EC2通过VPC接口端点访问S3失败问题排查求助
问题排查清单
针对EC2实例无法连接同子网内S3接口端点的问题,按以下方向逐一排查:
安全组规则限制
- 检查EC2实例的安全组:是否放行出站TCP 443流量到S3接口端点的IP范围。
- 检查S3接口端点的安全组:是否允许来自EC2实例所在私有子网IP段的入站TCP 443流量。
子网路由表缺失本地路由
- 同子网内的实例和端点通信依赖VPC的本地路由(目标为VPC的CIDR,下一跳为
local)。如果路由表中这条路由被误删,同子网设备之间无法直接通信。
- 同子网内的实例和端点通信依赖VPC的本地路由(目标为VPC的CIDR,下一跳为
S3接口端点未关联目标子网
- 确认S3接口端点的子网映射列表里包含EC2所在的私有子网。创建端点时可能误选子网,或者后续修改时移除了该子网的关联。
网络ACL的无状态规则限制
- 子网的网络ACL是无状态的,需同时配置入站和出站规则:
- 出站规则要允许TCP 443流量到S3接口端点的IP。
- 入站规则要允许来自S3接口端点的TCP 443响应流量。
- 任何一端的规则拒绝都会导致连接失败。
- 子网的网络ACL是无状态的,需同时配置入站和出站规则:
VPC DNS配置异常
- S3接口端点的域名解析依赖VPC内部DNS,需确认:
- VPC的
enableDnsSupport和enableDnsHostnames属性是否设为true。 - EC2实例是否使用VPC提供的DNS服务器(通常是VPC CIDR段的第二个IP),如果手动指定了外部DNS,可能无法解析端点域名。
- VPC的
- S3接口端点的域名解析依赖VPC内部DNS,需确认:
S3接口端点策略拦截
- 即便EC2的IAM角色有S3全权限,接口端点自身的策略可能拒绝了访问。检查端点策略是否包含允许该IAM角色执行S3操作的规则,是否存在明确的拒绝语句。
内容的提问来源于stack exchange,提问作者Ananya Deep
相关产品推荐
相关产品推荐

