关于AWS Site-to-Site VPN请求源IP范围的技术验证问询
AWS Site-to-Site VPN 请求源IP问题解答
核心结论
你的假设完全正确——默认情况下,客户本地API接收到的请求源IP范围就是你的AWS私有子网IP段。
具体逻辑
- 当AWS与客户本地建立Site-to-Site VPN后,双方需在路由表中配置对应网段的路由:你方将客户本地API所在子网的路由指向AWS VPN网关,客户方将你的AWS私有子网路由指向其本地VPN设备。
- 私有子网内的EC2实例发起跨VPN的API请求时,源IP会保留自身的私有子网私网IP,不会被自动转换(除非主动配置地址转换规则)。
- 客户侧只需将你的AWS私有子网范围添加至API的访问白名单,并确保本地路由表已将该网段指向VPN设备,即可正常接收并识别来自你方的请求。
例外场景
若存在以下情况,客户看到的源IP会发生变化:
- 你方在AWS侧为VPN连接配置了静态NAT规则,将私有子网IP转换为指定的其他IP段(如VPN网关公网IP或预留的专用IP段);
- 客户本地的VPN设备或防火墙对入站跨VPN流量做了地址转换;
- 路由配置错误导致EC2流量走公网NAT网关(但正常跨VPN流量不会走这条路径)。
内容的提问来源于stack exchange,提问作者Robert
相关产品推荐
相关产品推荐

