You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法从同子网EC2实例ping通AWS IoT VPC接口端点排查

问题原因分析

核心原因:AWS VPC接口端点不支持ICMP协议

AWS的VPC接口端点(Interface Endpoint)仅转发TCP/UDP协议的流量,不处理ICMP请求(包括ping使用的ICMP Echo Request)。即使你的安全组配置允许了ICMP,当流量路由到VPC接口端点时,端点会直接丢弃ICMP包,因此无法收到ping响应。

现象对应解释

  1. 配置Route53托管区后ping不通:
    此时EC2将IoT ATS端点解析到VPC接口端点的私有IP,ping请求发往该私有IP,但VPC接口端点不响应ICMP,所以无返回。
  2. 删除托管区后能ping通:
    解析回到IoT公网端点,流量走互联网网关,公网的IoT Core端点支持ICMP响应,因此ping成功。
  3. curl 8883端口能成功:
    IoT数据端点(com.amazonaws.us-east-1.iot.data)支持MQTT协议(8883端口),VPC接口端点会正常转发TCP流量到IoT服务,因此curl能建立连接。

额外验证点

直接ping VPC接口端点的私有IP(通过dig结果获取),同样会无响应,这进一步确认是VPC接口端点本身不支持ICMP导致的。


内容的提问来源于stack exchange,提问作者NotAgain

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.26 13:20:11