You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Run公私有服务VPC连通问题及流量路由疑问

Cloud Run 内部服务访问问题与流量路由答疑

一、无法访问内部服务的可能遗漏配置

已知你从Compute实例能正常访问内部服务,说明VPC连接器本身和内部服务的基础网络配置无问题,公开服务访问失败大概率是以下几点:

  • 公开服务未配置VPC流量路由:公开服务需要启用Route all traffic through the VPC connector(或至少将内部服务的目标网段纳入路由范围),否则公开服务的出站流量默认走公网,无法通过VPC连接器进入内部服务所在的VPC网络。
  • 内部服务未允许VPC连接器网段访问:检查内部服务设为Internal only的Ingress规则后,是否将VPC连接器所属的RFC1918网段添加到允许访问列表中(可在VPC连接器详情页查看对应网段)。
  • 访问域名错误:内部服务需使用[服务名].[区域].run.app的内部域名访问,公开服务通过VPC连接器访问时必须使用该域名,不能用公网域名(内部服务无公网入口)。

二、公开服务启用Route all traffic through VPC后的流量流转

  • 入站流量:用户的公网请求依然直接抵达Cloud Run的公网端点,不受VPC连接器影响,路径为「公网→Cloud Run边缘节点→服务实例」。
  • 出站流量:服务发起的所有外部请求(含访问内部服务的请求)都会先经过VPC连接器进入指定VPC网络,再按VPC路由规则转发。访问VPC内部资源时直接在VPC内流转;若访问公网资源,则通过VPC的公网出口(如NAT网关)转发。

三、路由选项与egress规则的要求

  • 仅需为公开服务启用路由选项:内部服务为Internal only且你无需其出站流量,因此不需要开启该选项。公开服务需要将访问内部服务的流量导向VPC连接器,必须开启Route all traffic through the VPC connector(或配置Route only private IP traffic through the VPC connector,只要内部服务域名解析到VPC私有IP,该选项也可生效)。
  • 无需额外配置VPC连接器的egress规则:VPC连接器默认允许所有出站流量访问VPC内部资源,只要内部服务允许VPC连接器的网段访问,即可正常通信。你无需egress流量到公网的话,也不用额外限制——内部服务无公网入口,公开服务访问内部服务的流量会被VPC连接器导向VPC内部,不会走公网。

内容的提问来源于stack exchange,提问作者Askar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 22:05:20