是否可以在VPC外不通过SSH隧道连接AWS DocumentDB
非SSH隧道的VPC外AWS DocumentDB连接方案
可以不通过SSH隧道从VPC外部(包括本地机器)直接连接AWS DocumentDB,官方支持两类实现方式:
方案1:启用集群公网访问端点
满足以下配置要求后即可直接通过公网连接:- DocDB集群所在VPC已开启DNS解析和DNS主机名功能
- 集群所在子网的路由表已配置指向互联网网关(IGW)的公网路由,目标
0.0.0.0/0关联IGW - 集群关联的安全组入站规则已放行你本地公网IP对27017端口的访问
- 集群属性中「公有可访问性」参数设置为启用
配置完成后可以直接用集群公网端点发起连接,参考命令如下:mongo --ssl --host <DocDB集群公网端点>:27017 --sslCAFile global-bundle.pem --username <数据库账号> --password <数据库密码>
方案2:通过私有网络打通实现内网访问
如果你不希望将数据库暴露在公网,可以配置AWS Site-to-Site VPN或者Direct Connect专线,打通本地网络和DocDB所在VPC的内网连通性,之后直接用DocDB的私有内网端点即可连接,无需SSH隧道,安全性更高。
注意:默认创建的DocDB集群默认关闭公网访问能力,官方优先推荐SSH隧道或私有连接的访问方式。如果必须启用公网访问端点,请严格限制安全组的放行IP范围,避免数据库暴露给未授权来源。
内容的提问来源于stack exchange,提问作者Oleksandr Lytvynskyi
相关产品推荐
相关产品推荐

