使用 AWS RTB Fabric 为外部合作伙伴构建自定义域名入站链路(ASG / EKS 实战)

使用 AWS RTB Fabric 为外部合作伙伴构建自定义域名入站链路(ASG / EKS 实战)

💡 原文中文,约13700字,阅读约需33分钟。
📝

内容提要

AWS RTB Fabric 为 RTB 广告提供低延迟私有网络,成本最高降低约80%。本文聚焦外部到内部场景:DSP 让外部 SSP 通过现有域名,将竞价流量经外部响应方网关、入站外部链路、路由规则与流量模块,投递到 VPC 内的 ASG 或 EKS 竞价服务器。迁移基于 DNS 灰度切换,合作伙伴无需修改 URL 或代码。

🔎

延伸解读

外部入站链路的成本权衡

文章给出的价格示例显示,外部入站场景下出价响应交易费为每十亿34美元,而内部到内部仅需4.5美元,差距约7.5倍。若月发送3万亿条出价响应,外部入站总费用约10.7万美元,而同样流量走内部费率仅约1.15万美元。这意味着,虽然RTB Fabric能降低自建托管机房的网络成本,但若合作伙伴长期不接入Fabric,外部费率本身仍是一笔可观开销。推动SSP也接入Fabric,可能是进一步控制成本的关键。

EKS后端的隐藏门槛

文章特别提醒,EKS方式下集群API server必须对网关ENI网络可达,强烈建议开启endpointPrivateAccess=true。若只开公网端点,而网关ENI位于无公网IP的子网,IGW不会为其做NAT,导致网关虽显示ACTIVE却永远发现不到Pod IP,请求返回503且target-ip-count为空。此外,EKS端点创建后不可就地更新,变更需重建网关,且主动健康检查仅ASG端点支持。选择EKS前需评估这些运维约束。

DNS灰度迁移的实操要点

迁移完全基于DNS,推荐用Route 53加权路由从10%逐步切到100%。文章强调,切换前应提前至少24小时把旧CNAME的TTL降到60至120秒,并记录当前CNAME目标以便回滚。回滚只需把RTB Fabric权重设0、旧端点设100,无需改动网关、路由规则、证书或应用。此外,上线前可用curl --resolve临时指向网关IP,验证TLS证书、路由和投递全链路,避免直接改DNS导致实时流量受损。

功能配额与不支持项

文章列出关键约束:每账户默认2个网关、每网关2条链路、每链路2个模块、每链路1000 TPS、HTTP请求超时1.5秒。同时明确不支持路径正则、每规则多个查询条件、兜底默认规则、HTTP/2上行、mTLS、WebSocket、响应头注入及请求/响应体改写。资源按区域和客户独立,多区域需分别迁移。这些限制意味着RTB Fabric适合标准OpenRTB over HTTPS场景,复杂路由或双向TLS需求需另行评估。

❓

Q&A

AWS RTB Fabric 是什么?它主要解决什么问题?

AWS RTB Fabric 是专为实时竞价(RTB)广告负载打造的全托管服务,提供个位数毫秒级延迟的专用高性能私有网络,相比标准网络最高可降低约 80% 的网络成本。它让 AdTech 公司无需自建托管机房、无需预付承诺,就能与供给侧和需求侧合作伙伴无缝互联。

外部 SSP 没有接入 RTB Fabric,如何把竞价流量投递到我 VPC 内的竞价服务器?

作为 DSP(响应方),你需要创建外部响应方网关(External Responder Gateway),配置入站外部链路(Inbound External Link)与路由规则,如需沿用现有公开域名再关联 ACM 证书并配置自定义域名。外部 SSP 零配置,只需继续把请求发往原域名,通过 DNS CNAME 切换即可。

ASG 和 EKS 两种后端在配置上有什么主要区别?

两者的链路、证书、路由规则、模块、DNS 步骤完全相同,差异只在 IAM 角色授权方式和创建网关时的 --managed-endpoint-configuration 参数:ASG 用 autoScalingGroups,EKS 用 eksEndpoints。此外,ASG 端点可在线更新且支持主动健康检查,EKS 端点创建后不可就地更新,需变更只能重建网关。

EKS 后端常见的坑是什么?如何解决?

常见坑是集群只开公网 API 端点,而网关 ENI 位于公网子网却没有公网 IP,IGW 不会为其做 NAT,导致连不上 API server,网关虽 ACTIVE 但永远发现不到 Pod IP,请求返回 503、指标 target-ip-count 为空。解决办法是开启 endpointPrivateAccess=true,让网关 ENI 经 VPC 内部直连。

如何在不影响线上流量的情况下验证自定义域名入站链路是否正常?

推荐用 curl --resolve 临时把域名指向网关 IP,完整验证 TLS 证书、路由和投递到竞价服务器这条链路。链路打通时 TLS 握手会呈现你为自定义域名关联的客户证书,请求返回 2xx,响应头含 x-amz-response-source: Responder 与正确的 x-amz-rtb-link-id。

迁移到 RTB Fabric 后如何灰度切流和回滚?

迁移完全基于 DNS,推荐用 Amazon Route 53 加权路由灰度,例如从旧端点 90 / RTB Fabric 10 逐步过渡到 0 / 100。迁移前把旧 CNAME 的 TTL 提前至少 24 小时降到 60–120 秒,并记录当前 CNAME 目标。回滚只需把 RTB Fabric 权重设 0、旧端点设 100,无需改动网关、路由规则、证书或应用。

AWS RTB Fabric 外部入站场景如何计费?

按发送的交易数计费(接收不计费),外部入站场景按 External to AWS RTB Fabric 费率。以 us-east-1 为例,前 2 万亿笔/月交易条数 $34.00/十亿,超过部分 $10.00/十亿;超额负载前 2T 每 GiB $0.011;No-bid $3.00/十亿。实际费用随月交易量、单笔大小、no-bid 数量、区域变化,请以 AWS Pricing Calculator 或账单为准。

使用 RTB Fabric 外部入站链路有哪些关键配额和限制?

默认配额:每账户网关数量 2,每网关 link 数 2,每流模块数 2,每网关可用区数 1,每 link TPS 1,000,HTTP 请求超时 1.5 秒。支持外部入站链路默认否,需在 Service Quotas 中设为 1。不支持路径正则、每规则多个查询条件、兜底默认规则、HTTP/2 上行、mTLS、WebSocket、响应头注入、请求/响应体改写。资源按区域、按客户独立,多区域需分别独立迁移。

🏷️

标签

➡️

继续阅读