从App Engine迁移到Cloud Run后,如何配置仅允许特定IP访问并拒绝其他外部HTTPS请求?
Cloud Run 入站IP限制配置指南(针对App Engine迁移场景)
为什么VPC防火墙规则不生效?
Cloud Run的公网入站请求是通过Google全球负载均衡器转发的,VPC防火墙规则仅作用于VPC内部流量,而Serverless连接器的作用是让Cloud Run访问VPC内的资源,不是限制外部访问Cloud Run——这就是你配置了VPC拒绝规则但请求仍能通过的核心原因。
正确的IP限制配置步骤
- 直接使用Cloud Run原生的IP限制功能,替代VPC防火墙规则:
- 打开Cloud Run控制台,进入目标服务的详情页面
- 切换到「安全」标签页,找到「入站流量控制」模块
- 选择「限制允许的客户端IP」选项
- 输入你需要放行的2个特定IP(支持CIDR格式,比如
192.168.1.1/32),系统会自动默认拒绝所有未在列表中的IP
- 验证配置:用非允许的IP地址发起请求,确认返回
403 Forbidden状态码,说明规则生效。
额外注意事项
如果你的Cloud Run服务绑定了自定义域名,确保域名的DNS解析记录是指向Cloud Run提供的官方负载均衡器地址,否则IP限制规则可能无法正常触发。
内容的提问来源于stack exchange,提问作者HossameldeinDev
相关产品推荐
相关产品推荐

