You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

同一VPC内EC2实例能否通过VPC端点互访?配置故障求助

问题解答

能不能用VPC端点实现APP1→VPC端点→APP2的流量路径?

不行。你创建的EC2服务接口端点是用来让私有子网内的实例调用EC2管理API(比如aws ec2 describe-instances这类操作)的,根本不是用来在两个EC2实例之间转发应用流量的。VPC端点的核心作用是让私有资源不用走公网就能访问AWS托管服务(如S3、DynamoDB)或第三方PrivateLink服务,没法做VPC内部实例间的流量中转。

你用EC2接口端点连不上APP2的原因

  • 方向错了:EC2接口端点只处理EC2 API请求,不会转发你的APP1到APP2的8090端口流量
  • 逻辑不成立:就算你给端点安全组开了8090,端点本身没有路由到APP2的规则,也不可能把请求转过去

优化当前绕路流量的正确方案

既然两个实例在同一VPC的私有子网里,完全没必要绕NAT、IGW、ELB,直接内网互访是最优解:

  • 方案1:直接用私有IP访问
    • 配置安全组:APP2的安全组允许APP1所在安全组(或APP1的私有IP)访问8090端口;APP1的安全组允许出站到8090端口
    • APP1直接请求APP2私有IP:8090,流量全程在VPC内部走,路径是APP1→VPC内网路由→APP2,延迟最低,零成本
  • 方案2:内网负载均衡(NLB/ALB)
    • 如果需要负载均衡(比如以后扩容APP2),创建内网型ALB/NLB(不要开公网IP),把APP2注册到目标组
    • APP1访问内网LB的DNS名称:8090,流量路径是APP1→内网LB→APP2,全程内网,不用走公网
  • 方案3:Route 53私有域名(可选)
    • 给APP2或内网LB在Route 53私有托管区配置一个私有域名(比如app2.internal),APP1通过域名访问,流量还是走VPC内网

(可选)EC2接口端点连接问题排查步骤

虽然这个端点不适合你的场景,但如果要排查连接失败:

  • 确认你用的是EC2接口端点的正确DNS名称,而不是随便填的地址
  • 检查APP1的安全组是否允许出站访问443端口(EC2 API用的是443,不是8090)
  • 确认子网路由表中存在指向EC2接口端点的路由(接口端点创建时会自动添加,别误删)

内容的提问来源于stack exchange,提问作者HaridharanS

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 18:13:22