- 網路和內容交付›
- Amazon VPC›
- 常見問答集
Amazon VPC 常見問答集
一般問題
什麼是 Amazon Virtual Private Cloud?
Amazon VPC 讓您能夠在 Amazon Web Services (AWS) 雲端佈建一個在邏輯上隔離的部分,以在自己定義的虛擬網路中啟動 AWS 資源。您可以完全掌控虛擬聯網環境,包括選擇自己的 IP 地址範圍、建立子網路,以及設定路由表和網路閘道。您也可以在公司資料中心和 VPC 之間建立硬體虛擬私人網路 (VPN) 連接,將 AWS 雲端當成公司資料中心的延伸。
您可以輕鬆自訂 Amazon VPC 的網路配置。例如,您可以為可存取網際網路的 Web 伺服器建立公有子網路,而將資料庫或應用程式伺服器等後端系統放在不能存取網際網路的私有子網路。您可以利用安全群組和網路存取控制清單等多種安全層,對各個子網路中 Amazon EC2 執行個體的存取進行控制。
Amazon VPC 由哪些部分組成?
Amazon VPC 是由下列各種物件組成,具備現有網路的客戶對此都很熟悉:
- 虛擬私有雲端:AWS 雲端中邏輯隔離的虛擬網路。您可以從所選的範圍內定義 VPC 的 IP 地址空間。
- 子網路:在 VPC 的 IP 地址範圍內的某個區段,可將隔離資源的群組放入其中。
- 網際網路閘道:公有網際網路連線的 Amazon VPC 端。
- NAT 閘道:一項高可用性受管網路位址轉譯 (NAT) 服務,可供您在私有子網路中的資源存取網際網路。
- 虛擬私有閘道:VPN 連接的 Amazon VPC 端。
- 對等互連:對等互連可讓您透過兩個對等 VPC 之間的私有 IP 地址路由流量。
- VPC 端點:允許透過私有連線從您的 VPC 內連接到 AWS 上託管的服務,無須使用網際網路閘道、VPN、網路位址轉譯 (NAT) 裝置或防火牆代理。
- 只有輸出的網際網路閘道:一種狀態閘道,針對從 VPC 到網際網路的 IPv6 流量提供只有輸出的存取。
為什麼應使用 Amazon VPC?
如何開始使用 Amazon VPC?
您的 AWS 資源會自動佈建在準備就緒的預設 VPC 中。您可以在 AWS 管理主控台的 Amazon VPC 頁面選取 "Start VPC Wizard",選擇建立其他 VPC。
您將會看到網路架構的四個基本選項。在選擇其中一個選項之後,您可以修改 VPC 及其子網路的規模和 IP 地址範圍。如果選擇含硬體 VPN 存取的選項,您需要指定網路上 VPN 硬體的 IP 地址。您可以修改 VPC 以新增或移除次要 IP 範圍和閘道,或在 IP 範圍新增更多子網路。
四個選項為:
- 僅含單一公有子網路的 Amazon VPC
- 含公有子網路和私有子網路的 Amazon VPC
- 含公有子網路和私有子網路以及 AWS 站點對站點 VPN 存取的 Amazon VPC
- 只含私有子網路和 AWS 站點對站點 VPN 存取的 Amazon VPC
Amazon VPC 有哪些不同類型的 VPC 端點?
VPC 端點可讓您透過私有連線將 VPC 連接到 AWS 上託管的服務,無須網際網路閘道、NAT 裝置、VPN 或防火牆代理。端點是具備水平可擴展性和高度可用性的虛擬裝置,允許 VPC 和 AWS 服務中執行個體之間的通訊。Amazon VPC 提供兩種不同類型的端點:閘道類型端點和界面類型端點。
閘道類型端點僅適用於 S3 和 DynamoDB 等 AWS 服務。這些端點會將項目新增到您選擇的路由表,並透過 Amazon 的私有網路將流量路由到支援的服務。
界面類型端點提供的私有連線可連接採用 PrivateLink 的服務、AWS 服務、您自己的服務或 SaaS 解決方案,還支援透過 Direct Connect 連線。這些端點未來將支援更多 AWS 和 SaaS 解決方案。請參閱 VPC 定價以取得界面類型端點的價格。
計費
使用 Amazon VPC 如何計價和收費?
建立和使用 VPC 本身並不收取其他費用。至於包含 Amazon EC2 在內的其他 Amazon Web Services 使用費,仍會依照這些資源公佈的費率收取,此外還需支付數據傳輸費。如果您使用可選的硬體 VPN 連接將您的 VPC 連接到公司資料中心,定價是依據每 VPN 連線時數 (VPN 連接為「可用」狀態的時間) 計算。 不滿一小時按一小時計費。透過 VPN 連接傳輸的資料,將按照標準 AWS 資料傳輸費收取費用。有關 VPC-VPN 的定價資訊,請瀏覽 Amazon VPC 產品頁面的定價部分。
如果使用其他 AWS 服務,例如從 VPC 中的 Amazon EC2 執行個體使用 Amazon S3,會產生哪些使用費?
包含 Amazon EC2 在內的其他 Amazon Web Services 使用費,仍會依照這些資源公佈的費率收取。透過 VPC 的網際網路閘道存取 Amazon S3 等 Amazon Web Services 時,不會產生數據傳輸費。
如果透過您的 VPN 連接存取 AWS 資源,則會產生網際網路數據傳輸費。
連線
Amazon VPC 有哪些連線選項?
您可以將 Amazon VPC 連接到:
- 網際網路 (透過網際網路閘道)
- 公司資料中心 (使用 AWS 站點對站點 VPN 連接,並透過虛擬私有閘道)
- 網際網路和公司資料中心 (利用網際網路閘道和虛擬私有閘道)
- 其他 AWS 服務 (透過網際網路閘道、NAT、虛擬私有閘道或 VPC 端點)
- 其他 Amazon VPC (透過 VPC 對等連線)
如何將 VPC 連接到網際網路?
網際網路閘道是否有頻寬限制? 是否需要考慮其可用性? 是否會成為單一故障點?
VPC 中的執行個體如何存取網際網路?
何時將 IP 地址視為公有 IP 地址?
沒有公有 IP 地址的執行個體如何存取網際網路?
沒有公有 IP 地址的執行個體可以透過以下兩種方式之一存取網際網路:
- 沒有公有 IP 地址的執行個體可以透過 NAT 閘道或 NAT 執行個體路由流量以存取網際網路。這些執行個體使用 NAT 閘道或 NAT 執行個體的公有 IP 地址周遊網際網路。NAT 閘道或 NAT 執行個體允許傳出通訊,但不允許網際網路上的機器啟動對具有私有地址執行個體的連線。
- 對於具有硬體 VPN 連接或 Direct Connect 連接的 VPC,執行個體可以透過虛擬私有閘道,將其網際網路流量路由到現有的資料中心。其可從該處透過現有的輸出點和網路安全/監控裝置存取網際網路。
是否能使用軟體 VPN 連接到 VPC?
當兩個執行個體使用公有 IP 地址通訊,或當執行個體與公共 AWS 服務端點通訊時,流量是否會通過網際網路?
否,使用公有 IP 地址時,AWS 中託管的執行個體與服務之間的所有通訊使用 AWS 的私有網路。源自 AWS 網路且目的地在 AWS 網路的封包保留在 AWS 全球網路上,但往返於 AWS 中國區域的流量除外。
此外,連接資料中心和區域的 AWS 全球網路上,所有資料流都會先在實體層自動加密,再傳出我們的安全設施。此外還設有額外的加密層,例如所有 VPC 跨區域對等流量,以及客戶或服務到服務 Transport Layer Security (TLS) 連線。
AWS Site-to-Site VPN 連接如何與 Amazon VPC 搭配使用?
IP 定址
Amazon VPC 中可以使用哪些 IP 地址範圍?
如何將 IP 地址範圍指派給 Amazon VPC?
建立 VPC 時可指派一個 Classless Internet Domain Routing (CIDR) IP 地址範圍作為主要 CIDR 區塊,VPC 建立之後最多可新增四 (4) 個次要 CIDR 區塊。然後從這些 CIDR 範圍內為 VPC 中的子網路定址。請注意,雖然您可以建立 IP 地址範圍重疊的多個 VPC,但這樣做會讓您無法透過硬體 VPN 連接將這些 VPC 連接到一般家用網路。因此,我們建議您不要使用重疊的 IP 地址範圍。您最多可以將 5 個 Amazon 提供的或 BYOIP IPv6 CIDR 區塊分配給您的 VPC。
指派給預設 Amazon VPC 的 IP 地址範圍是什麼?
是否可以在 VPC 使用我的 IP 地址並透過網際網路存取它們?
可以建立多大的 VPC?
Amazon VPC 目前針對 IPv4 支援五 (5) 個 IP 地址範圍,一 (1) 個主要和四 (4) 個次要。每個範圍的大小可介於 /28 (CIDR 標記法) 和 /16 之間。VPC 的 IP 地址範圍不應與現有網路的 IP 地址範圍重疊。
針對 IPv6,VPC 固定大小為 /56 (CIDR 標記法)。VPC 可以同時有與其關聯的 IPv4 和 IPv6 CIDR 區塊。
是否可變更 VPC 的大小?
每個 VPC 可以建立多少個子網路?
目前每個 VPC 可以建立 200 個子網路。如果您希望建立更多子網路,請在支援中心提交案例。
子網路的大小是否有限制?
針對 IPv4,子網路的大小下限為 /28 (或 14 個 IP 地址)。子網路不能大於建立這些子網路的 VPC。
針對 IPv6,子網路大小固定為 /64。一個子網路只能配置一個 IPv6 CIDR 區塊。
是否可使用我指派給某個子網路的所有 IP 地址?
如何將私有 IP 地址指派給 VPC 中的 Amazon EC2 執行個體?
是否可在 VPC 中的 Amazon EC2 執行個體執行和/或停止時,變更其私有 IP 地址?
如果停止 VPC 中的 Amazon EC2 執行個體,是否可在同一個 VPC 中啟動 IP 地址相同的另一個執行個體?
是否可同時為多個執行個體指派 IP 地址?
是否可將任意 IP 地址指派給執行個體?
您可以將任意 IP 地址指派給執行個體,只要符合以下條件:
- 屬於相關子網路的 IP 地址範圍
- 並未被 Amazon 保留用於 IP 聯網之用
- 目前並未指派給其他界面
是否可將多個 IP 地址指派給一個執行個體?
是。您可以將一或多個次要私有 IP 地址指派給彈性網路界面或 Amazon VPC 中的 EC2 執行個體。您可以指派的次要私有 IP 地址數量取決於執行個體類型。如需每個執行個體類型可以指派的次要私有 IP 地址數量的詳細資訊,請參閱 EC2 使用者指南。
是否可將一或多個彈性 IP (EIP) 地址指派給以 VPC 為基礎的 Amazon EC2 執行個體?
使用自有 IP
什麼是使用自有 IP 功能?
為什麼應該使用 BYOIP?
您可能會因為以下因素而想要將自己的 IP 地址帶到 AWS:
IP 評價:許多客戶認為其 IP 地址評價是一項策略資產,想要在 AWS 上搭配資源使用這些 IP。例如,維護外送電子郵件 MTA 等服務且擁有高評價 IP 的客戶,現在可以將他們的 IP 空間帶過來,成功維持現有的傳送成功率。
客戶白名單:BYOIP 還能夠讓客戶將仰賴 IP 地址白名單的工作負載移到 AWS,無須使用新的 IP 地址重新建立白名單。
硬性相依關係:部分客戶在裝置中把 IP 固定住了,或是在 IP 上採用架構相依性。BYOIP 可讓這類客戶輕鬆地遷移至 AWS。
監管和合規:許多客戶基於監管和合規因素,必須使用特定 IP。利用 BYOIP 便可免除這層枷鎖。
內部部署 IPv6 網路政策:許多客戶僅能夠在內部部署網路中路由其 IPv6。利用 BYOIP 便可免除這層枷鎖,因為它們可將其專屬 IPv6 範圍指派給 VPC,並選擇使用網際網路或 Direct Connect 來路由內部部署網路。
如果釋出 BYOIP 彈性 IP 會發生什麼情況?
BYOIP 可在哪些 AWS 區域使用?
如需有關 BYOIP 可用性的詳細資訊,請參閱我們的 文件。
相同帳戶中的多個 VPC 可以共用 BYOIP 前綴嗎?
我可以透過 BYOIP 攜帶多少個 IP 範圍?
透過 BYOIP 可以攜帶的最具體前綴為何?
哪些 RIR 前綴可用於 BYOIP?
我可以攜帶重新指定或重新配置的前綴嗎?
我可以將 BYOIP 前綴從一個 AWS 區域移動到另一個區域嗎?
IP Address Manager
什麼是 VPC IP Address Manager (IPAM)?
為什麼要使用 IPAM?
IPAM 的主要功能是什麼?
AWS IPAM 提供以下功能:
- 為大規模網路分配 IP 地址:IPAM 可以根據可設定的商業規則,在數百個帳戶和 VPC 之間自動分配 IP 地址。
- 監控整個網路的 IP 使用情況:IPAM 可以監控 IP 地址,並讓您能夠在 IPAM 偵測到潛在問題時收到警示,例如耗盡 IP 地址會阻礙網路成長,或重疊 IP 地址會導致錯誤路由。
- 網路疑難排解:IPAM 可以幫助您快速識別連線問題是否是由於 IP 地址設定錯誤或其他問題所造成。
- 稽核 IP 地址:IPAM 會自動保留您的 IP 地址監控資料 (最多三年)。您可以使用這些歷史資料對您的網路進行回顧分析和稽核。
IPAM 由哪些重要部分組成?
以下是 IPAM 的重要組成部分:
- 範圍是指 IPAM 中最高級的容器。IPAM 包含兩個預設範圍。每個範圍代表單個網路的 IP 空間。私有範圍適用於所有私有空間。公有範圍適用於所有公有空間。範圍讓您能夠跨多個未連線的網路重複使用 IP 地址,而不會導致 IP 地址重疊或衝突。您可以在範圍內建立 IPAM 集區。
- 集區是連續 IP 地址範圍 (或 CIDR) 的集合。IPAM 集區讓您能夠根據路由和安全性需求來整理 IP 地址。最高級的集區中可以有多個集區。舉例來說,如果您對開發和生產應用程式有單獨的路由和安全性需求,則可以為每個應用程式都建立集區。您可以在 IPAM 集區中將 CIDR 分配至 AWS 資源。
- 分配是從 IPAM 集區到另一個資源或 IPAM 集區的 CIDR 指派。當您建立 VPC 並為 VPC 的 CIDR 選擇 IPAM 集區時,CIDR 會從佈建至 IPAM 集區的 CIDR 進行分配。您可以使用 IPAM 監控和管理分配。
IPAM 支援自備 IP (BYOIP) 嗎?
是。IPAM 支援 BYOIPv4 和 BYOIPv6 地址。BYOIP 是項 EC2 功能,讓您能夠將自己擁有的 IP 地址帶到 AWS。您可以使用 IPAM,跨帳戶和組織直接佈建和分享其 IP 地址區塊。使用 IPv4 的現有 BYOIP 客戶可以將其集區遷移到 IPAM 以簡化 IP 管理。
Amazon 是否提供連續的 CIDR 區塊以及它們會如何與 IPAM 一起工作?
可以在沒有 IPAM 的情況下使用 Amazon 提供的連續 IPv6 CIDR 區塊嗎?
我可以與其他帳戶分享 IPAM 集區嗎?
拓撲
是否可指定哪個子網路將用哪個閘道作為其預設閘道?
安全和篩選
如何保障在 VPC 中執行的 Amazon EC2 執行個體的安全?
Amazon EC2 安全群組可用來協助確保 Amazon VPC 內執行個體的安全。VPC 中的安全群組可讓您指定允許進出各個 Amazon EC2 執行個體的傳入和傳出網路流量。沒有明確獲允許進出執行個體的流量將會自動被拒絕。
除了安全群組之外,透過網路存取控制清單 (ACL) 也可允許或拒絕進出每個子網路的網路流量。
VPC 中的安全群組和 VPC 中的網路 ACL 有什麼差異?
狀態篩選和無狀態篩選有什麼差異?
狀態篩選會追蹤請求的來源,且可自動允許將請求的回覆傳回來源電腦。例如,允許 Web 伺服器上 TCP 連接埠 80 傳入流量的狀態篩選將允許傳回流量,通常是編號較高的連接埠 (例如,目的地 TCP 連接埠 63、912) 透過用戶端與 Web 伺服器之間的狀態篩選傳送。篩選裝置會維護一個狀態表,用於追蹤來源和目的地連接埠號碼與 IP 地址。篩選裝置上只需要一個規則:允許流量傳入 Web 伺服器的 TCP 連接埠 80。
另一方面,無狀態篩選只會檢查來源或目的地 IP 地址和目的地連接埠,而忽略流量是新請求還是對請求的回覆。在上述範例中,篩選裝置上需要實作兩個規則:一個規則允許流量傳入 Web 伺服器的 TCP 連接埠 80,另一個規則允許來自 Web 伺服器的傳出流量 (TCP 連接埠範圍 49, 152 到 65, 535)。
VPC 中的 Amazon EC2 執行個體是否可與不在 VPC 中的 Amazon EC2 執行個體通訊?
不同區域的 VPC 中的 Amazon EC2 執行個體是否可互相通訊?
VPC 中的 Amazon EC2 執行個體是否可與 Amazon S3 通訊?
是否能監控 VPC 中的網路流量?
什麼是 Amazon VPC 流程日誌?
VPC 流程日誌功能可讓您擷取 VPC 中進出網路界面的 IP 流量相關資訊。流程日誌資料可發佈到 Amazon CloudWatch Logs 或 Amazon S3。您可監控 VPC 流量日誌,以掌握網路相依性和流量模式的運作情況,偵測異常情況和防止資料洩漏,或是解決網路連線和組態問題。流量日誌中豐富的中繼資料可協助您進一步了解有誰啟動了您的 TCP 連線,以及通過 NAT 閘道等中間層之流量的實際封包層級來源和目標。您亦可將流程日誌封存,以達到某些合規要求。若要進一步了解 Amazon VPC 流量日誌,請參閱文件。
我如何使用 VPC 流程日誌?
VPC 流量日誌是否支援 AWS Transit Gateway?
是,您可以針對 Transit Gateway 或單一 Transit Gateway 連線建立 VPC 流量日誌。藉助此功能,Transit Gateway 可匯出詳細資訊,如來源/目的地 IP、連接埠、協定、流量計數器、時間戳記,以及透過 Transit Gateway 周遊的網路流量的各種中繼資料。若要進一步了解適用於 Transit Gateway 的 Amazon VPC 流量日誌支援,請參閱文件。
使用流程日誌會影響我的網路延遲或效能嗎?
VPC 流程日誌的成本是多少?
當您將流程日誌發佈到 CloudWatch Logs 或 Amazon S3 時,會收取自動售貨日誌的資料導入和封存費用。如需詳細資訊和範例,請參閱 Amazon CloudWatch 定價。您還可以使用成本分配標籤,追蹤發佈流程日誌的費用。
VPC 流量鏡射
什麼是 Amazon VPC Traffic Mirroring?
我可以使用 Amazon VPC Traffic Mirroring 監控哪些資源?
流量鏡射支援在 EC2 執行個體的彈性網路介面 (ENI) 層級擷取網路封包。請參閱 Traffic Mirroring 文件,以了解支援 Amazon VPC Traffic Mirroring 的 EC2 執行個體。
哪些類型的設備支援 Amazon VPC Traffic Mirroring?
Amazon VPC Traffic Mirroring 與 Amazon VPC 流量日誌有何不同?
Amazon VPC 流量日誌可讓客戶收集、儲存和分析網路流量日誌。流量日誌中擷取的資訊包含允許和拒絕的流量、來源和目標 IP 位址、連接埠、通訊協定號碼、封包和位元數量,以及動作 (接受或拒絕)。您可以使用此功能疑難排解連線和安全問題,並確保網路存取規則如預期運作。
Amazon VPC 流量鏡射可讓您分析實際流量內容 (包括承載),藉此更深入了解網路流量,並適用於必須分析實際封包以判斷效能問題的根本原因、針對複雜的網路攻擊進行反向工程,或偵測並阻止內部濫用或遭盜用的工作負載等使用案例。
Amazon VPC 與 Amazon EC2
可以在哪些 Amazon EC2 區域中使用 Amazon VPC?
Amazon VPC 目前可以在所有 Amazon EC2 區域的多個可用區域中使用。
VPC 是否可跨越多個可用區域?
子網路是否可跨越可用區域?
如何指定在哪個可用區域啟動我的 Amazon EC2 執行個體?
如何確定我的子網路所在的可用區域?
是否需要支付不同子網路中執行個體之間的網路頻寬費用?
呼叫 DescribeInstances() 時,是否可看到我的所有 Amazon EC2 執行個體,包括位於 EC2-Classic 和 EC2-VPC 中的執行個體?
呼叫 DescribeVolumes() 時,是否能看到我的所有 Amazon EBS 磁碟區,包括位於 EC2-Classic 和 EC2-VPC 中的磁碟區?
VPC 中可使用多少 Amazon EC2 執行個體?
對於需要 IPv4 地址的執行個體,您可以在 VPC 中執行任意數量的 Amazon EC2 執行個體,只要 VPC 有適當的大小,可將 IPv4 地址指派給每個執行個體。初始限制為一次可啟動 20 個 Amazon EC2 執行個體,而 VPC 的大小上限為 /16 (65,536 個 IP)。如果要提高這些限制,請填寫以下表單。 對於僅限 IPv6 的執行個體,/56 的 VPC 大小讓您能夠啟動幾乎無限數量的 Amazon EC2 執行個體。
是否可在 Amazon VPC 使用現有的 AMI?
您可以在 Amazon VPC 使用註冊區域與您的 VPC 相同的 AMI。例如,您可以將註冊在 us-east-1 的 AMI 用於 us-east-1 中的 VPC。有關更多資訊,請參閱 Amazon EC2 區域和可用區域常見問答集。
是否可使用現有的 Amazon EBS 快照?
是,如果 Amazon EBS 快照與您的 VPC 位於相同區域,您可以使用這些快照。有關更多詳細資訊,請參閱 Amazon EC2 區域和可用區域常見問答集。
是否可從 Amazon VPC 中的 Amazon EBS 磁碟區啟動 Amazon EC2 執行個體?
是否可在 Amazon VPC 中使用 Amazon CloudWatch?
是否可在 Amazon VPC 中使用 Auto Scaling?
是否可在 VPC 中啟動 Amazon EC2 叢集執行個體?
什麼是執行個體主機名稱?
我是否可以變更 Amazon EC2 執行個體的執行個體主機名稱?
我是否可以使用執行個體主機名稱作為 DNS 主機名稱?
預設 VPC
什麼是預設 VPC?
預設 VPC 有哪些優點?
哪些帳戶可以使用預設 VPC?
如果您的 AWS 帳戶在 2013 年 3 月 18 日之後建立,您的帳戶就可以啟動預設 VPC 中的資源。請參閱此論壇公告,以確定哪些區域已經啟用預設 VPC 功能集。此外,在上述日期之前建立的帳戶,則可以在任何已啟用預設 VPC 的區域 (之前未在該區域啟動過 EC2 執行個體,或佈建過 Amazon Elastic Load Balancing、Amazon RDS、Amazon ElastiCache 或 Amazon Redshift 資源) 使用預設 VPC。
是否需要了解一些關於 Amazon VPC 的資訊才能使用預設 VPC?
EC2-Classic 和 EC2-VPC 中啟動的執行個體有何不同?
請參閱 EC2 User Guide 中的 Differences between EC2-Classic and EC2-VPC。
是否必須要有 VPN 連接才能使用預設 VPC?
除了預設 VPC 以外,是否能建立其他 VPC 並使用?
是否可在預設 VPC 中建立其他子網路,如私有子網路?
可以擁有多少個預設 VPC?
預設 VPC 中有多少預設子網路?
是否可自行指定預設 VPC?
是否可自行指定預設子網路?
是否能刪除預設 VPC?
是否能刪除預設子網路?
我現在有一個 EC2-Classic 帳戶。是否能取得預設 VPC?
我很想讓我現有的 EC2 帳戶擁有預設 VPC。是否可行?
是,不過我們只能為預設 VPC 啟用現有帳戶,而且您在該區域中的帳戶不能有任何 EC2-Classic 資源。此外,您必須終止該區域中所有非 VPC 佈建的 Elastic Load Balancer、Amazon RDS、Amazon ElastiCache 和 Amazon Redshift 資源。您的帳戶針對預設 VPC 進行設定之後,未來所有的資源啟動,包括透過 Auto Scaling 啟動的執行個體,都將發生在您的預設 VPC 中。若要請求將現有帳戶設定為預設的 VPC,請移至 Account and Billing -> Service: Account -> Category: Convert EC2 Classic to VPC 並提出請求。我們將審核您的請求、現有的 AWS 服務和 EC2-Classic 存在情況,並引導您完成後續步驟。
預設 VPC 對 IAM 帳戶有哪些影響?
EC2 Classic
什麼是 EC2-Classic?
發生哪些變化?
EC2-Classic 淘汰對我的帳戶有何影響?
僅當您在任何 AWS 區域的帳戶上啟用 EC2-Classic 時,您才會受到此變更的影響。您可以使用主控台或 describe-account-attributes 命令檢查您是否已對 AWS 區域啟用 EC2-Classic ;如需詳細資訊,請參閱此文件。
如果您在任何區域都沒有在 EC2-Classic 上執行任何作用中 AWS 資源,我們要求您從該區域的帳戶中關閉 EC2-Classic。在區域中關閉 EC2-Classic 可讓您在其中啟動預設 VPC。若要這樣做,請移至 AWS Support Center console.aws.amazon.com/support,選擇「建立案例」,然後選擇「帳戶和計費支援」,針對「類型」,選擇「帳戶」,針對「類別」,選擇「將 EC2 Classic 轉換為 VPC」,按需填寫其他詳細資訊,然後選擇「提交」。
自 2021 年 1 月 1 日起您在 EC2-Classic 上沒有任何 AWS 資源 (EC2 執行個體、Amazon 關聯式資料庫、AWS Elastic Beanstalk、Amazon Redshift、AWS Data Pipeline、Amazon EMR、AWS OpsWorks) 的 AWS 區域,我們將在 2021 年 10 月 30 日從您的帳戶關閉 EC2-Classic。
另一方面,如果您在 EC2-Classic 上有執行 AWS 資源,我們要求您規劃儘快遷移 Amazon VPC。2022 年 8 月 15 日之後,您將無法在 EC2-Classic 平台上啟動任何執行個體或 AWS 服務。隨著我們從 2022 年 8 月 16 日開始淘汰它們,任何處於執行狀態的工作負載或服務都將逐漸無法存取 EC2-Classic 上的所有 AWS 服務。
您可以在隨後的問題中找到適用於您 AWS 資源的遷移指南。
從 EC2-Classic 遷移至 Amazon VPC 有哪些好處?
Amazon VPC 可讓您在 AWS 上完全控制您的虛擬網路環境,從邏輯上與 AWS 帳戶隔離。在 EC2-Classic 環境中,您的工作負載與其他客戶共用單一扁平網路。相較於 EC2-Classic 環境,Amazon VPC 環境提供許多其他優勢,包括能夠選擇自己的 IP 地址空間、公有和私有子網路設定,以及管理路由表和網路閘道。EC2-Classic 中目前可用的所有服務和執行個體在 Amazon VPC 環境中都有類似的可用服務。Amazon VPC 還提供比 EC2-Classic 更廣泛和最新一代的執行個體。有關 Amazon VPC 的進一步資訊請見此連結。
我如何從 EC2-Classic 遷移至 VPC?
為協助您遷移資源,我們已發佈手冊和建立解決方案,您可在下方找到。若要遷移,您必須在 VPC 中重新建立 EC2-Classic 資源。首先,您可以使用此指令碼識別跨所有區域的 EC2-Classic 中您的帳戶佈建的所有資源。然後,可以使用以下相關 AWS 資源的遷移指南:
- 執行個體和安全群組
- Classic Load Balancer
- Amazon Relational Database Service
- AWS Elastic Beanstalk
- Amazon Redshift 用於遷移 DC1 叢集和其他節點類型
- AWS Data Pipeline
- Amazon EMR
- AWS OpsWorks
除了以上遷移指南,我們還會提供高度自動化的搬遷 (重新託管) 解決方案 AWS Application Migration Service (AWS MGN),它可簡化、加速和降低遷移應用程式的成本。您可在此處找到有關 AWS MGN 的資源。
- AWS Application Migration Service 入門
- AWS Application Migration Service 隨需技術訓練
- 深入研究 AWS Application Migration Service 特色和功能的文件
- 翻牆架構和網路架構影片
對於從 EC2-Classic 到 VPC 的簡單單個 EC2 執行個體遷移,除了 AWS MGN 或 Instances Migration Guide 之外,您還可以使用「AWS Systems Manager > Automation」中的「AWSSupport-MigrateEC2 ClassicToVPC」Runbook。此 Runbook 透過在 EC2-Classic 中建立執行個體的 AMI、在 VPC 中從 AMI 建立新執行個體以及可選地終止 EC2-Classic 執行個體,自動執行將執行個體從 EC2-Classic 遷移到 VPC 所需的步驟。
如果您有任何問題或疑慮,可以透過 AWS Premium Support 聯絡 AWS Support 團隊。
請注意:如果您有 AWS 資源在多個 AWS 區域的 EC2-Classic 上執行,建議您在將所有資源遷移至其中的 VPC 後,立即為每個區域關閉 EC2-Classic。
我應該注意哪些重要日期?
我們將在 2022 年 8 月 15 日之前採取以下兩個動作:
- 我們將在 2021 年 10 月 30 日停止為 EC2-Classic 環境發行 3 年預留執行個體和 1 年 (RI)。EC2-Classic 環境中已經存在的 RI 目前不會受到影響。設定為 2022 年 8 月 15 日之後到期的 RI 需要修改,以便在剩餘租賃期間使用 Amazon VPC 環境。如需如何修改 RI 的相關資訊,請瀏覽我們的文件。
- 2022 年 8 月 15 日,我們將不再允許在 EC2-Classic 環境中建立新執行個體 (Spot 或隨需) 或其他 AWS 服務。隨著我們從 2022 年 8 月 16 日開始淘汰它們,任何處於執行狀態的工作負載或服務都將逐漸無法存取 EC2-Classic 上的所有 AWS 服務。
彈性網路界面
是否可在 EC2 執行個體執行時,連接或分離一或多個網路界面?
是否可將一個可用區域中的網路界面連接到另一個可用區域中的執行個體?
是否可將一個 VPC 中的網路界面連接到另一個 VPC 中的執行個體?
網路界面只能連接到相同帳戶中 VPC 的執行個體。
是否可使用彈性網路界面這種方式,在單一執行個體上託管要求單獨 IP 地址的多個網站?
是否可分離 EC2 執行個體上的主要界面 (eth0)?
對等連線
是否能建立不同區域中 VPC 的對等互連?
是否能將我的 VPC 對等連接到其他 AWS 帳戶的 VPC?
VPC 對等互連的成本是多少?
建立 VPC 對等連線是免費的,但是對等連線之間的數據傳輸則要收費。請參閱 EC2 定價頁面的資料傳輸部分,以了解資料傳輸費率。
是否需要網際網路閘道才能使用對等互連?
VPC 對等流量在區域中是否是加密的?
如果刪除我的對等互連端,另一端是否還能存取我的 VPC?
如果將 VPC A 對等連接到 VPC B,再將 VPC B 對等連接到 VPC C,是否表示 VPC A 和 VPC C 已經對等連接?
如果我的對等互連發生故障,該怎麼辦?
AWS 使用現有的 VPC 基礎設施建立 VPC 對等連線,既不是閘道,也不是 VPN 連接,而且不倚賴某個獨立的實體硬體。因此不會有通訊的單一故障點或頻寬瓶頸問題。
區域間 VPC 對等使用與目前支援 VPC 的相同水平擴展、冗餘及高度可用技術操作。區域間 VPC 對等流量經由擁有內建冗餘和動態頻寬分配的 AWS 骨幹傳送,不會有通訊的單一故障點問題。
如果區域間對等連線中斷,流量不會透過網際網路路由。
對等互連是否有任何頻寬限制?
對等 VPC 中的執行個體之間的頻寬與相同 VPC 中的執行個體之間的頻寬沒有任何區別。注意:置放群組可跨越對等 VPC;不過,您不會在對等 VPC 中的執行個體之間取得全等分頻寬。請參閱更多有關置放群組的資訊。
區域間 VPC 對等流量是否會加密?
DNS 轉譯與區域間 VPC 對等如何搭配運作?
是否可跨區域間 VPC 對等互連參考安全群組?
區域間 VPC 對等互連是否支援 IPv6?
區域間 VPC 對等是否可與 EC2-Classic Link 搭配使用?
ClassicLink
什麼是 ClassicLink?
ClassicLink 如何收費?
使用 ClassicLink 並不收取其他費用,但會收取現有可用區域之間的數據傳輸費。如需詳細資訊,請瀏覽 EC2 定價頁面。
如何使用 ClassicLink?
EC2-Classic 執行個體是否會成為 VPC 的成員?
是否能使用 EC2-Classic 執行個體和 EC2-VPC 執行個體中的 EC2 公有 DNS 主機名稱互相定址,以使用私有 IP 進行通訊?
是否有無法啟用 ClassicLink 的 VPC?
來自 EC2-Classic 執行個體的流量是否能透過 Amazon VPC 傳輸,並經由網際網路閘道、虛擬私有閘道輸入,或輸出到對等 VPC?
ClassicLink 是否會對 EC2-Classic 執行個體以及 EC2-Classic 平台中的其他執行個體的存取控制造成影響?
在停止/開始循環中,EC2-Classic 執行個體上的 ClassicLink 設定是否會持續存在?
ClassicLink 是否允許 EC2-Classic 安全群組規則參考 VPC 安全群組,或允許 VPC 安全群組規則參考 EC2-Classic 安全群組?
AWS PrivateLink
什麼是 AWS PrivateLink?
如何使用 AWS PrivateLink?
您身為服務使用者,需要為採用 PrivateLink 技術的服務建立界面類型 VPC 端點。這些服務端點會顯示為彈性網路界面 (ENI) 並包含您 VPC 的私有 IP。建立這些端點之後,傳送到這些 IP 的所有流量都會以私有方式路由到對應的 AWS 服務。
做為服務擁有者,您可以透過建立 Network Load Balancer (NLB) 做為服務的前端,然後建立 PrivateLink 服務並註冊到 NLB,即可將您的服務加入 AWS PrivateLink。將客戶的帳戶和 IAM 角色加入白名單之後,他們就能在自己的 VPC 中建立端點以連接您的服務。
AWS PrivateLink 目前提供哪些服務?
下列 AWS 服務支援這項功能:Amazon Elastic Compute Cloud (EC2)、Elastic Load Balancing (ELB)、Kinesis Streams、Service Catalog、EC2 Systems Manager、Amazon SNS 及 AWS DataSync。許多 SaaS 解決方案也支援這項功能。請瀏覽 AWS Marketplace 取得更多採用 AWS PrivateLink 技術的 SaaS 產品。
是否可透過 AWS Direct Connect 以私有方式存取採用 AWS PrivateLink 技術的服務?
其他問題
是否可使用 AWS 管理主控台控制和管理 Amazon VPC?
我可以建立多少個 VPC、子網路、彈性 IP 地址和網際網路閘道?
請參閱 Amazon VPC 使用者指南,以了解有關 VPC 限制的資訊。
是否可取得 Amazon VPC 的 AWS Support?
是。如需有關 AWS Support 的詳細資訊,請按一下這裡。
是否可將 ElasticFox 用於 Amazon VPC?
官方已不再支援透過 ElasticFox 管理 Amazon VPC。現在可透過 AWS API、命令列工具和 AWS 管理主控台,以及多種第三方公用程式支援 Amazon VPC。