的开发人员连接到。 由于我想连接是安全的,我正在尝试build立到该机器的VPN连接,但我不知道如何以最简单的方式做到这一点。 我希望开发人员在他的机器上简单地设置一个新的VPN连接,它将直接连接到EC2实例。 我想使用AWS VPC是一个简单的方法,但我该如何configuration它?

ELB是否也在AWS中路由出站回复stream量

我一直在试图了解在具有公共/私有子网的AWS VPC中工作路由的方式。 我有一个由亚马逊推荐的设置,公共子网中的ELB和NAT以及私有子网中的networking服务器。 我有安全组(SG)根据http://blogs.aws.amazon.com/security/blog/tag/NAT进行configuration,并且都按预期工作。 大! 我不明白的是如何在上述体系结构中的Web服务器实例返回HTTP答复。 所以一个networking请求通过HTTP从公共互联网进入,80个点击ELB和ELB把它带到networking服务器的私有IP,很酷。 现在networking服务器必须回复。 据我所知,答复将通过不同的更高的TCP端口(1024-65535)。 NAT SG只允许通过端口80和443的出站stream量。那么这个回复如何回到公共互联网。 它不能通过NAT。 这是否意味着通过ELB回复。 亚马逊图不会将ELBstream量方向箭头指示为双向,ELB文档也不会将ELBperformance为有状态的NAT。 可以?