Passer au contenu

Comment puis-je associer des instances EC2 dorsales dotées d’adresses IP privées à mon équilibreur de charge connecté à Internet dans ELB ?

Lecture de 5 minute(s)
0

Je dispose d’un équilibreur de charge Elastic Load Balancing (ELB) connecté à Internet. Je souhaite y associer des instances dorsales Amazon Elastic Compute Cloud (Amazon EC2) situées dans des sous-réseaux privés.

Brève description

Pour associer des instances Amazon EC2 principales à des sous-réseaux privés, créez des sous-réseaux publics dans les mêmes zones de disponibilité. Puis, associez ces sous-réseaux publics à votre équilibreur de charge.

Remarque : Votre équilibreur de charge établit une connexion privée avec sa cible. Pour télécharger des logiciels ou des correctifs de sécurité depuis Internet, utilisez une règle de passerelle NAT dans la table de routage de l'instance cible pour autoriser l'accès à Internet.

Résolution

Avant de commencer, identifiez la zone de disponibilité de chaque instance EC2 que vous prévoyez d'enregistrer auprès de l'équilibreur de charge.

Créer des sous-réseaux publics pour les instances dorsales EC2

Pour créer des sous-réseaux publics pour les instances dorsales EC2, procédez comme suit :

  1. Créez un sous-réseau public dans chaque zone de disponibilité dans laquelle se trouvent les instances dorsales. Si plusieurs sous-réseaux privés se trouvent dans la même zone de disponibilité, créez un seul sous-réseau public pour cette zone de disponibilité.
  2. Vérifiez que chaque sous-réseau public possède un bloc CIDR avec un masque de bits d'au moins /27 (par exemple, 10.0.0.0/27).
  3. Vérifiez que chaque sous-réseau dispose d'au moins huit adresses IP libres.
    Par exemple, le sous-réseau public (sous-réseau de l'Application Load Balancer) requiert un bloc CIDR avec un masque de bits d'au moins /27 :
    Sous-réseau public dans la zone de disponibilité A : 10.0.0.0/24
    Sous-réseau privé dans la zone de disponibilité A : 10.1.0.0/24
    Sous-réseau public dans la zone de disponibilité B : 10.2.0.0/24
    Sous-réseau privé dans la zone de disponibilité B : 10.3.0.0/24

Configurer votre équilibreur de charge

Pour configurer votre équilibreur de charge, procédez comme suit :

  1. Ouvrez la console Amazon EC2.
  2. Dans le volet de navigation, sous Équilibrage de charge, choisissez Équilibreurs de charge. Puis, sélectionnez votre équilibreur de charge.
  3. Associez les sous-réseaux publics à votre équilibreur de charge. Pour en savoir plus, consultez les pages suivantes :
    Configurez votre équilibreur de charge et votre écouteur pour l’Application Load Balancer
    Configurez votre équilibreur de charge et votre écouteur pour le Network Load Balancer
    Configurer des sous-réseaux pour votre Classic Load Balancer pour le Classic Load Balancer
  4. Enregistrez les instances dorsales auprès de votre équilibreur de charge. Pour en savoir plus, consultez les pages suivantes :
    Enregistrer des cibles auprès de votre Application Load Balancer
    Enregistrer des cibles pour votre Network Load Balancer
    Enregistrer des instances auprès de votre Classic Load Balancer

Configurer le groupe de sécurité et l'ACL réseau de votre équilibreur de charge

Consultez les paramètres de groupe de sécurité recommandés pour les Application Load Balancers ou les Classic Load Balancers. Vérifiez les points suivants :

  • Les ports d’écoute de l’équilibreur de charge sont ouverts et les groupes de sécurité autorisent l'accès aux ports.
  • Le groupe de sécurité de l’instance autorise le trafic sur les ports d'écoute de l'instance et les ports de surveillance de l’état de l'équilibreur de charge.
  • Le groupe de sécurité de l'équilibreur de charge autorise le trafic entrant depuis le client.
  • Le groupe de sécurité de l'équilibreur de charge autorise le trafic sortant vers les instances et le port de surveillance de l'état.

Ajoutez une règle sur le groupe de sécurité de l'instance pour autoriser le trafic provenant du groupe de sécurité affecté à l'équilibreur de charge. Par exemple, vous disposez des paramètres suivants :

  • Groupe de sécurité de l’équilibreur de charge : sg-1234567a
  • Règle d'entrée : HTTP TCP 80 0.0.0.0/0
  • Groupe de sécurité de l’instance : sg-a7654321
  • Règle d'entrée : HTTP TCP 80 sg-1234567a

Dans cet exemple, votre règle ressemble alors à ce qui suit :

  • Type : HTTP
  • Protocole : TCP
  • Plage de ports : 80
  • Source : sg-1234567a

Examinez les règles de liste de contrôle d'accès au réseau (ACL) associées aux sous-réseaux utilisés par l'équilibreur de charge. Les règles suivantes s'appliquent à la fois aux Application Load Balancers et aux Classic Load Balancers.

Si vous utilisez des Network Load Balancers, consultez les pages Résoudre des problèmes liés à votre Network Load Balancer et Groupes de sécurité cibles pour obtenir des détails de configuration. Vérifiez que le groupe de sécurité de l'instance dorsale autorise le trafic vers le port du groupe cible depuis l'une des sources suivantes :

  • Adresses IP client (si les cibles sont spécifiées par l'ID d'instance)
  • Nœuds d'équilibreur de charge (si les cibles sont spécifiées par l’adresse IP)

Informations connexes

Fonctionnement du service Elastic Load Balancing

Groupes de sécurité Amazon EC2 pour vos instances EC2

AWS OFFICIELA mis à jour il y a un an