面向公网的NLB检查私有子网实例健康为何需配置NAT网关?
面向互联网NLB健康检查依赖NAT网关的原因解析
你遇到的问题核心在于面向互联网的NLB和内部NLB的健康检查流量路径存在本质差异,并非所有LB健康检查都是VPC内部处理:
面向互联网NLB的健康检查源IP特性
面向互联网的NLB,其健康检查请求的源地址是NLB的公网IP,而非VPC内部的私有IP。这意味着健康检查流量是从公网发起,进入VPC私有子网的实例,而实例需要将响应数据包发送回这个公网IP地址。私有子网无NAT网关时的通信障碍
如果私有子网的路由表没有配置指向NAT网关的出站路由,私有子网内的实例只能与VPC内部的资源通信,无法访问公网。当实例收到NLB的公网源IP发起的健康检查请求后,无法将响应数据包发送回公网地址,导致健康检查超时、判定失败。NAT网关解决问题的原理
在公有子网部署NAT网关并配置私有子网的出站路由指向它后,实例的响应数据包会通过NAT网关转换为公网IP,成功发送回NLB的健康检查源IP,完成完整的双向通信链路,健康检查自然就能通过。
补充说明:如果是内部NLB(仅面向VPC内部流量),其健康检查才会使用VPC内部IP发起,全程在VPC内部流转,无需NAT网关支持。你之前的误解可能混淆了不同类型NLB的健康检查机制。
内容的提问来源于stack exchange,提问作者Argentum
相关产品推荐
相关产品推荐

