You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS私有子网内Windows EC2的IIS网站无法通过公网IPv4 DNS访问

私有子网EC2实例公网访问IIS网站失败的排查与解决

以下是针对你的场景的具体排查点和解决办法:

  • 确认实例是否绑定弹性公网IP(EIP)
    私有子网内的EC2默认不会分配公网IP,AWS的公网IPv4 DNS仅会绑定带有公网IP/EIP的实例。如果你的实例没有EIP,所谓的“公网DNS”实际上是VPC内部的私网解析记录,无法被公网访问。解决:给该Windows EC2分配并关联一个EIP,关联后AWS会自动生成对应的公网DNS记录。

  • 检查私有子网的路由表配置
    私有子网的路由表通常默认没有指向Internet Gateway(IGW)的默认路由(0.0.0.0/0 -> IGW-ID)。如果要让公网流量到达绑定EIP的私有子网实例,必须在该子网的路由表中添加这条路由。若需严格保持子网的私有属性,建议改用Application Load Balancer(ALB)部署在公有子网,通过ALB转发流量到私有子网的EC2实例。

  • 验证网络ACL(NACL)规则
    安全组允许443流量不代表NACL也允许。NACL是子网级的无状态防火墙,需同时配置入站和出站规则:

    • 入站规则:添加允许0.0.0.0/0访问TCP 443端口的规则
    • 出站规则:添加允许0.0.0.0/0访问所有TCP端口(或至少允许443响应流量)的规则
      注意NACL规则的优先级,确保拒绝规则不会覆盖允许规则。
  • 检查IIS绑定与SSL配置

    • 确认IIS网站的IP绑定设置为“全部未分配”,或绑定到实例的私网IP(EIP会映射到私网IP),避免仅绑定localhost导致外部无法访问。
    • 验证SSL证书已正确安装并绑定到443端口,可通过VPC内的其他实例访问该EC2的私网IP,确认IIS本身是否正常提供HTTPS服务。
  • 测试公网DNS解析
    在本地终端执行nslookup <你的实例公网DNS>,确认解析结果是实例的EIP。如果解析到私网IP,说明实例未绑定EIP,此时的DNS仅能在VPC内部使用。

  • 排查Windows本地防火墙
    Windows Defender防火墙可能默认阻止外部HTTPS流量。检查入站规则是否存在“允许HTTPS(TCP 443)”的规则,或临时关闭防火墙测试是否能正常访问,确认后再配置对应的允许规则。

内容的提问来源于stack exchange,提问作者Vishal

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 00:47:14