跨区域EC2实例通过AWS内网连接ECS集群的实现问询
跨区域EC2实例通过私有IP连接ECS集群方案
完全可以实现跨区域EC2实例通过AWS内部私有网络连接ap-northeast-1区域的ECS集群,无需依赖公网IP/弹性IP,具体操作步骤如下:
一、建立跨区域VPC对等连接
- 在AWS控制台创建VPC对等连接:以EC2实例所在区域的VPC作为发起方,ap-northeast-1区域ECS集群所属VPC作为接受方,完成对等连接的创建与接受
- 配置双方VPC路由表:
- 在EC2所在VPC的路由表中,添加路由条目:目标地址为ap-northeast-1区域VPC的CIDR段,下一跳选择创建好的VPC对等连接ID
- 在ap-northeast-1区域的VPC路由表中,添加路由条目:目标地址为EC2所在VPC的CIDR段,下一跳选择对应的VPC对等连接ID
- 配置安全组规则:
- ECS集群所在VPC的安全组,需放行来自EC2所在VPC CIDR段的入站流量,端口范围根据ECS服务实际使用的端口设置(如80、443或自定义容器端口)
- EC2所在VPC的安全组,需放行前往ap-northeast-1区域VPC CIDR段的出站流量,端口与上述入站端口对应
二、配置ECS集群的私有访问能力
针对EC2类型ECS集群
- 确保集群内的EC2宿主机私有IP处于跨区域VPC对等连接可访问的子网中
- 若使用ECS服务发现,可配置Cloud Map私有命名空间,让跨区域EC2通过私有域名访问ECS服务;若未使用服务发现,直接使用宿主机私有IP+容器映射端口访问即可
针对Fargate类型ECS集群
- Fargate任务默认分配私有IP,需确保任务部署在与对等连接关联的子网中
- 配置Cloud Map私有命名空间,为ECS服务绑定私有域名,方便跨区域EC2通过域名访问;或直接使用Fargate任务的私有IP访问
- 确认任务所在子网的路由表已包含指向跨区域VPC的对等连接路由
三、验证连接有效性
在跨区域EC2实例上执行测试命令,比如:
curl http://<ECS服务私有IP/私有域名>:<端口>
或
telnet <ECS服务私有IP> <端口>
若能正常返回服务响应或连通成功,说明私有网络连接配置生效。
内容的提问来源于stack exchange,提问作者Sam McGrego
相关产品推荐
相关产品推荐

