You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将SNS的HTTP(S)请求加入白名单?VPC场景下的方案咨询

AWS SNS 对接VPC内IP受限应用的方案解析

直接添加所有AWS IP段到白名单的合理性

这个方案可行但并非最优:

  • 优点:操作简单,能快速让SNS请求进入你的应用
  • 缺点:AWS的IP段会定期更新,你需要持续跟进维护;而且范围太宽泛,相当于开放给所有AWS服务的IP,会降低应用的安全性,存在不必要的暴露风险。

更优的替代方案

1. 使用SNS VPC接口端点

创建SNS的VPC接口端点后,SNS会通过VPC内部网络向你的应用发送请求,完全走内网通道:

  • 你只需要在应用的安全组中,允许该VPC接口端点的安全组(或者其ENI的私有IP)访问即可
  • 无需维护公网IP段,安全性更高,还能避免公网传输的延迟和潜在风险

2. 引入中间转发层

比如用Lambda或API Gateway作为中转:

  • Lambda方案:让SNS触发VPC内的Lambda函数,再由Lambda调用你的应用。只需将Lambda所在的安全组加入应用安全组的白名单即可,SNS触发Lambda是AWS内部机制,无需额外IP配置
  • API Gateway方案:配置API Gateway的私有集成(VPC Link)对接你的应用,SNS发送请求到API Gateway的公网端点,再由API Gateway通过VPC Link转发到VPC内的应用。此时应用安全组只需允许API Gateway VPC Link的相关IP/安全组访问

3. 验证SNS请求签名(作为补充安全措施)

不管用哪种方案,都可以开启SNS请求签名验证:通过校验请求中的签名,确保请求确实来自AWS SNS,即使IP范围有疏漏,也能阻挡非法请求。

内容的提问来源于stack exchange,提问作者BlackLotus

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 09:32:12