You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS架构问题:Internet-facing ALB与Internal ALB通信报504错误

排查ECS架构中Internal ALB导致的API 504超时问题

已知正常情况:

  • Internet-facing ALB基于主机头转发至前端容器,运行正常
  • Internal ALB的API目标组健康检查通过,ECS服务状态正常
  • 所有组件部署在同一个Internet-facing ALB时无异常

核心排查步骤

1. 前端容器到Internal ALB的连通性验证

  • 检查前端容器所在子网与Internal ALB子网的网络可达性:
    • 确认VPC路由表:前端子网的路由需能指向Internal ALB所在的私网子网
    • 前端安全组需配置出站规则,允许访问Internal ALB的端口(如80/443)及对应安全组
  • 在前端容器内执行连通性测试:
    # 解析Internal ALB域名,确认DNS正常
    nslookup <internal-alb-dns>
    # 测试API端口连通性
    curl -v http://<internal-alb-dns>:<api-port>/your-health-endpoint
    
    若解析失败,检查VPC是否启用DNS解析和DNS主机名;若端口不通,优先排查前端安全组出站规则。

2. Internal ALB与目标组配置检查

  • 核对Internal ALB监听器规则:确保主机头、路径匹配规则与Internet ALB上的API转发规则完全一致
  • 调整目标组超时设置:504错误多为ALB等待目标响应超时,对比同ALB部署时的目标组配置,将连接超时和响应超时调整至合理值(默认60秒,若API处理耗时更长需延长)
  • 确认目标组协议/端口:与API容器的监听协议、端口映射完全匹配,避免协议不兼容(如HTTP vs HTTPS)

3. API应用层校验排查

  • 检查API代码的访问限制:确认是否存在IP白名单、请求头校验逻辑(如X-Forwarded-For、Host),拒绝了Internal ALB的请求
  • 查看API容器日志:确认是否接收到前端通过Internal ALB发送的请求——若未接收,问题在网络层;若已接收但无响应,需排查API业务逻辑是否阻塞

4. VPC网络ACL与路由检查

  • Internal ALB所在子网的网络ACL:允许来自前端子网的入站流量(API端口),以及出站至API容器子网的流量
  • API容器所在子网的网络ACL:允许来自Internal ALB子网的入站流量(API端口),以及出站响应流量
  • 路由表验证:确保Internal ALB子网路由表能到达API容器子网,前端子网路由表能到达Internal ALB子网

5. ECS网络模式适配

  • 若使用awsvpc网络模式:确认前端任务的安全组允许出站访问Internal ALB的安全组,且前端任务能解析Internal ALB的私有DNS

内容的提问来源于stack exchange,提问作者Lucas Rodrigues

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 05:17:39