我想在 Amazon S3 文件网关和 Amazon Simple Storage Service (Amazon S3) 之间建立私有网络连接。我不希望我的网关通过互联网与 AWS 服务进行通信。
简短描述
您可以在 Amazon Virtual Private Cloud (Amazon VPC) 内在 S3 文件网关和 Amazon S3 之间建立私有网络连接。网关将通过内部私有网络与服务端点连接。
要在 VPC 内建立私有连接,请完成以下步骤:
- 为 Amazon S3 创建 VPC 网关端点或接口端点。
- 使用 VPC 端点创建并激活 S3 文件网关。
**注意:**您不能将 Amazon S3 网关端点与本地网关一起使用。请仅将 Amazon S3 网关端点与基于 Amazon Elastic Compute Cloud (Amazon EC2) 实例的网关一起使用。但是,您可以将 Amazon S3 接口端点与本地网关和基于 EC2 实例的网关一起使用。
解决方法
您必须根据您的用例仅创建一种类型的端点。
为 Amazon S3 创建 VPC 网关端点
要为 Amazon S3 创建网关端点,请参阅创建网关端点。
附加 VPC 端点策略,以限制访问权限并仅允许授权用户向 S3 存储桶发出请求。此外,您还可以控制用户可以从特定 VPC 访问的存储桶。当您从同一区域的 VPC 访问 Amazon S3 时,最佳做法是使用 VPC 端点策略和存储桶策略。
**注意:**要让您的本地应用程序访问 Amazon S3,最佳做法是使用接口端点。
为 Amazon S3 创建 VPC 接口端点
完成以下步骤:
- 打开 Amazon VPC 控制台。
- 在导航窗格中,选择 Endpoints(端点)。
- 选择 Create endpoint(创建端点)。
- 对于 Type(类型),选择 AWS services(AWS 服务)。
- 对于 Services(服务),选择以 s3 结尾,且 Type(类型)为 Interface(接口)的服务名称。
- 对于 VPC,选择要使用的 VPC 和子网。
- 对于 Security group(安全组),选择端口为 443 的安全组。
- 选择 Create endpoint(创建端点)。
使用 VPC 端点创建 S3 文件网关
完成以下步骤:
- 为 Storage Gateway 创建 VPC 端点。
- 设置 S3 文件网关。
- 将您的 S3 文件网关连接到 VPC。
- 检查您的设置,然后激活 S3 文件网关。
**注意:**如果您使用与 AWS 建立私有连接的本地 Storage Gateway,则可以在没有 Amazon EC2 代理的情况下使用 Amazon S3 的接口端点。
使用 Amazon S3 的 VPC 接口端点创建文件共享
使用 S3 文件网关创建文件共享,您可以通过网络文件系统 (NFS) 或服务器消息块 (SMB) 协议访问该文件共享。
**注意:**创建文件共享时,只能在配置中选择 VPC 接口端点类型。要对基于 Amazon EC2 的存储网关使用 Amazon S3 VPC 网关端点,实例子网必须已存在于路由表中,并且已与该 Amazon S3 VPC 网关端点相关联。
测试网络连接
**注意:**测试连接,以确认 Storage Gateway 设备可以通过所需的 TCP 端口连接到服务端点。
完成以下步骤:
- 连接到文件网关的本地控制台。
- 在 SSH 或本地控制台会话中,输入 3 以选择 3: Test Network Connectivity(3:测试网络连接),以验证与 Storage Gateway 服务端点(包括控制面板、代理面板和数据面板)的连接。
- 如果网络连接成功,则您会收到 [ PASSED ] 结果。
- 输入 4,然后选择 4: Test S3 Connectivity(4:测试 S3 连接),以确认通过端口 443 与 S3 服务端点的连接。
相关信息
用例
Secure hybrid access to Amazon S3 using AWS PrivateLink