将group-2添加至group-1后,RDS实例间FDW连接超时求助
可能的配置错误点
1. FDW使用了Aurora的公网端点而非内网端点
当RDS实例开启公网访问时,其DNS端点可能同时返回公网和内网IP。如果你的FDW连接配置中使用了Aurora的公网端点,group-2的RDS会通过公网IP发起连接——此时源IP是RDS的公网IP,并不属于group-2安全组对应的内网IP范围,因此会被group-1的安全组规则拦截。
而EC2实例使用group-2安全组时,默认优先解析同VPC内资源的内网IP,所以能匹配group-1的安全组规则正常连接。
验证方式:在group-2的RDS实例中执行nslookup <aurora-endpoint>,查看返回的IP是内网(通常为10.x.x.x、172.x.x.x或192.168.x.x段)还是公网IP。
修复方案:将FDW的host参数修改为Aurora的内网端点(可在AWS控制台RDS实例详情页获取)。
2. 安全组规则的源配置有误
检查group-1的入站规则:
- 确认添加的是group-2的安全组ID,而非名称(名称可能重复,但ID唯一)
- 确认规则的协议是
TCP,端口范围是5432 - 确认规则优先级高于其他可能的拒绝规则(安全组规则按顺序匹配,优先级高的先生效)
3. VPC网络ACL(NACL)限制了RDS间的流量
安全组是实例级的状态化规则,而NACL是VPC子网级的无状态规则,需同时检查双向流量:
- 确认Aurora所在子网的NACL入站规则允许来自group-2所在子网IP段的TCP 5432流量
- 确认Aurora所在子网的NACL出站规则允许返回的TCP 1024-65535端口流量(RDS发起连接时会使用临时端口)
虽然EC2能正常连接,但需确认RDS所在子网与EC2所在子网是否在同一个NACL规则范围内,避免NACL仅允许EC2子网的流量。
4. RDS实例的DNS解析配置问题
部分RDS实例的DNS解析设置可能强制优先返回公网IP:
- 进入AWS控制台RDS实例详情页,查看DNS解析配置(通常在"网络与安全"部分)
- 确保设置为
VPC-only或Both(而非Public only),这样同VPC内的RDS实例会优先解析内网IP
内容的提问来源于stack exchange,提问作者Paul
相关产品推荐
相关产品推荐

