You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于AWS Site-to-Site VPN请求源IP范围的技术验证问询

AWS Site-to-Site VPN 请求源IP问题解答

核心结论

你的假设完全正确——默认情况下,客户本地API接收到的请求源IP范围就是你的AWS私有子网IP段。

具体逻辑

  • 当AWS与客户本地建立Site-to-Site VPN后,双方需在路由表中配置对应网段的路由:你方将客户本地API所在子网的路由指向AWS VPN网关,客户方将你的AWS私有子网路由指向其本地VPN设备。
  • 私有子网内的EC2实例发起跨VPN的API请求时,源IP会保留自身的私有子网私网IP,不会被自动转换(除非主动配置地址转换规则)。
  • 客户侧只需将你的AWS私有子网范围添加至API的访问白名单,并确保本地路由表已将该网段指向VPN设备,即可正常接收并识别来自你方的请求。

例外场景

若存在以下情况,客户看到的源IP会发生变化:

  • 你方在AWS侧为VPN连接配置了静态NAT规则,将私有子网IP转换为指定的其他IP段(如VPN网关公网IP或预留的专用IP段);
  • 客户本地的VPN设备或防火墙对入站跨VPN流量做了地址转换;
  • 路由配置错误导致EC2流量走公网NAT网关(但正常跨VPN流量不会走这条路径)。

内容的提问来源于stack exchange,提问作者Robert

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 10:12:03