
Dmitrii
08.10.2016
17:32:23
Так в итоге их две должно быть?

Magistr
08.10.2016
17:32:31
да
тебе хватит главной и второй для ната таблиц на самом деле

Dmitrii
08.10.2016
17:33:30
Но ведь нат гейтвей включает в себя только одну подсеть

Google

Dmitrii
08.10.2016
17:33:42
А мне надо чтобы elb мог конектиться в обе AZ

Magistr
08.10.2016
17:34:42
тогда обе подсети роуть в igw, либо тебе надо было 4 сети )

Dmitrii
08.10.2016
17:35:23
В смысле 4?

Magistr
08.10.2016
17:35:54
ну 2 сети публичные в них ходит elb, еще 2 приватные в них никто неходит

Dmitrii
08.10.2016
17:36:09
Не, еще 2 подсети я создовать явно не хочу. Есть варианты сделать это приближенно как это работает с дефолтной?)
Ну т.е. если есть вариант как то все зароутить в igw то я бы согласился )

Magistr
08.10.2016
17:36:40
да роуть все в igw

Dmitrii
08.10.2016
17:37:14
Но мне же еще нужен нат ведь... Так?

Magistr
08.10.2016
17:38:16
неа, необязательно
IGW perform network address translation (NAT) for instances that have been assigned public IP addresses.

Dmitrii
08.10.2016
17:42:24
Хуета какая то ) В общем там где у меня igw в раутинг таблице для моей новой VPC я назначил явно 2 подсети /22 и все равно исходящий трафик не пашет
Выше же вроде мы решили что нужен nat чтобы трафик начал ходить изнутри наружу, не?
Но на данный момент я смог зайти через бастион на тот инстанс по ssh. Они оба в новой VPC

Google

Magistr
08.10.2016
17:49:11
покажи роуты в этой таблице
так по ссх заходишь это хорошо
исходящий трафик откуда и куда ?
чз elb ?

Dmitrii
08.10.2016
17:54:01
у меня есть бастион инстанс с эластик ip публичным. Вот на него захожу а с него по внутренней сети на тот инстанс
Но на него я попадаю, а вот в мир он не ходит уже
Кстати на бастионе трафик в мир ходит успешно

Magistr
08.10.2016
17:54:39
так и должно быть
пока тот инстанс без белого ипа в сети с igw на нем небудет доступа куда-либо

Dmitrii
08.10.2016
17:58:38
Чет какой то треш. Ниужели такую обыденную задачу нельзя решить просто? Амазон меня начинает утомлять

Magistr
08.10.2016
17:58:59
ну она решаеться использованием разных сетей
сделай перерыв подумай и перечитай наш диалог

Dmitrii
08.10.2016
18:00:00
Хорошо, у меня есть мой бастион, он и так уже имеет белый ип
Можно ли его и сделать натом? Это было бы логично

Magistr
08.10.2016
18:00:30
можно
в роут таблицу можно добавлять хосты тоже

Dmitrii
08.10.2016
18:01:26
Т.е. в Target надо захуярить IP бастиона и научить его перенаправлять трафик?

Magistr
08.10.2016
18:02:15
там ид инстанса или сетевухи емнип
да

Dmitrii
08.10.2016
18:05:56
Не, эт херовый вариант. Ибо инстанс будет бателнеком тут

Google

Dmitrii
08.10.2016
18:06:54
Получается остается только вариант с 4мя сетями и двумя натами?

Magistr
08.10.2016
18:08:32
либо elb только в 1 аз ходит

Dmitrii
08.10.2016
18:09:10
Как же у амазона та так сделано.
На самом деле вот схема с 4мя сетями немного не понятна мне. Ну т.е. 2 сети зачем мне — ясно. А еще 2? Типа прокси сеть на которую я повешу нат? или...

Magistr
08.10.2016
18:10:49
да
как вариант еще мы где-то acl пропустили

Dmitrii
08.10.2016
18:11:38
ACL я смотрел — там 2 подсети прописано с идентичными правилами.

Magistr
08.10.2016
18:11:56
nacl и секурити группы тоже ?

Dmitrii
08.10.2016
18:12:20
В sg там весь исходящий трафик разрешен
В nacl тоже

Magistr
08.10.2016
18:13:37
Auto-assign Public IP:
yes вот что у тебя в дефолтных подсетях
поэтому там и работает

Magistr
08.10.2016
18:14:11
чз igw

Dmitrii
08.10.2016
18:14:24
Пагади, где ты это нашел?

Magistr
08.10.2016
18:14:44
vpc - subnets тыкаешь по подсети
у инстанса может быть 2 типа публичных ипов, 1 эластик, а другой временный до ребута живущий

Dmitrii
08.10.2016
18:16:10
ААААааааааааааааа теперь я понял какого хера у меня у инстансов появлялись белые адреса даже когда я в ансибле прописывал "no" на выдачу адреса.
Кажется это коррелирует с тем что ты мне щас сказал )

Magistr
08.10.2016
18:16:58
:)

Dmitrii
08.10.2016
18:17:10
Теперь дилемма, че делать

Google

Dmitrii
08.10.2016
18:17:34
Мне на самом деле оч не нравится что у меня у "приватных" инстансов у каждого выдан публичный адрес

Magistr
08.10.2016
18:18:07
можно отключить эту опцию у подсети

Александр
08.10.2016
18:18:09
?

Dmitrii
08.10.2016
18:18:11
С одной стороны можно и забить большой болт, но чувство того, что, что-то сделано не правильно явно есть
Но тогда весь исходящий трафик събется )

Magistr
08.10.2016
18:18:51
ну 4 подсети, либо эластики

Dmitrii
08.10.2016
18:19:12
Я согласен на 4 подсети только до сих пор не понял как это сделать

Admin
ERROR: S client not available

Dmitrii
08.10.2016
18:19:47
Точнее, я не совсем понимаю одного — могу ли я все инстансы размещать в сети, которая будет "публичная" ?
Или как вобще это все будет рабоать. Просто до этого в амазоне у меня была стандартная сетка и я думал — о нихуя как в амазоне все просто и заебись работает. Ага ёпта. Просто.

Magistr
08.10.2016
18:21:09
можешь, но на них тогда паблик ип должен быть

Dmitrii
08.10.2016
18:21:56
Т.е. шило на мыло получается. Тогда получается если инстанс будет жить в приватной сети то я не смогу на него натравить elb

Magistr
08.10.2016
18:24:59
ну да т.к балансер ты тоже в аз соответствующей создаешь
считай это набор инстансов но ты их невидишь

Dmitrii
08.10.2016
18:26:02
Нет, балансер может быть мульаз

Magistr
08.10.2016
18:26:21
чет нету мысль сказал

Dmitrii
08.10.2016
18:28:00
А нахер тогда мне сдалась приватная сеть, если я даже не могу apt-get'ом воспользоваться внутри нее? ?
Вопрос в принципе про идеологию

Александр
08.10.2016
18:28:13
Поднять локальную репу
?

Google

Dmitrii
08.10.2016
18:28:38
А ну да, это все упрощает конечно-же

Magistr
08.10.2016
18:29:40
а похоже я всеже ошибся насчет elb, его можно прокидывать в приватную сеть.
только создан он должен быть в публичных аз
https://itellity.wordpress.com/2014/09/11/creating-an-elb-load-balancer-with-private-subnet-instances-in-a-vpc/

Dmitrii
08.10.2016
18:33:14
Да тут проблема не в elb то по сути, а в том, что я на убунте нихрена поставить не смогу )

Magistr
08.10.2016
18:33:46
вешай ип ставь что надо, отрывай

Dmitrii
08.10.2016
18:34:18
А потом снимать?

Magistr
08.10.2016
18:34:26
в приватную сеть опять же нат гв вешать надо, и кажеться мы идем по кругу

Dmitrii
08.10.2016
18:34:49
?
Ссаный амазон

Александр
08.10.2016
18:35:13
O_o

Dmitrii
08.10.2016
18:37:25
Может я просто дебил, или совсем неквалифиированный, но мне вот это вот все кажется таким оверкилом ради такой простой задачи. Вот почему им обязательно надо заставлять вешать внешник на инстанс? Я может что-то не знаю в сетях? Но ведь я бы мог dhoptions прописать гейтвей какого-нибудь амазоновского шлюза, который я бы создал.
Да тот же igw.
Мне то всего навсего надо маленькую сеточку, которая бы могла в интернет ходить в том числе

Magistr
08.10.2016
18:40:18
еще раз хочешь приватную сеточку ходящую в инет, делай для нее роут таблицу с nat-gw
просто инструмент комплексный и позволяет решить много сложных задач, поэтому и и оверкил когда надо 3 инстанса пустить в инет

Dmitrii
08.10.2016
18:41:40
Да, но мне еще нужно чтобы на ту же сеточку можно было поесить пару внешников на пару инстансов

Magistr
08.10.2016
18:41:49
а вот это уже нельзя

Dmitrii
08.10.2016
18:41:56
В таком случае вариант с нат-гв работать не будет

Magistr
08.10.2016
18:42:27
сделай еще 1 сеть в которую и вешай, тебе приватных ипов жалко ? )

Dmitrii
08.10.2016
18:44:06
Просто тут помимо меня есть еще и другие коллеги. Если уж я тут уже на стену лезу то они вены вскроют сразу увидев новую топологию проектов в амазоне.