You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用AWS负载均衡器与目标组搭建生产环境及非公开开发环境?

解决AWS负载均衡器下开发环境不对外暴露的方案

以下是几种可行的实现方案,根据你的安全需求和访问场景选择:


1. 调整负载均衡器监听器规则,限制开发环境的访问源

直接在公网负载均衡器的443监听器中,对dev.example.com的转发规则添加源IP过滤:

  • 进入AWS控制台的负载均衡器页面,找到目标443监听器
  • 编辑dev.example.com对应的转发规则,添加源IP地址匹配条件,仅允许公司内部办公网IP段(如192.168.0.0/16)或固定公网出口IP访问
  • 对不满足条件的请求,配置直接返回403 Forbidden或拒绝转发

2. 拆分负载均衡器,用内部LB承载开发环境

完全隔离开发环境的外部访问路径:

  • 创建一台内部型Application Load Balancer/NLB,该LB仅在VPC内部可见,无公网IP
  • 将Dev环境的目标组关联到这台内部LB
  • 删除公网负载均衡器中dev.example.com的转发规则
  • 内部人员通过VPN连接到VPC,或使用VPC内的跳板机访问Dev环境

3. 用AWS WAF拦截外部对开发域名的请求

通过WAF实现更灵活的访问控制:

  • 创建WAF Web ACL,添加规则:若请求主机头为dev.example.com且来源IP不在允许的内部IP列表中,则阻止请求
  • 将该Web ACL关联到公网负载均衡器的443监听器
  • 外部请求访问dev.example.com会被WAF直接拦截,仅内部IP可正常访问

4. 内部DNS隔离开发域名

从DNS层面阻断外部访问:

  • 在公司内部DNS服务器中配置dev.example.com的解析记录(指向公网LB或内部LB的私网IP)
  • 不在公网DNS托管区(如Route 53公网域)添加dev.example.com的解析记录
  • 外部用户无法通过域名定位到Dev环境,内部用户通过内部DNS正常访问

注意事项

  • 若选择IP限制方案,需确保内部IP段固定,避免办公网出口IP变动导致无法访问
  • 内部LB方案安全性最高,适合对开发环境隔离要求严格的场景
  • WAF方案支持快速调整规则,适合需要临时开放部分外部测试的场景

内容的提问来源于stack exchange,提问作者Jaymezon

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 05:20:01