You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将公网流量干净转发至私有负载均衡器?(VPC跨域场景)

公网访问隔离VPC服务的解决方案

问题2:VPC_i中需部署的核心组件

  • 公网型网络负载均衡器(Public NLB):作为公网流量的入口节点,负责将公网请求转发至VPC_s内内部NLB的私有DNS地址。如果是HTTP/HTTPS类七层服务,也可选择公网型应用负载均衡器(Public ALB),支持路由规则、证书管理等更丰富的七层功能。
  • (可选)Route 53私有托管区共享:若VPC_i无法直接解析VPC_s内NLB的私有DNS记录,需在Route 53创建对应VPC_s的私有托管区,并共享给VPC_i,确保负载均衡器能正确解析目标地址。

问题1:实现公网用户干净访问的步骤

  1. 配置公网负载均衡器(VPC_i内)
    • 在VPC_i的公有子网中创建公网NLB/ALB,监听服务对应的端口(如80/443)。
    • 将负载均衡器的目标组指向VPC_s内内部NLB的私有DNS记录(例如internal-nlb.example.internal),并配置匹配服务的健康检查规则,确保能正常探测后端服务状态。
  2. 打通网络与DNS解析
    • 确认Transit Gateway路由配置:VPC_s和VPC_i的路由表已添加指向对方网段的Transit Gateway路由条目;同时双方的安全组、网络ACL需允许VPC_i公网LB与VPC_s内部NLB之间的对应端口流量。
    • 确保DNS解析正常:开启两个VPC的enableDnsHostnames和enableDnsSupport配置;若跨账户部署,需完成Route 53私有托管区的跨账户共享。
  3. 配置公网访问入口
    • 将公网LB的公有IP/公有DNS绑定到自定义域名(如service.example.com),公网用户通过该域名发起访问。
  4. 安全加固
    • 在VPC_i的公网LB安全组中,仅允许公网用户的合法流量(如限制特定IP段、端口)。
    • 在VPC_s的内部NLB及后端服务安全组中,仅放行来自VPC_i公网LB的流量,避免服务直接暴露。

流量路径为:公网用户 → VPC_i公网LB → Transit Gateway → VPC_s内部NLB → 后端服务

内容的提问来源于stack exchange,提问作者dernat71

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 18:13:20