CDK创建Aurora Postgres集群遇VPC子网错误的解决方案咨询
问题解答
1. 能否在公有子网中创建RDS Aurora集群?如何指定?
可以在公有子网创建,但强烈不推荐——数据库直接暴露在公网会引发暴力破解、未授权访问等严重安全风险。如果一定要这么做,可通过vpcSubnets参数明确指定使用公有子网:
修改你的CDK代码,添加如下配置:
vpc: ec2.Vpc.fromLookup(this, "VPC", {vpcName: DEFAULT_VPC}), engine: DatabaseClusterEngine.auroraPostgres({version: AuroraPostgresEngineVersion.VER_10_18}), identifier: CLUSTER_IDENTIFIER, dbSecretName: DATABASE_SECRET_NAME, dbSecretUsername: DATABASE_SECRET_USERNAME, databaseName: DATABASE_NAME, enableDataApi: true, removalPolicy: RemovalPolicy.RETAIN, scaling: AURORA_SCALING_MAP.get(props.stage)!, backupRetention: Duration.days(30), // 新增:指定使用公有子网 vpcSubnets: { subnetType: ec2.SubnetType.PUBLIC }
配置后,CDK会自动使用VPC内的公有子网创建数据库集群的子网组。
2. 若必须使用私有子网,如何通过CDK创建?
遵循安全最佳实践的话,建议使用私有子网部署数据库。以下是两种实现方案:
方案A:在现有VPC中添加私有子网
通过CDK的ec2.PrivateSubnet构造器,为现有VPC补充私有子网(需确保CIDR块不与现有子网冲突):
const existingVpc = ec2.Vpc.fromLookup(this, "VPC", {vpcName: DEFAULT_VPC}); // 为每个可用区创建私有子网 const privateSubnets: ec2.PrivateSubnet[] = []; existingVpc.availabilityZones.forEach((az, index) => { const privateSubnet = new ec2.PrivateSubnet(this, `PrivateSubnet-${index}`, { vpcId: existingVpc.vpcId, availabilityZone: az, cidrBlock: `10.0.${index + 2}.0/24`, // 按需调整CIDR,避免冲突 mapPublicIpOnLaunch: false, }); privateSubnets.push(privateSubnet); }); // 创建数据库子网组(可选,CDK会自动生成,但手动创建更可控) const subnetGroup = new rds.SubnetGroup(this, "AuroraSubnetGroup", { description: "Subnet group for Aurora cluster", vpc: existingVpc, subnets: privateSubnets, }); // 创建Aurora集群时指定私有子网 const cluster = new rds.DatabaseCluster(this, "AuroraCluster", { vpc: existingVpc, vpcSubnets: { subnetType: ec2.SubnetType.PRIVATE_ISOLATED }, // 或直接指定subnets: privateSubnets subnetGroup: subnetGroup, // 若手动创建了子网组,可指定 // 其他原有参数... });
方案B:创建全新的标准VPC(含公有+私有子网)
如果现有VPC结构不适合扩展,直接创建符合最佳实践的新VPC:
const newVpc = new ec2.Vpc(this, "NewVpc", { cidr: "10.0.0.0/16", maxAzs: 3, subnetConfiguration: [ { name: "PublicSubnet", subnetType: ec2.SubnetType.PUBLIC, cidrMask: 24, }, { name: "PrivateSubnet", subnetType: ec2.SubnetType.PRIVATE_ISOLATED, cidrMask: 24, }, ], }); // 使用新VPC创建Aurora集群 const cluster = new rds.DatabaseCluster(this, "AuroraCluster", { vpc: newVpc, // 其他原有参数... });
注意:使用私有子网时,需确保你的应用服务器也在私有子网内,或通过VPC端点、VPN等方式建立访问通道,否则无法连接数据库。
内容的提问来源于stack exchange,提问作者Nitika
相关产品推荐
相关产品推荐

