VPC内Lambda调用私有API Gateway源IP异常问题咨询
为什么Lambda请求私有APIGW的源IP不在Lambda子网范围内?
这是因为私有API Gateway(APIGW)通过VPC端点(Interface VPCE)接收VPC内流量,具体逻辑如下:
- 当你为私有APIGW配置自定义域名并在VPC内访问时,请求会通过DNS解析到APIGW对应的Interface类型VPC端点(VPCE)的地址。Lambda的请求先发送到该VPCE的弹性网络接口(ENI),再由VPCE转发给APIGW。
- APIGW访问日志中记录的源IP,是VPCE的ENI的IP地址,而非Lambda自身的ENI IP。
- 你看到的
172.31.128.48属于VPC的CIDR范围(172.31.0.0/16),但不在Lambda的子网(172.31.16.0/20)内,说明这个VPCE部署在VPC内的其他子网中——这是完全合规的,只要VPCE和Lambda同属一个VPC,就能实现私有访问。
验证方法
你可以登录AWS控制台,进入VPC服务的「端点」页面,找到关联该私有APIGW的VPCE,查看其绑定的子网和ENI信息,就能确认172.31.128.48就是该VPCE的ENI之一的IP地址。
内容的提问来源于stack exchange,提问作者PeeKay
相关产品推荐
相关产品推荐

