You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ECS任务因未分配公网IP无法启动,请求技术协助

Fargate任务在已启用自动分配公网IP的公有子网中无法拉取Docker镜像的排查方案

针对你遇到的问题,虽然子网已开启自动分配公网IP,但Fargate任务仍无法拉取镜像,可从以下几个关键配置点排查:

  • 检查任务定义的公网IP分配设置
    子网默认的自动分配公网IP设置可能被任务定义覆盖。进入ECS控制台,查看目标任务定义的网络配置(awsvpc模式下),确认assignPublicIp选项被设置为ENABLED——该优先级高于子网的默认配置。

  • 验证子网路由表的IGW默认路由
    确保公有子网关联的路由表包含0.0.0.0/0指向Internet Gateway(IGW)的路由。如果这条路由缺失或指向错误(比如指向NAT网关),任务无法直接访问公网。

  • 检查安全组的出站规则
    任务绑定的安全组必须允许出站流量:

    • 允许HTTPS(443端口)访问任意地址,用于拉取镜像的TLS连接;
    • 允许UDP 53端口的DNS流量,确保任务能解析镜像仓库的域名。
  • 确认子网NACL的双向流量权限
    网络访问控制列表(NACL)是子网级别的防火墙,需同时配置:

    • 出站规则允许443端口到0.0.0.0/0;
    • 入站规则允许来自0.0.0.0/0的1024-65535端口(动态响应端口);
    • 允许UDP 53端口的双向流量。
  • 检查VPC的DNS配置
    确认VPC的enableDnsSupport和enableDnsHostnames属性均为true。若DNS支持关闭,任务无法解析Docker Hub等仓库的域名,导致拉取失败。

  • 验证任务执行角色权限

    • 若拉取ECR镜像,任务执行角色需附加AmazonEC2ContainerRegistryReadOnly权限;
    • 若使用外部镜像仓库,确保IAM策略或服务控制策略(SCP)未限制任务的公网访问权限。

内容的提问来源于stack exchange,提问作者James

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 12:33:20