使用Route53私有托管区连接RDS失败排障求助
排查Route53私有托管区无法解析RDS域名的问题
以下是你可能遗漏的关键配置项,按优先级逐一排查:
1. 私有托管区与双VPC的关联
确认Route53私有托管区同时关联了EKS所在VPC和RDS所在VPC。私有托管区默认只绑定创建时选中的VPC,若仅关联其中一个,跨VPC的DNS解析必然失败。
- 操作路径:Route53控制台→私有托管区详情→查看「关联的VPC」列表,确保两个VPC都在列且状态为「关联成功」。
2. VPC对等连接的跨VPC DNS解析开关
即便VPC本身开了DNS主机名和解析,VPC对等连接还需单独开启双向DNS解析权限:
- 操作路径:VPC控制台→找到对应对等连接→编辑选项→勾选「允许对等VPC中的DNS解析」,注意要同时开启EKS VPC到RDS VPC、RDS VPC到EKS VPC两个方向的权限。
3. Route53记录集的正确性检查
核对私有托管区中dbname.database.internal这条记录集:
- 记录类型:若用CNAME,必须指向RDS的私有端点(而非公开端点);若用A记录,要填写RDS实例的私有IP。
- TTL值:建议设为300秒,避免缓存导致的解析延迟。
- 关联VPC:确保记录集绑定的VPC包含EKS所在VPC。
4. EKS集群的DNS配置验证
如果是EKS Pod内无法解析,需检查CoreDNS配置:
- 查看CoreDNS的ConfigMap,确认没有自定义规则拦截
.database.internal域名的解析请求。 - 在EKS节点或Pod内执行测试命令,看解析结果:
若返回nslookup dbname.database.internalNXDOMAIN,说明DNS请求未到达Route53;若报错,检查VPC默认DNS服务器(网段+2,如10.0.0.2)是否能正常响应。
5. DNS流量的安全组/网络ACL放行
除了RDS的数据库流量,还要确保UDP 53端口的DNS流量在双VPC的安全组和网络ACL中双向放行:
- EKS VPC安全组:允许出站UDP 53到RDS VPC网段或VPC DNS服务器。
- RDS VPC安全组:允许入站UDP 53来自EKS VPC网段。
- 网络ACL:双向添加UDP 53端口的允许规则。
6. RDS私有DNS的可用性确认
在RDS所在VPC的EC2实例上,执行nslookup测试RDS的私有端点,确认能正常解析到对应IP。如果RDS自身的私有DNS都无法解析,需检查RDS实例的DNS配置是否正常生成。
内容的提问来源于stack exchange,提问作者waseem mir
相关产品推荐
相关产品推荐

