AWS ALB基于端口路由至ECS任务的可行性及安全组问题咨询
问题解答
可行,但无法直接通过新增12345端口监听器实现——因为你无法修改安全组,外部请求根本无法穿透安全组到达ALB的12345端口,这个路径走不通。可以用以下两种无需修改安全组的方案实现类似需求:
方案1:基于现有80/443端口的规则扩展
在ALB已有的80或443监听器上新增转发规则,通过以下任意一种方式区分请求并转发到任务B:
- 自定义路径前缀:比如新增规则匹配路径
/api-port/*,将这类请求转发到任务B的目标组。用户可以通过mysite.com/api-port/xxx来替代原本想通过mysite.com:12345/xxx发起的请求。 - 自定义请求头:新增规则匹配特定请求头(比如
X-Target-Port: 12345),只要请求携带这个头,就转发到任务B的目标组。用户发起请求时带上该头即可。
方案2:客户端侧端口转发(需客户端配合)
如果必须保留mysite.com:12345的访问形式,可以在客户端本地做端口映射:
- 用工具(比如
ssh本地端口转发、自定义脚本)将本地12345端口的请求转发到mysite.com:443,同时自动添加方案1中的自定义路径前缀或请求头。这种方式不需要修改云端配置,但仅适用于可控的客户端场景。
内容的提问来源于stack exchange,提问作者Alex Parij
相关产品推荐
相关产品推荐

