Puncte:0

Interfața de rețea ECS Fargate cu verificarea src/dest dezactivată

drapel it

Când creați un serviciu AWS ECS Fargate, există o modalitate de a seta interfețele de rețea generate Verificare sursă/destinație câmp la fals?

Serviciul este configurat după Ghid de pornire ECS Fargate. Serviciul rulează un proxy squid, care cred că trebuie să poată accepta trafic destinat altor IP-uri, similar unui NAT.

Modificarea câmpului de verificare src/dest după creare dă erori de respingere a permisiunilor, în ciuda faptului că aveți permisiuni complete de administrator:

Nu s-a putut actualiza verificarea sursei/destinației pentru eni-12345abcde: nu aveți permisiunea de a accesa resursa specificată.

Cred că mesajul este înșelător și interfețele de rețea nu pot fi modificate (sau șterse) în timp ce sunt atașate, așa cum am văzut la fel când am încercat să șterg interfețele, deși aveau permisiuni pentru a face acest lucru.

Există o modalitate de a seta sau modifica interfața de rețea a unui serviciu ECS Fargate pentru a omite verificarea src/dest?

Puncte:1
drapel bd
⢠Sarcina ENI este gestionată integral de Amazon ECS. Amazon ECS creează ENI și îl atașează instanței gazdă Amazon EC2 cu grupul de securitate specificat. 
     Sarcina trimite și primește trafic de rețea prin ENI în același mod în care instanțele Amazon EC2 fac cu interfețele lor de rețea primare. Fiecărei sarcini ENI i se atribuie implicit o adresă IPv4 privată. 
     Dacă VPC-ul dvs. este activat pentru modul dual-stack și utilizați o subrețea cu un bloc CIDR IPv6, sarcina ENI va primi și o adresă IPv6. Fiecare sarcină poate avea doar un ENI.

    Aceste ENI sunt vizibile în consola Amazon EC2 pentru contul dvs., dar nu pot fi detașate manual sau modificate de contul dvs. 
    Acest lucru este pentru a preveni ștergerea accidentală a unui ENI care este asociat cu o sarcină care rulează. 
    Puteți vizualiza informațiile atașate ENI pentru activități în consola Amazon ECS sau cu operația API DescribeTasks. Când sarcina se oprește sau dacă serviciul este redus, sarcina ENI este detașată și ștearsă.

Nu putem modifica niciun atribut al ECS Task ENI, deoarece este gestionat de ECS însuși.

Conform documentului[1], aceste ENI sunt pe deplin gestionate de ECS și nu putem modifica niciun atribut al sarcinii ENI.

Prin urmare, verificarea sursei/destinației nu poate fi dezactivată pe ENI-uri de containere gestionate de ECS.

Referinte: [1]: https://docs.aws.amazon.com/AmazonECS/latest/developerguide/task-networking-awsvpc.html

Acest lucru este aplicabil numai pentru awspvc modul de rețea, care este utilizat de Fargate.

Din câte îmi dau seama, există 2 soluții posibile:

  1. Dezactivați verificarea sursei/destinației pe ENI de instanță, apoi configurați o rută de la ENI de instanță principală la containerul Docker.
  2. Utilizați în schimb ECS EC2 și alegeți un alt mod de rețea.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.