You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

将group-2添加至group-1后,RDS实例间FDW连接超时求助

可能的配置错误点

1. FDW使用了Aurora的公网端点而非内网端点

当RDS实例开启公网访问时,其DNS端点可能同时返回公网和内网IP。如果你的FDW连接配置中使用了Aurora的公网端点,group-2的RDS会通过公网IP发起连接——此时源IP是RDS的公网IP,并不属于group-2安全组对应的内网IP范围,因此会被group-1的安全组规则拦截。

而EC2实例使用group-2安全组时,默认优先解析同VPC内资源的内网IP,所以能匹配group-1的安全组规则正常连接。

验证方式:在group-2的RDS实例中执行nslookup <aurora-endpoint>,查看返回的IP是内网(通常为10.x.x.x、172.x.x.x或192.168.x.x段)还是公网IP。
修复方案:将FDW的host参数修改为Aurora的内网端点(可在AWS控制台RDS实例详情页获取)。

2. 安全组规则的源配置有误

检查group-1的入站规则:

  • 确认添加的是group-2的安全组ID,而非名称(名称可能重复,但ID唯一)
  • 确认规则的协议是TCP,端口范围是5432
  • 确认规则优先级高于其他可能的拒绝规则(安全组规则按顺序匹配,优先级高的先生效)

3. VPC网络ACL(NACL)限制了RDS间的流量

安全组是实例级的状态化规则,而NACL是VPC子网级的无状态规则,需同时检查双向流量:

  • 确认Aurora所在子网的NACL入站规则允许来自group-2所在子网IP段的TCP 5432流量
  • 确认Aurora所在子网的NACL出站规则允许返回的TCP 1024-65535端口流量(RDS发起连接时会使用临时端口)

虽然EC2能正常连接,但需确认RDS所在子网与EC2所在子网是否在同一个NACL规则范围内,避免NACL仅允许EC2子网的流量。

4. RDS实例的DNS解析配置问题

部分RDS实例的DNS解析设置可能强制优先返回公网IP:

  • 进入AWS控制台RDS实例详情页,查看DNS解析配置(通常在"网络与安全"部分)
  • 确保设置为VPC-only或Both(而非Public only),这样同VPC内的RDS实例会优先解析内网IP

内容的提问来源于stack exchange,提问作者Paul

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 05:32:45