You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EC2通过VPC接口端点访问S3失败问题排查求助

问题排查清单

针对EC2实例无法连接同子网内S3接口端点的问题,按以下方向逐一排查:

  • 安全组规则限制

    • 检查EC2实例的安全组:是否放行出站TCP 443流量到S3接口端点的IP范围。
    • 检查S3接口端点的安全组:是否允许来自EC2实例所在私有子网IP段的入站TCP 443流量。
  • 子网路由表缺失本地路由

    • 同子网内的实例和端点通信依赖VPC的本地路由(目标为VPC的CIDR,下一跳为local)。如果路由表中这条路由被误删,同子网设备之间无法直接通信。
  • S3接口端点未关联目标子网

    • 确认S3接口端点的子网映射列表里包含EC2所在的私有子网。创建端点时可能误选子网,或者后续修改时移除了该子网的关联。
  • 网络ACL的无状态规则限制

    • 子网的网络ACL是无状态的,需同时配置入站和出站规则:
      • 出站规则要允许TCP 443流量到S3接口端点的IP。
      • 入站规则要允许来自S3接口端点的TCP 443响应流量。
    • 任何一端的规则拒绝都会导致连接失败。
  • VPC DNS配置异常

    • S3接口端点的域名解析依赖VPC内部DNS,需确认:
      • VPC的enableDnsSupport和enableDnsHostnames属性是否设为true。
      • EC2实例是否使用VPC提供的DNS服务器(通常是VPC CIDR段的第二个IP),如果手动指定了外部DNS,可能无法解析端点域名。
  • S3接口端点策略拦截

    • 即便EC2的IAM角色有S3全权限,接口端点自身的策略可能拒绝了访问。检查端点策略是否包含允许该IAM角色执行S3操作的规则,是否存在明确的拒绝语句。

内容的提问来源于stack exchange,提问作者Ananya Deep

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 07:42:38