You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS EC2在负载均衡器后无法访问互联网的解决方案咨询

解决私有子网EC2在Classic LB后无法访问公网的问题

问题根源

你把私有子网的默认路由从NAT Gateway改成IGW后,EC2因为没有公网IP,出站请求的私有IP无法被公网路由,导致响应无法返回——这就是curl、软件更新失败的原因。Classic LB本身部署在公有子网(自带公网访问能力),完全不需要私有子网指向IGW就能正常转发流量到EC2。

最优解决方案(AWS原生,无服务中断)

1. 恢复私有子网的NAT Gateway路由

修改私有子网的路由表,将0.0.0.0/0的目标改回NAT Gateway。这个操作是在线的,不会中断现有服务,EC2的出站流量会立刻通过NAT GW完成地址转换,恢复公网访问能力。

2. 确认Classic LB的配置正确性

  • 确保LB部署在公有子网(该子网路由表有0.0.0.0/0指向IGW),这样LB可以正常接收公网请求。
  • 检查安全组:LB的安全组允许公网的80/443流量,EC2的安全组允许来自LB安全组的入站流量(对应Web服务端口)。

备选方案(仅IPv6场景适用)

如果你的VPC使用IPv6,可以配置Egress-only Internet Gateway:

  • 在VPC控制台创建Egress-only IGW
  • 给私有子网路由表添加::/0指向该网关
  • 它仅允许私有IPv6实例的出站公网访问,拒绝主动入站流量,完美匹配你的需求,但只支持IPv6。

关键原理

NAT Gateway的核心作用是给私有IP提供公网地址转换,让出站请求的响应可以正常返回。私有子网的EC2不需要直接通过IGW暴露,Classic LB作为公网入口,会主动连接私有子网内的EC2,完全不需要私有子网路由指向IGW。


内容的提问来源于stack exchange,提问作者LinuxGuru

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 22:55:16