如何在AWS控制台添加IP段?配置Salesforce IP范围后连接异常求助
解决AWS控制台添加Salesforce IP段访问权限的问题
我来帮你一步步捋清楚这个问题,你遇到的核心卡点其实是没把Salesforce的IP范围转换成AWS安全组支持的CIDR格式,再加上对入站规则的配置细节没摸透,才导致限制IP后没法正常通信。
第一步:把IP范围转换成CIDR格式
AWS安全组不接受13.108.0.0 - 13.111.255.255这种起始-结束的IP范围,必须用CIDR表示法。你给的这个范围对应的CIDR是13.108.0.0/14——简单说下逻辑:108到111是4个连续的子网段(2的2次方等于4),所以子网前缀是14位,对应/14的写法。
之后要是还有其他Salesforce的IP范围,你可以用CIDR转换工具(本地或者在线的都能行,输入起始和结束IP就能算出对应的CIDR)来处理,确保格式符合AWS要求。
第二步:在AWS控制台配置安全组入站规则
- 登录AWS控制台,进入EC2服务,找到你的实例对应的安全组(在实例详情的「安全」标签里就能看到)。
- 点击安全组ID进入详情页,切换到「入站规则」标签,点击「编辑入站规则」。
- 按需添加规则:
- 如果要允许Salesforce访问特定业务端口(比如HTTP/HTTPS):
- 类型选对应的服务(比如HTTP(80)、HTTPS(443)),或者自定义TCP/UDP端口。
- 来源选择「自定义」,输入转换好的CIDR(比如
13.108.0.0/14)。
- 如果要允许ping(ICMP通信):
- 类型选「ICMPv4」,类型选「8(echo请求)」,代码选「0」。
- 来源同样填入Salesforce的CIDR。
- 如果要允许Salesforce访问特定业务端口(比如HTTP/HTTPS):
- 保存规则,等个几分钟让规则生效就行。
为什么之前的操作会失败?
- 单个IP没用:Salesforce发起请求的IP是动态的,会在官方公布的整个IP段里随机选,只加单个IP的话,大部分请求都会被安全组拦下来。
- 限制IP后ping不通:大概率是你没配置ICMP的入站规则——ping需要服务器先收到对方的ICMP echo请求,才能回复响应,所以必须在入站规则里允许来自Salesforce IP段的ICMP echo请求,不然服务器根本不会处理这个请求,自然ping不通。
额外提醒
- Salesforce的IP段会定期更新,记得定期查看官方发布的最新IP列表,及时更新你的安全组规则,避免突然出现访问失败的情况。
- 你已经把出站规则设为允许所有流量,这没问题——服务器回复Salesforce的请求属于出站流量,不需要额外限制。
按照这个步骤配置后,应该就能让Salesforce的IP段正常访问你的服务器了,如果还有问题,可以检查下安全组是不是正确关联到了实例,或者有没有其他网络ACL的限制(不过ACL默认是允许所有的,除非你手动改过)。
内容的提问来源于stack exchange,提问作者DGOU182
相关产品推荐
相关产品推荐

