Konfigurasi jaringan - Praktik Terbaik dalam Menjalankan Oracle Database di AWS

Konfigurasi jaringan

Dengan Amazon Virtual Private Cloud (Amazon VPC), Anda dapat menyediakan bagian yang terisolasi secara logis dari AWS Cloud yang didedikasikan untuk akun Anda. Anda memiliki kendali penuh atas lingkungan jaringan virtual Anda, termasuk pemilihan rentang alamat IP Anda sendiri, pembuatan subnet, dan konfigurasi tabel rute dan gateway jaringan.

Subnet adalah berbagai alamat IP di Amazon VPC Anda. Anda dapat meluncurkan sumber daya AWS ke subnet yang Anda pilih. Gunakan subnet publik untuk sumber daya yang harus terhubung ke internet, dan subnet privat untuk sumber daya yang tidak akan terhubung ke internet.

Untuk melindungi AWS sumber daya di setiap subnet, Anda dapat menggunakan beberapa lapisan keamanan, termasuk grup keamanan dan daftar kontrol akses jaringan (ACL).

Tabel berikut menjelaskan perbedaan dasar antara grup keamanan dan ACL jaringan.

Grup keamanan Jaringan ACL
Beroperasi pada tingkat instans (lapisan pertama pertahanan) Beroperasi pada tingkat subnet (lapisan kedua pertahanan)
Mendukung hanya mengizinkan aturan Mendukung memungkinkan aturan dan menolak aturan
Stateful: Lalu lintas kembali diizinkan secara otomatis, terlepas dari aturan apa pun Stateless: Lalu lintas kembali harus secara eksplisit diizinkan oleh aturan
Mengevaluasi semua aturan sebelum memutuskan apakah akan mengizinkan lalu lintas Memproses aturan dalam urutan numerik ketika memutuskan apakah akan mengizinkan lalu lintas
Berlaku untuk instans hanya jika seseorang menentukan grup keamanan saat meluncurkan instance, atau mengaitkan grup keamanan dengan instance nanti Secara otomatis berlaku untuk semua instance di subnet yang terkait dengannya (lapisan cadangan pertahanan, sehingga Anda tidak perlu bergantung pada seseorang yang menentukan grup keamanan)

Amazon VPC menyediakan isolasi, keamanan tambahan, dan kemampuan untuk memisahkan instans Amazon EC2 menjadi subnet, dan memungkinkan penggunaan alamat IP privat. Semua ini penting dalam implementasi basis data.

Deploy instans Oracle Database di subnet privat dan hanya mengizinkan server aplikasi di dalam Amazon VPC, atau host bastion dalam Amazon VPC, untuk mengakses instans basis data.

Buat grup keamanan yang sesuai yang memungkinkan akses hanya ke alamat IP tertentu melalui port yang ditunjuk. Rekomendasi ini berlaku untuk Oracle Database terlepas dari apakah Anda menggunakan Amazon RDS atau Amazon EC2.

Oracle Database di subnet privat Amazon VPC

Oracle Database di subnet privat Amazon VPC