You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨账号VPC对等连接下AWS Lambda与EC2通信问题求助

排查思路与解决方案

核心排查点

  • 确认子网与路由表的绑定关系
    检查client账号中subnet-private1/2/3这三个私有子网,是否确实关联了rtb-client路由表。如果子网误绑定了其他没有指向e.e.0.0/16路由的表,Lambda的流量就无法通过对等连接转发。同时确认host账号中EC2所在子网,确实绑定了包含c.c.c.c/18→pcx-peer路由的rtb-host。

  • 验证安全组规则的准确性

    1. 检查host账号EC2的入站安全组:确认来源c.c.c.c/18的CIDR书写完全正确,没有位数错误(比如误写为/16),且规则覆盖了TCP 5432端口(或所有TCP)。
    2. 检查client账号sg-lambda的出站规则:虽然配置了0.0.0.0/0,但需确认规则未被其他更严格的出站规则覆盖,同时确认Lambda的弹性网络接口(ENI)仅关联了sg-lambda,没有附加其他限制流量的安全组。
  • 确认VPC对等连接状态
    检查pcx-peer的状态是否为active,且请求方/接受方的账号ID、VPC区域完全匹配。如果对等连接处于pending-acceptance或rejected状态,流量无法通行。

  • 测试底层网络连通性
    在client账号的subnet-private1/2/3中临时启动一台EC2实例,绑定sg-lambda,尝试访问e.e.e.e:5432:

    • 如果这台EC2能正常连接,说明问题出在Lambda的配置(比如权限、ENI分配异常);
    • 如果无法连接,说明VPC对等、路由或安全组存在配置问题,回到前三点重新排查。
  • 检查DNS解析(如果用域名访问EC2)
    如果Lambda通过域名而非IP访问EC2,需确认VPC对等连接已启用私有DNS解析(双方账号都要开启该选项),确保域名能解析到EC2的私有IPe.e.e.e。

针对性解决方案

  • 若子网路由表绑定错误:在VPC控制台中将子网重新关联到正确的路由表;
  • 若安全组规则错误:修正EC2入站规则的CIDR,或调整Lambda安全组的出站规则优先级;
  • 若对等连接未激活:重新确认双方账号的接受/请求操作,确保连接状态为active;
  • 若Lambda自身网络异常:尝试重新创建Lambda的VPC配置,触发ENI重新分配,或检查Lambda执行角色是否包含ec2:CreateNetworkInterface等必要权限(即使你已授予全部权限,也可再次确认)。

内容的提问来源于stack exchange,提问作者0xBradock

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 16:10:26