如何将公网流量干净转发至私有负载均衡器?(VPC跨域场景)
公网访问隔离VPC服务的解决方案
问题2:VPC_i中需部署的核心组件
- 公网型网络负载均衡器(Public NLB):作为公网流量的入口节点,负责将公网请求转发至
VPC_s内内部NLB的私有DNS地址。如果是HTTP/HTTPS类七层服务,也可选择公网型应用负载均衡器(Public ALB),支持路由规则、证书管理等更丰富的七层功能。 - (可选)Route 53私有托管区共享:若
VPC_i无法直接解析VPC_s内NLB的私有DNS记录,需在Route 53创建对应VPC_s的私有托管区,并共享给VPC_i,确保负载均衡器能正确解析目标地址。
问题1:实现公网用户干净访问的步骤
- 配置公网负载均衡器(VPC_i内)
- 在
VPC_i的公有子网中创建公网NLB/ALB,监听服务对应的端口(如80/443)。 - 将负载均衡器的目标组指向
VPC_s内内部NLB的私有DNS记录(例如internal-nlb.example.internal),并配置匹配服务的健康检查规则,确保能正常探测后端服务状态。
- 在
- 打通网络与DNS解析
- 确认Transit Gateway路由配置:
VPC_s和VPC_i的路由表已添加指向对方网段的Transit Gateway路由条目;同时双方的安全组、网络ACL需允许VPC_i公网LB与VPC_s内部NLB之间的对应端口流量。 - 确保DNS解析正常:开启两个VPC的
enableDnsHostnames和enableDnsSupport配置;若跨账户部署,需完成Route 53私有托管区的跨账户共享。
- 确认Transit Gateway路由配置:
- 配置公网访问入口
- 将公网LB的公有IP/公有DNS绑定到自定义域名(如
service.example.com),公网用户通过该域名发起访问。
- 将公网LB的公有IP/公有DNS绑定到自定义域名(如
- 安全加固
- 在
VPC_i的公网LB安全组中,仅允许公网用户的合法流量(如限制特定IP段、端口)。 - 在
VPC_s的内部NLB及后端服务安全组中,仅放行来自VPC_i公网LB的流量,避免服务直接暴露。
- 在
流量路径为:公网用户 → VPC_i公网LB → Transit Gateway → VPC_s内部NLB → 后端服务
内容的提问来源于stack exchange,提问作者dernat71
相关产品推荐
相关产品推荐

