Buat titik akhir PrivateLink untuk mengirim dan menerima pesan ke dan dari resource ApsaraMQ for RabbitMQ melalui koneksi privat dalam virtual private cloud (VPC) tertentu.
Skenario
Titik akhir PrivateLink berguna untuk mengakses ApsaraMQ for RabbitMQ dari VPC tertentu dalam skenario berikut:
-
Produk berbasis instans memerlukan pemagaran tautan jaringan untuk akses jaringan.
-
Jaringan cloud dan jaringan lintas wilayah dibangun menggunakan Cloud Enterprise Network (CEN).
-
Aturan perutean tidak dapat digunakan untuk mengakses produk cloud dalam jaringan CEN.
-
Alternatif SLB untuk akses aman: ApsaraMQ for RabbitMQ tidak mendukung pemasangan instans Server Load Balancer (SLB) untuk penerusan traffic, juga tidak mendukung akses melalui jalur "Internet > SLB > RabbitMQ". Untuk mencapai akses aman dalam VPC atau menghindari eksposur ke Internet, gunakan PrivateLink untuk menghubungkan instans ke VPC.
-
Akses lintas pusat data atau eksternal: Gunakan PrivateLink yang dikombinasikan dengan Express Connect atau VPN Gateway untuk menghubungkan jaringan on-premises dengan VPC cloud.
Setelah Anda membuat titik akhir PrivateLink, titik akhir VPC asli tetap tersedia untuk mengakses layanan ApsaraMQ for RabbitMQ.
Penagihan
ApsaraMQ for RabbitMQ membuat dan menghosting titik akhir PrivateLink untuk Anda tanpa biaya tambahan. Namun, layanan PrivateLink mengenakan biaya per jam kepada Akun Alibaba Cloud yang mengaktifkannya, termasuk biaya instans dan biaya transfer data. Untuk informasi selengkapnya, lihat Penagihan.
Titik akhir PrivateLink terikat pada instans RabbitMQ terkait. Anda tidak dapat menghapus titik akhir tersebut secara manual di Konsol PrivateLink. Ketika instans RabbitMQ kedaluwarsa atau dihapus secara manual, layanan ApsaraMQ for RabbitMQ akan secara otomatis menghapus titik akhir PrivateLink tersebut.
Ketersediaan Wilayah
Fitur ini tersedia di wilayah-wilayah berikut: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Shenzhen), Tiongkok (Guangzhou), Tiongkok (Chengdu), Tiongkok (Ulanqab), Singapura, Jerman (Frankfurt), AS (Silicon Valley), Indonesia (Jakarta), Malaysia (Kuala Lumpur), Tiongkok (Hong Kong), SAU (Riyadh - Partner Region), Filipina (Manila), dan Thailand (Bangkok).
Prosedur
Masuk ke Konsol ApsaraMQ for RabbitMQ. Di panel navigasi kiri, klik Instances.
Di bilah navigasi atas halaman Instances, pilih wilayah tempat instans yang ingin Anda kelola berada. Lalu, di daftar instans, klik nama instans yang ingin Anda kelola.
-
Di halaman Instances, klik tab Endpoint Information. Di bagian Terminal Endpoint, temukan kolom Endpoint dan klik Create PrivateLink Endpoint.
-
Di panel Create PrivateLink Endpoint, lakukan langkah-langkah berikut.
-
Buat peran terkait layanan. Untuk informasi selengkapnya, lihat Peran Terkait Layanan.
-
Aktifkan layanan PrivateLink.
-
Konfigurasikan parameter berikut, lalu klik OK.
PentingSetelah titik akhir PrivateLink dibuat, titik akhir tersebut tidak dapat dimodifikasi atau dihapus. Pastikan Anda memasukkan informasi yang benar.
Parameter
Deskripsi
Contoh
VPC ID
Pilih ID VPC. VPC harus berada dalam status Available.
vpc-degu45gufksifgiuf****
VSwitch ID
Pilih ID vSwitch. Untuk memastikan ketersediaan tinggi, pilih vSwitch di minimal dua zona.
Catatan-
Saat memilih zona, pastikan instans Network Load Balancer (NLB) dapat dibuat di zona yang dipilih. Anda dapat menanyakan zona yang didukung atau memeriksa zona yang didukung di Konsol NLB.
-
vSwitch harus berada dalam status Available dan memiliki lebih dari 20 alamat IP yang tersedia.
vsw-bewhf9uiagudie****
vsw-feuo8evyidochhe****
Security Group
Pilih security group. Konfigurasikan aturan port sebagai berikut:
-
Aturan dasar: Anda harus mengizinkan traffic TCP inbound pada port 5672 dan 5671.
-
Skema kluster ACK: Jika Anda menggunakan koneksi internal, security group harus mengizinkan Blok CIDR Pod kluster ACK. Atau, Anda dapat menggunakan fitur daftar putih VPC untuk mengotorisasi akses langsung dari VPC ACK.
-
Skema ECS: Jika ApsaraMQ for RabbitMQ dan ECS berbagi security group yang sama, pastikan security group tersebut mengizinkan traffic TCP inbound pada port 5672.
Security group terkelola tidak didukung.
sg-uoefguo8fvyeif****
PentingSetelah titik akhir PrivateLink dibuat, Anda tidak dapat memodifikasi security group sendiri.
-
Alasan: Perlindungan terkelola diaktifkan secara default saat titik akhir dibuat, dan titik akhir tersebut dihosting oleh layanan.
-
Solusi: Anda tidak dapat memodifikasi security group di konsol. Jika perlu mengubahnya, hubungi tim layanan ApsaraMQ for RabbitMQ untuk bantuan.
Setelah instans dibuat, Anda dapat melihat detail titik akhir di tab Endpoint Information pada halaman Instance Details.
-
-
-
Setelah Anda mendapatkan titik akhir PrivateLink, konfigurasikan titik akhir tersebut dalam kode kit pengembangan perangkat lunak (SDK) Anda untuk mengirim dan menerima pesan melalui koneksi privat. Untuk informasi selengkapnya, lihat Langkah 3: Gunakan SDK untuk mengirim dan menerima pesan.
Peran Terkait Layanan
-
Pertama kali menggunakan titik akhir PrivateLink, Anda harus membuat peran terkait layanan AliyunServiceRoleForAmqpNetwork. Sebelum membuat peran tersebut, berikan izin yang diperlukan ke akun Anda. Anda dapat menyambungkan kebijakan sistem AliyunAMQPFullAccess. Jika Anda menggunakan kebijakan kustom, berikan izin berikut. Dalam kebijakan tersebut, ganti
${accountid}dengan ID akun Alibaba Cloud Anda.{ "Statement": [ { "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "acs:ram:*:${accountid}:role/*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "network.amqp.aliyuncs.com" ] } } } ], "Version": "1" } -
Nama kebijakan: AliyunServiceRolePolicyForAmqpNetwork
-
Mengizinkan ApsaraMQ for RabbitMQ menggunakan peran ini untuk mengakses layanan PrivateLink Anda dan melakukan operasi terkait VPC.
-
Untuk informasi selengkapnya, lihat Peran terkait layanan.
Referensi
Untuk informasi selengkapnya tentang PrivateLink, lihat Apa itu PrivateLink?.
FAQ
Apa yang harus saya lakukan jika resolusi nama domain gagal (Unknown host) saat mengakses ApsaraMQ for RabbitMQ melalui koneksi PrivateLink?
Atasi masalah tersebut dengan melakukan langkah-langkah berikut:
-
Periksa apakah PrivateZone telah dikonfigurasi: Masuk ke Konsol DNS Alibaba Cloud dan buat rekaman DNS yang sesuai dengan nama domain PrivateLink ApsaraMQ for RabbitMQ.
-
Periksa file /etc/resolv.conf pada instans ECS: Pastikan file tersebut berisi alamat server DNS internal Alibaba Cloud (100.100.2.136 dan 100.100.2.138).
-
Verifikasi sementara: Dapatkan alamat IP internal aktual dari instans ApsaraMQ for RabbitMQ dan uji koneksi secara langsung untuk mengisolasi apakah masalah tersebut terkait DNS.