Articles

Affichage des articles associés au libellé Réseau

Lambda vers RDS privé : configuration VPC, sous-réseaux et groupes de sécurité

Vous avez déployé une fonction Lambda et une instance RDS dans un sous-réseau privé, mais la connexion échoue silencieusement — timeout après 30 secondes, aucun message d'erreur applicatif, juste un délai d'attente. Ce scénario est l'un des plus fréquents en production AWS, et la cause racine est presque toujours une mauvaise compréhension de la façon dont Lambda s'intègre au réseau VPC. TL;DR — Lambda vers RDS privé Point clé Détail Configuration VPC obligatoire Sans configuration VPC sur la fonction Lambda, elle s'exécute dans le réseau AWS géré et ne peut pas atteindre vos ressources privées. Sous-réseaux privés Attachez Lambda aux mêmes sous-réseaux privés (ou à des sous-réseaux avec routage vers RDS) que votre instance RDS. Groupes de sécurité Le groupe de sécurité de RDS doit autoriser le trafic entrant depuis le groupe de sécurité de Lambda sur le port de la base de données. Acc...

NAT Gateway vs NAT Instance : Quelle solution choisir pour vos instances privées ?

Vous venez de déployer vos premières instances EC2 dans un sous-réseau privé et vous réalisez qu'elles ne peuvent pas télécharger les mises à jour système — aucune route vers internet. La question qui suit est systématique : faut-il provisionner un NAT Gateway managé ou lancer une instance EC2 configurée comme NAT Instance ? Ce choix impacte directement la disponibilité, les coûts opérationnels et la charge de maintenance de votre infrastructure. TL;DR — NAT Gateway vs NAT Instance Critère NAT Gateway NAT Instance Gestion Entièrement managé par AWS Vous gérez l'OS, les patches, la HA Disponibilité Haute disponibilité dans une AZ Dépend de votre configuration Bande passante Scalabilité automatique jusqu'aux limites du service Limitée par le type d'instance EC2 Modèle de coût ...

Route 53 Alias vs CNAME : lequel choisir pour pointer vers un ALB ?

Vous venez de déployer un Application Load Balancer et vous devez maintenant faire pointer votre domaine vers lui. Vous ouvrez la console Route 53, vous créez un enregistrement — et là, deux options s'offrent à vous : CNAME ou Alias. La plupart des ingénieurs choisissent le CNAME par réflexe, parce que c'est ce qu'ils connaissent depuis leurs débuts avec le DNS. C'est souvent une erreur, surtout pour l'apex de zone. TL;DR — Alias vs CNAME pour Route 53 Critère CNAME Alias Route 53 Apex de zone ( example.com ) ❌ Interdit par la RFC 1034 ✅ Supporté nativement Résolution DNS Deux requêtes minimum (CNAME + A) Une seule réponse A/AAAA Coût des requêtes Route 53 Facturé à chaque requête Gratuit vers les ressources AWS éligibles Health check intégré Non Oui (évalue la c...

EC2 SSH Connexion Timeout : Quelles Règles de Sécurité Vérifier

Vous venez de lancer une nouvelle instance EC2, vous tapez ssh ec2-user@<ip-publique> et le terminal reste figé pendant 20 secondes avant d'afficher 'Connection timed out' — c'est l'un des problèmes les plus fréquents sur EC2, et il est presque toujours lié à une règle entrante manquante dans le Security Group ou à un problème de routage réseau sous-jacent. TL;DR — Résumé Rapide Couche à vérifier Problème typique Action corrective Security Group (SG) Port 22 TCP absent en entrée Ajouter une règle inbound TCP/22 Network ACL (NACL) Règle DENY sur port 22 ou ports éphémères bloqués Vérifier les règles NACL entrantes ET sortantes Table de routage Pas d'Internet Gateway associée au sous-réseau public Associer une IGW et vérifier la route 0.0.0.0/0 IP publique Instance sans IP publique ou Elastic IP Allouer et associer une Elastic IP Pare-feu OS iptables ou firewalld bloquan...