You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS问题:VPC内Lambda针对特定IP的网络请求失败

Lambda VPC内访问公网超时问题排查与解决

核心原因分析

  1. 目标服务IP不固定:多数带CDN、负载均衡的公网服务会返回多个动态边缘IP,你配置的单个x.x.x.x/32仅覆盖其中一个,其他解析IP被安全组拦截,导致请求超时。
  2. DNS解析失败:Lambda需访问VPC内置DNS服务器(VPC CIDR段的第二个IP,如10.0.0.2)完成域名解析,若安全组未允许DNS端口(UDP/TCP 53)的出站流量,即便配置了目标IP也无法发起请求。
  3. 隐性跳转流量未被允许:部分服务会在请求过程中跳转至其他IP(如OAuth认证、资源加载节点),这些IP不在你配置的范围内,直接导致连接中断。

排查与解决步骤

  • 确认目标服务的完整IP范围
    用dig或nslookup查询目标域名的所有解析IP:

    dig your-target-domain.com +short
    

    如果是AWS托管服务(如CloudFront、S3),直接查询官方公布的对应服务IP段列表,将所有相关IP段及对应端口(如HTTPS 443)添加到安全组出站规则中。

  • 添加DNS访问权限
    在Lambda的安全组出站规则中新增:

    • 协议:UDP和TCP
    • 端口:53
    • 目标:VPC的DNS服务器IP(或直接配置VPC的CIDR范围,确保覆盖内部DNS)
  • 通过VPC流日志定位拦截流量
    开启VPC流日志,筛选Lambda所在子网的流量记录,查看是否有被安全组拒绝的出站请求,根据日志中的目标IP/端口针对性调整规则。

  • 验证NAT网关配置
    确认NAT网关部署在公网子网,且私网子网的路由表已将0.0.0.0/0指向NAT网关;同时检查NAT网关的弹性公网IP状态正常,无封禁情况。

内容的提问来源于stack exchange,提问作者user_randomnumbers

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 20:46:12