跳至内容

如何在 S3 文件网关和 Amazon S3 之间建立私有网络连接?

2 分钟阅读
0

我想在 Amazon S3 文件网关和 Amazon Simple Storage Service (Amazon S3) 之间建立私有网络连接。我不希望我的网关通过互联网与 AWS 服务进行通信。

简短描述

您可以在 Amazon Virtual Private Cloud (Amazon VPC) 内在 S3 文件网关和 Amazon S3 之间建立私有网络连接。网关将通过内部私有网络与服务端点连接。

要在 VPC 内建立私有连接,请完成以下步骤:

  1. 为 Amazon S3 创建 VPC 网关端点或接口端点。
  2. 使用 VPC 端点创建并激活 S3 文件网关。

**注意:**您不能将 Amazon S3 网关端点与本地网关一起使用。请仅将 Amazon S3 网关端点与基于 Amazon Elastic Compute Cloud (Amazon EC2) 实例的网关一起使用。但是,您可以将 Amazon S3 接口端点与本地网关和基于 EC2 实例的网关一起使用。

解决方法

您必须根据您的用例仅创建一种类型的端点。

为 Amazon S3 创建 VPC 网关端点

要为 Amazon S3 创建网关端点,请参阅创建网关端点

附加 VPC 端点策略,以限制访问权限并仅允许授权用户向 S3 存储桶发出请求。此外,您还可以控制用户可以从特定 VPC 访问的存储桶。当您从同一区域的 VPC 访问 Amazon S3 时,最佳做法是使用 VPC 端点策略和存储桶策略。

**注意:**要让您的本地应用程序访问 Amazon S3,最佳做法是使用接口端点。

为 Amazon S3 创建 VPC 接口端点

完成以下步骤:

  1. 打开 Amazon VPC 控制台
  2. 在导航窗格中,选择 Endpoints(端点)。
  3. 选择 Create endpoint(创建端点)。
  4. 对于 Type(类型),选择 AWS services(AWS 服务)。
  5. 对于 Services(服务),选择以 s3 结尾,且 Type(类型)为 Interface(接口)的服务名称。
  6. 对于 VPC,选择要使用的 VPC 和子网。
  7. 对于 Security group(安全组),选择端口为 443 的安全组。
  8. 选择 Create endpoint(创建端点)。

使用 VPC 端点创建 S3 文件网关

完成以下步骤:

  1. 为 Storage Gateway 创建 VPC 端点
  2. 设置 S3 文件网关
  3. 将您的 S3 文件网关连接到 VPC
  4. 检查您的设置,然后激活 S3 文件网关

**注意:**如果您使用与 AWS 建立私有连接的本地 Storage Gateway,则可以在没有 Amazon EC2 代理的情况下使用 Amazon S3 的接口端点。

使用 Amazon S3 的 VPC 接口端点创建文件共享

使用 S3 文件网关创建文件共享,您可以通过网络文件系统 (NFS)服务器消息块 (SMB) 协议访问该文件共享。

**注意:**创建文件共享时,只能在配置中选择 VPC 接口端点类型。要对基于 Amazon EC2 的存储网关使用 Amazon S3 VPC 网关端点,实例子网必须已存在于路由表中,并且已与该 Amazon S3 VPC 网关端点相关联。

测试网络连接

**注意:**测试连接,以确认 Storage Gateway 设备可以通过所需的 TCP 端口连接到服务端点。

完成以下步骤:

  1. 连接到文件网关的本地控制台
  2. 在 SSH 或本地控制台会话中,输入 3 以选择 3: Test Network Connectivity(3:测试网络连接),以验证与 Storage Gateway 服务端点(包括控制面板、代理面板和数据面板)的连接。
  3. 如果网络连接成功,则您会收到 [ PASSED ] 结果。
  4. 输入 4,然后选择 4: Test S3 Connectivity(4:测试 S3 连接),以确认通过端口 443 与 S3 服务端点的连接。

相关信息

用例

Secure hybrid access to Amazon S3 using AWS PrivateLink

AWS 官方已更新 1 年前