VPC网段重叠时,us-west-1的ECS如何访问us-east-1的私有数据库
跨区域VPC网段重叠时ECS访问私有数据库的解决方案
针对你遇到的跨区域VPC网段重叠、无法使用VPC对等连接的问题,以下是按优先级排序的可行方案:
1. 优先推荐:AWS PrivateLink(跨区域接口端点)
这是最适配场景的方案,无需修改现有VPC网段,流量全程在AWS骨干网内传输,安全且无公网暴露风险。
具体配置步骤:
- 在us-east-1(数据库所在区域):
- 创建
VPC端点服务,将数据库实例(或前端的负载均衡,若有)关联至该服务。配置服务的允许列表,添加us-west-1区域ECS所在账号的ID。 - 更新数据库的安全组规则,允许来自VPC端点服务ENI的IP段访问数据库端口(如MySQL的3306、PostgreSQL的5432)。
- 创建
- 在us-west-1(ECS所在区域):
- 创建
跨区域接口端点,指向us-east-1的VPC端点服务,将端点部署在ECS任务所在的私有子网中。 - 调整ECS任务的安全组,允许访问接口端点的IP(或直接通过端点的DNS名称访问,AWS会自动解析到对应ENI)。
- ECS任务通过接口端点的DNS地址访问数据库即可,流量会自动通过AWS内部网络路由到目标数据库。
- 创建
2. 备选方案:中转VPC+地址转换
若无法使用PrivateLink,可通过中转VPC作为中间路由层解决网段重叠问题:
- 创建一个全新的VPC(可选择任意区域),使用与现有两个VPC均不重叠的网段。
- 在中转VPC与us-east-1数据库VPC、中转VPC与us-west-1 ECS VPC之间分别创建VPC对等连接。
- 在中转VPC内部部署NAT实例或Gateway Load Balancer,配置源地址转换(SNAT)和目标地址转换(DNAT):将ECS的源IP转换为中转VPC的IP,将数据库的目标IP映射为中转VPC的端口。
- 配置数据库安全组允许中转VPC的NAT实例IP访问;配置ECS安全组允许访问中转VPC的DNAT端口。
- 更新两个原有VPC的路由表,将对方区域的流量指向中转VPC的对等连接。
3. 最后选项:修改VPC网段
若上述方案均不可行,只能修改其中一个VPC的网段:
- 选择us-west-1的ECS VPC(或us-east-1的数据库VPC),重新规划为与对方不重叠的网段。
- 迁移该VPC内的所有资源(ECS任务、子网、路由表等)至新网段。
- 创建跨区域VPC对等连接,配置双方路由表互相指向对方网段。
- 调整数据库安全组允许新网段的访问,ECS安全组允许访问数据库网段。
- 此方案操作复杂度高,可能导致业务中断,仅作为最后选择。
内容的提问来源于stack exchange,提问作者Techtacles
相关产品推荐
相关产品推荐

