Zum Inhalt springen

Private Subnetze, ausgehender Datenverkehr, den Sie kontrollieren

BYOC-Netzwerke auf AWS

Wie BYOC-Läufer in Ihrer VPC platziert werden, welchen ausgehenden Zugriff sie benötigen und wie Sie sie vom öffentlichen Internet fernhalten.

Läufer gehören in private Subnetze. Eine Maschine, die Pull-Request-Code ausführt, sollte nicht über das Internet erreichbar sein, und das muss auch nicht der Fall sein – die Verbindung zur Steuerungsebene ist nur ausgehend.

Erforderlicher ausgehender Zugriff

  • Die runnerhut-Steuerungsebene (runnerhut) über einen VPC-Endpunkt (kein NAT-Verkehr)
  • github.com und api.github.com für die Auftragszuweisung und das Hochladen von Protokollen
  • Ihre Registrierung und Paketspiegel – was auch immer Ihre Builds tatsächlich abrufen

NAT-Kosten niedrig halten

Die NAT-Gateway-Gebühren sind häufig der größte einzelne BYOC-Werbeposten, da jeder Image-Pull und Paket-Download diesen überschreitet und pro Gigabyte abgerechnet wird. Zwei Änderungen entfernen das meiste davon.

  1. Fügen Sie einen S3-Gateway-VPC-Endpunkt hinzu – er ist kostenlos und entfernt den gesamten Cache-Verkehr von NAT
  2. Fügen Sie einen ECR-Schnittstellenendpunkt hinzu und verwenden Sie den Pull-Through-Cache, sodass Bilder einmal abgerufen werden

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.