You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Route53私有托管区连接RDS失败排障求助

排查Route53私有托管区无法解析RDS域名的问题

以下是你可能遗漏的关键配置项,按优先级逐一排查:

1. 私有托管区与双VPC的关联

确认Route53私有托管区同时关联了EKS所在VPC和RDS所在VPC。私有托管区默认只绑定创建时选中的VPC,若仅关联其中一个,跨VPC的DNS解析必然失败。

  • 操作路径:Route53控制台→私有托管区详情→查看「关联的VPC」列表,确保两个VPC都在列且状态为「关联成功」。

2. VPC对等连接的跨VPC DNS解析开关

即便VPC本身开了DNS主机名和解析,VPC对等连接还需单独开启双向DNS解析权限:

  • 操作路径:VPC控制台→找到对应对等连接→编辑选项→勾选「允许对等VPC中的DNS解析」,注意要同时开启EKS VPC到RDS VPC、RDS VPC到EKS VPC两个方向的权限。

3. Route53记录集的正确性检查

核对私有托管区中dbname.database.internal这条记录集:

  • 记录类型:若用CNAME,必须指向RDS的私有端点(而非公开端点);若用A记录,要填写RDS实例的私有IP。
  • TTL值:建议设为300秒,避免缓存导致的解析延迟。
  • 关联VPC:确保记录集绑定的VPC包含EKS所在VPC。

4. EKS集群的DNS配置验证

如果是EKS Pod内无法解析,需检查CoreDNS配置:

  • 查看CoreDNS的ConfigMap,确认没有自定义规则拦截.database.internal域名的解析请求。
  • 在EKS节点或Pod内执行测试命令,看解析结果:
    nslookup dbname.database.internal
    
    若返回NXDOMAIN,说明DNS请求未到达Route53;若报错,检查VPC默认DNS服务器(网段+2,如10.0.0.2)是否能正常响应。

5. DNS流量的安全组/网络ACL放行

除了RDS的数据库流量,还要确保UDP 53端口的DNS流量在双VPC的安全组和网络ACL中双向放行:

  • EKS VPC安全组:允许出站UDP 53到RDS VPC网段或VPC DNS服务器。
  • RDS VPC安全组:允许入站UDP 53来自EKS VPC网段。
  • 网络ACL:双向添加UDP 53端口的允许规则。

6. RDS私有DNS的可用性确认

在RDS所在VPC的EC2实例上,执行nslookup测试RDS的私有端点,确认能正常解析到对应IP。如果RDS自身的私有DNS都无法解析,需检查RDS实例的DNS配置是否正常生成。


内容的提问来源于stack exchange,提问作者waseem mir

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 19:17:13