实时计算Flink版已集成阿里云私网连接(PrivateLink)服务。通过在VPC内创建接口终端节点,可实现对Flink OpenAPI的私网访问,无需经过公网,降低数据泄露风险并简化网络架构。
背景信息
默认情况下,通过SDK或API调用实时计算Flink版的OpenAPI时,请求经由公网传输。对于安全合规要求较高的业务场景,公网访问可能存在以下问题:
数据在传输链路中可能被截获,存在安全隐患。
公网链路的延迟和稳定性受网络环境影响,波动较大。
需要额外配置公网访问权限和防火墙策略,增加运维复杂度。
通过PrivateLink建立私网通道后,VPC内的ECS、容器等资源可直接通过阿里云内网访问Flink OpenAPI,流量不经过公网,兼顾安全性与稳定性。
前提条件
已开通私网连接(PrivateLink)服务。
目标地域已创建VPC、交换机和安全组。
费用说明
创建接口终端节点后,将按私网连接服务的计费规则产生费用,包含终端节点实例费和数据处理费。详情请参见私网连接计费说明。
操作步骤
步骤一:创建接口终端节点
登录终端节点控制台。
在顶部菜单栏,选择与Flink工作空间相同的地域。
单击。
按以下说明配置各项参数。
基础配置
配置项 | 说明 |
终端节点名称 | 自定义名称,便于识别。 |
终端节点类型
配置项 | 说明 |
终端节点类型 | 选择接口终端节点。 |
终端节点服务 | 选择阿里云服务,在服务列表中搜索并选择 |
网络配置
配置项 | 说明 |
专有网络 | 选择Flink工作空间所在的VPC,或需要发起API调用的VPC。 |
可用区与交换机 | 至少选择2个可用区及对应交换机,提升可用性。所选交换机需与终端节点服务支持的可用区匹配。 |
安全组
配置项 | 说明 |
安全组 | 选择关联的安全组。安全组入方向规则需放行HTTPS(443端口)访问。 |
单击确定,等待终端节点状态变为可用。
步骤二:获取终端节点域名
终端节点创建完成后,系统自动分配可用区域名和默认域名。
在终端节点列表中,单击目标终端节点ID。
在终端节点域名区域,查看并记录域名信息。域名格式通常如下:
可用区域名:
ep-bp1*****.cn-hangzhou.privatelink.aliyuncs.com默认域名:
ep-bp1*****.cn-hangzhou.private.aliyuncs.com
步骤三:验证连通性
在VPC内的ECS实例上,通过以下方式验证私网访问是否正常。
方式一:使用curl命令测试
curl -v https://<终端节点域名> 返回结果中能成功建立连接(非超时或连接被拒绝),即表示私网通道正常。
方式二:使用阿里云SDK调用
在SDK中将Endpoint配置为终端节点域名,发起API调用。以开发控制台(ververica 2022-07-18)为例:
import com.aliyun.ververica20220718.Client;
import com.aliyun.teaopenapi.models.Config;
Config config = new Config()
.setAccessKeyId("<AccessKey ID>")
.setAccessKeySecret("<AccessKey Secret>")
.setEndpoint("<终端节点域名>");
Client client = new Client(config); 将 <终端节点域名> 替换为步骤二中获取的实际域名。API调用正常返回即表示私网访问配置成功。