Naar inhoud springen

Privé-subnetten, het uitgaande verkeer heeft u zelf in de hand

BYOC-netwerken op AWS

Hoe BYOC-runners in uw VPC worden geplaatst, welke uitgaande toegang ze nodig hebben en hoe u ze van het openbare internet kunt houden.

Lopers horen thuis in privé-subnetten. Een machine die pull-request-code uitvoert, zou niet bereikbaar moeten zijn vanaf internet, en dat hoeft ook niet; de verbinding op het besturingsvlak is alleen uitgaand.

Vereiste uitgaande toegang

  • Het runnerhut besturingsvlak, via een VPC-eindpunt (geen NAT-verkeer)
  • github.com en api.github.com, voor taaktoewijzing en log-upload
  • Uw register- en pakketspiegelservers – wat uw builds ook daadwerkelijk opleveren

NAT-kosten laag houden

NAT-gatewaykosten zijn vaak het grootste BYOC-regelitem, omdat elke image-pull en pakketdownload deze grens overschrijdt en per gigabyte in rekening wordt gebracht. Twee wijzigingen verwijderen het grootste deel ervan.

  1. Voeg een S3-gateway VPC-eindpunt toe: het is gratis en verwijdert al het cacheverkeer van NAT
  2. Voeg een ECR-interface-eindpunt toe en gebruik de pull-through cache, zodat afbeeldingen één keer worden opgehaald

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.