如何用AWS负载均衡器与目标组搭建生产环境及非公开开发环境?
解决AWS负载均衡器下开发环境不对外暴露的方案
以下是几种可行的实现方案,根据你的安全需求和访问场景选择:
1. 调整负载均衡器监听器规则,限制开发环境的访问源
直接在公网负载均衡器的443监听器中,对dev.example.com的转发规则添加源IP过滤:
- 进入AWS控制台的负载均衡器页面,找到目标443监听器
- 编辑
dev.example.com对应的转发规则,添加源IP地址匹配条件,仅允许公司内部办公网IP段(如192.168.0.0/16)或固定公网出口IP访问 - 对不满足条件的请求,配置直接返回
403 Forbidden或拒绝转发
2. 拆分负载均衡器,用内部LB承载开发环境
完全隔离开发环境的外部访问路径:
- 创建一台内部型Application Load Balancer/NLB,该LB仅在VPC内部可见,无公网IP
- 将Dev环境的目标组关联到这台内部LB
- 删除公网负载均衡器中
dev.example.com的转发规则 - 内部人员通过VPN连接到VPC,或使用VPC内的跳板机访问Dev环境
3. 用AWS WAF拦截外部对开发域名的请求
通过WAF实现更灵活的访问控制:
- 创建WAF Web ACL,添加规则:若请求主机头为
dev.example.com且来源IP不在允许的内部IP列表中,则阻止请求 - 将该Web ACL关联到公网负载均衡器的443监听器
- 外部请求访问
dev.example.com会被WAF直接拦截,仅内部IP可正常访问
4. 内部DNS隔离开发域名
从DNS层面阻断外部访问:
- 在公司内部DNS服务器中配置
dev.example.com的解析记录(指向公网LB或内部LB的私网IP) - 不在公网DNS托管区(如Route 53公网域)添加
dev.example.com的解析记录 - 外部用户无法通过域名定位到Dev环境,内部用户通过内部DNS正常访问
注意事项
- 若选择IP限制方案,需确保内部IP段固定,避免办公网出口IP变动导致无法访问
- 内部LB方案安全性最高,适合对开发环境隔离要求严格的场景
- WAF方案支持快速调整规则,适合需要临时开放部分外部测试的场景
内容的提问来源于stack exchange,提问作者Jaymezon
相关产品推荐
相关产品推荐

