You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EC2实例无公网IP时负载均衡返回502 Bad Gateway问题咨询

问题原因及解决方案

核心问题:EC2实例出站通信能力缺失

你遇到的502错误,本质是无公网IP的EC2实例无法完成与负载均衡的双向通信,而可达性分析工具仅验证了入站流量的可达性,未覆盖出站响应环节,具体原因分三类:

1. 健康检查失败导致实例被标记为不健康

公网负载均衡会定期向EC2实例发起健康检查请求:

  • 若你的Web服务依赖公网资源(如证书验证、外部配置拉取)才能启动或返回正常响应,无公网IP的实例无法获取这些资源,会返回非2xx状态码,负载均衡判定实例不健康,直接返回502。
  • 部分场景下,实例虽能收到健康检查请求,但无法发送响应回负载均衡节点,导致健康检查超时。

2. 路由与安全组配置遗漏

  • 路由表缺失默认路由:实例所在私有子网的路由表未配置0.0.0.0/0指向NAT网关,导致实例无法发起任何出站连接,包括TCP握手的ACK包发送,负载均衡会因连接超时返回502。
  • 安全组限制出站流量:实例安全组仅开放了来自负载均衡的入站规则,但未允许对应端口的出站响应流量;或负载均衡安全组未配置接收实例响应的规则。

3. 公网负载均衡的双向通信依赖NAT

公网负载均衡的节点属于AWS公有网络,无公网IP的EC2实例必须通过NAT网关才能与这些节点完成双向通信:

  • 没有NAT网关的话,实例只能接收负载均衡的入站请求,但无法发送响应包,TCP连接无法建立,最终触发502错误。

修复步骤

  • 给实例所在私有子网配置NAT网关,并在子网路由表中添加默认路由(0.0.0.0/0 → NAT网关),确保实例具备出站访问能力。
  • 调整实例安全组:允许对应Web服务端口的出站流量,或直接允许出站到负载均衡的IP范围。
  • 检查Web服务:移除对公网资源的依赖,确保无公网IP时能正常返回2xx健康检查响应。
  • 确认负载均衡目标组的健康检查配置:端口、路径、响应码规则符合服务实际情况。

内容的提问来源于stack exchange,提问作者David

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 21:45:34