|
Связь между двумя подсетями
|
|||
---|---|---|---|
#18+
Добрый день, У меня небольшая среда в AWS. Сервер приложений в публичной подсети (IPv4 CIDR: 172.17.16.0/24), сервер баз данный в приватной подсети (172.17.19.0/24). Обе подсети принадлежат одной и той же VPC (172.17.16.0/20). Создал security group: Name: All internal Inbound rule: IP version - IPv4 | Type - All TCP | Protocol - TCP | Port range - 0-65535 | Source - 172.17.16.0/20 Outbound rule: IP version - IPv4 | Type - All traffic | Protocol - All | Port range - All | Destination - 0.0.0.0/0 Оба сервера имеют эту security group. Но я не могу пинговать сервер баз данных с сервера приложений и аппликуха тоже не может с базой соединиться. Почему лыжи не едут? Спасибо. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2022, 05:56 |
|
Связь между двумя подсетями
|
|||
---|---|---|---|
#18+
Roust_m Сервер приложений в публичной подсети (IPv4 CIDR: 172.17.16.0/24) с чего вы взяли что это публичная сеть? Roust_m Inbound rule: IP version - IPv4 | Type - All TCP | Protocol - TCP | Port range - 0-65535 | Source - 172.17.16.0/20 Roust_m Но я не могу пинговать сервер баз данных с сервера приложений SG в таком виде разрешает входящий TCP трафик, про ICMP ни слова. Да и сама SG кривая, по хорошему в качестве источника должен выступать не диапазон IP-адресов, а тоже SG. Для контроля сетевого трафика на уровне именнно диапазонов адресов целесообразнее использовать network ACL. Но для конкретно этого кейса нужна правльная конфигурация SG Roust_m Обе подсети принадлежат одной и той же VPC Roust_m сервер баз данный ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2022, 09:02 |
|
Связь между двумя подсетями
|
|||
---|---|---|---|
#18+
bga83 Roust_m Сервер приложений в публичной подсети (IPv4 CIDR: 172.17.16.0/24) с чего вы взяли что это публичная сеть? Roust_m пропущено... Roust_m Но я не могу пинговать сервер баз данных с сервера приложений SG в таком виде разрешает входящий TCP трафик, про ICMP ни слова. Да и сама SG кривая, по хорошему в качестве источника должен выступать не диапазон IP-адресов, а тоже SG. Для контроля сетевого трафика на уровне именнно диапазонов адресов целесообразнее использовать network ACL. Но для конкретно этого кейса нужна правльная конфигурация SG Roust_m Обе подсети принадлежат одной и той же VPC Roust_m сервер баз данный 1. Немного не по теме, но "A public subnet is a subnet that's associated with a route table that has a route to an internet gateway" 2. Добавил All ICMP - IPv4 и All UDP, но все равно пинговать не могу 3. Я понимаю, что это не "best practices", мне нужно сделать чтобы это работало с минимальными изменениями, желательно только поменяв эту SG 4. Вот в этом я не уверен (роутинг), хотя соединение через Management Studio работает 5. Это уже офф топик, может быть куча других причин, включая стоимость и факт того, что сервер девелоперский. ... |
|||
:
Нравится:
Не нравится:
|
|||
21.01.2022, 05:26 |
|
Связь между двумя подсетями
|
|||
---|---|---|---|
#18+
Также проверил, что есть ACL, с которой ассоциированы все подсети и которая позволяет "All traffic". ... |
|||
:
Нравится:
Не нравится:
|
|||
21.01.2022, 08:43 |
|
|
start [/forum/topic.php?fid=26&gotonew=1&tid=1491930]: |
0ms |
get settings: |
10ms |
get forum list: |
15ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
46ms |
get topic data: |
11ms |
get first new msg: |
5ms |
get forum data: |
2ms |
get page messages: |
47ms |
get tp. blocked users: |
1ms |
others: | 264ms |
total: | 409ms |
0 / 0 |