You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何安全访问部署在VPC私有子网中的Amazon OpenSearch集群?

私有子网中Amazon OpenSearch Dashboard安全访问方案

以下是针对部署在仅NAT私有子网中的OpenSearch Dashboard的安全访问方案,包含创新组合式实现思路:

1. EC2 Instance Connect Endpoint + Session Manager 本地端口转发

无需部署公网堡垒机,完全基于AWS托管服务实现安全跳板:

  • 创建EC2 Instance Connect Endpoint(ICE)并关联OpenSearch所在VPC的私有子网,ICE仅在VPC内生效,无公网IP
  • 为需要访问的IAM用户/角色附加最小化权限(如EC2InstanceConnectEndpointAccess和AmazonSSMReadOnlyAccess+会话转发权限)
  • 本地执行SSM端口转发命令,直接映射本地端口到OpenSearch Dashboard内网地址:
    aws ssm start-session --target <同VPC私有子网EC2实例ID> --document-name AWS-StartPortForwardingSessionToRemoteHost --parameters '{"host": ["<OpenSearch集群内网端点>"], "portNumber": ["5601"], "localPortNumber": ["5601"]}'
    
  • 安全优势:无公网暴露、无需管理密钥对、IAM细粒度权限控制、Session Manager会话可审计

2. AWS App Runner 作为私有反向代理 + IAM OIDC 认证

将App Runner作为安全入口,结合IAM身份认证实现无公网暴露的Dashboard访问:

  • 创建VPC连接器,关联OpenSearch所在VPC的私有子网和安全组,确保App Runner能访问内网OpenSearch服务
  • 部署App Runner服务,配置自定义反向代理(如Nginx),将请求转发到OpenSearch Dashboard的内网地址http://<集群内网端点>:5601
  • 为App Runner配置IAM OIDC身份提供商,开启基于IAM的访问控制:仅授权的IAM用户/角色能通过App Runner的域名访问Dashboard
  • 安全优势:托管式服务无需运维、IAM认证替代传统账号密码、App Runner自动扩缩容、无公网IP暴露OpenSearch

3. CloudFront + Lambda@Edge + VPC Endpoint 边缘认证代理

利用CloudFront的边缘能力和VPC私有链接,实现公网入口但零公网暴露后端的访问:

  • 在OpenSearch所在VPC中创建CloudFront的私有链接端点(Interface VPC Endpoint),确保CloudFront能通过内网访问Dashboard
  • 创建CloudFront分配,将起源设置为OpenSearch的内网端点,启用VPC端点访问
  • 编写Lambda@Edge函数,在Viewer Request阶段验证用户身份:支持Cognito JWT令牌校验、IAM签名验证两种方式,未通过认证的请求直接返回403
  • 安全优势:CloudFront提供DDoS防护和全球加速、边缘认证减少后端压力、VPC端点确保流量全程内网传输、细粒度的访问控制

4. 企业本地网络打通方案(Transit Gateway + VPN/Direct Connect)

适合已有本地办公网络的企业,实现内网直接访问:

  • 通过AWS Transit Gateway将企业本地网络(VPN/Direct Connect接入)与OpenSearch所在VPC打通
  • 配置OpenSearch安全组,仅允许本地办公网络的IP段访问5601端口
  • 结合OpenSearch的内部身份认证(如AD集成、SAML),实现企业统一身份管理下的访问
  • 安全优势:流量全程在私有网络传输、企业内部身份体系复用、无公网暴露风险

5. ECS/EKS 部署 OAuth2 Proxy + 内部ALB认证

针对容器化环境的轻量认证代理方案:

  • 在同VPC的私有子网部署OAuth2 Proxy容器,配置其指向OpenSearch Dashboard的内网地址
  • 创建内部型Application Load Balancer(ALB),关联OAuth2 Proxy所在子网,配置ALB的Cognito认证模块
  • 用户访问内部ALB的DNS地址时,先通过Cognito完成身份认证,再由OAuth2 Proxy转发请求到Dashboard
  • 安全优势:容器化部署易于扩缩容、ALB+Cognito实现托管式认证、无公网暴露后端

内容的提问来源于stack exchange,提问作者Shazakz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 10:05:01