You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EC2调用AWS Lambda遇网络超时,求助排查安全组配置问题

排查EC2调用Lambda的安全组网络问题
  • 明确访问路径本质:EC2调用Lambda的公网API端点(lambda.us-east-1.amazonaws.com)时,走的是公网流量,而非同安全组内的私网访问。自引用安全组仅允许同组内资源互访,Lambda的公网端点不在这个安全组范围内,所以原安全组的出站规则必须放开对应公网流量。

  • 修正安全组出站规则:

    • 无需直接用全开放的0.0.0.0/0,可以限定到AWS Lambda服务的公网IP段。在AWS控制台的VPC服务中找到「IP地址前缀列表」,选择com.amazonaws.us-east-1.lambda前缀列表,将其作为出站规则的目标,允许TCP 443端口的流量。
    • 确保原安全组的出站规则里包含这条配置,不能只保留自引用的出站规则。
  • 验证VPC与子网的公网访问能力:

    • 如果EC2在私有子网,必须配置NAT网关,且子网路由表中存在指向NAT网关的0.0.0.0/0路由,否则EC2无法出站到公网。
    • 如果EC2在公有子网,确认实例已分配公网IP,且路由表默认路由指向Internet网关。
  • 手动测试网络连通性:

    • 在EC2实例上执行curl -v https://lambda.us-east-1.amazonaws.com,通过输出判断是DNS解析失败还是连接超时,进一步缩小问题范围。
    • 执行dig lambda.us-east-1.amazonaws.com,确认域名能解析到有效IP,排除DNS配置问题。
  • 可选:改用VPC内网访问Lambda:

    • 创建Lambda的Interface类型VPC端点,让EC2通过内网访问Lambda,无需走公网。此时需要:
      1. 给VPC端点配置安全组,允许EC2所在安全组的TCP 443入站流量;
      2. EC2所在安全组添加出站规则,允许TCP 443流量到VPC端点的安全组或IP。

内容的提问来源于stack exchange,提问作者Ezekiel Wright

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 05:53:14