设置私有虚拟私有云的最简单/最佳方式

0

【以下的问题经过翻译处理】 我正在尝试配置一个非常简单的概念验证,使用通过RDP访问的Windows EC2实例,同时保证安全。我最多会有两个用户同时访问,但来自不同位置,一个来自静态IP,一个来自动态IP。我花了过去两天的时间阅读,并且似乎几乎所有锁定实例访问的示例都涉及带有Web服务器的公共子网,以及带有DB服务器的私有子网,其中访问DB服务器的唯一方法是从Web服务器访问。我只想有私有子网。我也读过一些使用VPN或会话管理器来转发RDP端口的示例,但这些示例缺少细节,而且我越看越困惑。

有人可以指导我如何为在VPC中仅为一个实例配置安全访问吗?

我还应该说明成本是主要因素。

profile picture
专家
已提问 5 个月前5 查看次数
1 回答
0

【以下的回答经过翻译处理】 我建议在确保初始设置没问题之前先不要考虑VPN,因为这会增加许多其他要处理的东西。

我意识到您正在寻找一种经济实惠的解决方案,代价是容错性,可伸缩性和随着时间的推移需要处理更多EC2实例的TCO成本(总拥有成本)。这还将增加攻击,妥协和配置错误的影响范围。

因此,说到“穷人”的方法:

理论上,您可以使用openvpn服务器作为nat实例,但是,这绝不是一件简单的事情:您需要安装和配置NAT AMI和openvpn服务器。您会发现一个适用于其中一个的 AMI,我认为您将不会找到两者都适用的 AMI,因此您必须从头开始配置...我从未尝试过,也永远不会尝试,因此我无法告诉您正确的方法。

如果您启动了openvpn服务器:

在公共子网中

拥有自己的安全组:对于入站规则,您可以在Google上找到最好的答案...需要开放一些TCP和UDP端口。对于出站,您可能不用费事并允许全部出站。

正确:Windows系统将需要入站开放3389端口,并允许VPN安全组ID。

对于Nat:您应该强烈考虑使用独立的NAT AMI或使用网关,这样做非常简单...无论哪种方式,确保默认路由指向网关ID或NAT AMI的ENI。

profile picture
专家
已回答 5 个月前

您未登录。 登录 发布回答。

一个好的回答可以清楚地解答问题和提供建设性反馈,并能促进提问者的职业发展。

回答问题的准则