如何获取CloudWatch的IP段?云监控代理出站流量配置咨询
解决CloudWatch代理出站流量控制的问题
方法一:使用VPC服务端点
- 若服务器部署在AWS VPC内,创建CloudWatch Metrics(
com.amazonaws.<你的区域>.monitoring)和CloudWatch Logs(com.amazonaws.<你的区域>.logs)的VPC端点。配置完成后,CloudWatch代理会自动通过内网访问CloudWatch服务,无需走公网。此时只需在服务器的安全组/防火墙中,允许向VPC端点所属的VPC内网CIDR范围发起443端口的出站流量即可。
方法二:精准筛选AWS IP范围文件中的CloudWatch段
AWS官方IP范围文件包含CloudWatch相关的IP条目,只需按服务和区域筛选:
- 获取AWS IP范围JSON文件后,使用工具筛选
service字段为AMAZON_CLOUDWATCH和CLOUDWATCH_LOGS、且与服务器同区域的IP前缀。 - 示例Linux命令(需提前安装jq工具):
将# 假设已下载ip-ranges.json到本地 cat ip-ranges.json | jq '.prefixes[] | select(.service=="AMAZON_CLOUDWATCH" or .service=="CLOUDWATCH_LOGS") | select(.region=="us-east-1")'us-east-1替换为你的服务器所在区域,得到的结果就是该区域CloudWatch的IP段,把这些段添加到出站规则的允许列表,端口指定443。
方法三:通过域名解析动态获取IP
CloudWatch代理默认连接<你的区域>.monitoring.amazonaws.com和<你的区域>.logs.amazonaws.com域名,可定期解析这两个域名获取对应IP,再更新防火墙规则:
- 示例解析命令:
注意:这类IP可能会随AWS运维调整,需定期更新规则,适合有自动化运维能力的场景。dig +short us-east-1.monitoring.amazonaws.com dig +short us-east-1.logs.amazonaws.com
内容的提问来源于stack exchange,提问作者Girish Mane
相关产品推荐
相关产品推荐

