如何阻止特定IP访问EC2实例?应对Bot发起的DDoS攻击
阻止特定IP访问EC2实例的实用方法
1. 利用EC2安全组拦截(最推荐,云层面拦截)
- 登录AWS控制台,进入EC2服务,找到你的实例关联的安全组
- 进入安全组的「入站规则」页面,新增一条拒绝规则(优先级高于允许规则):
- 类型选
HTTPS (443),协议TCP,端口范围填443 - 源地址输入
31.220.61.65/32(/32表示单个IP) - 规则动作设为「拒绝」
- 类型选
- 保存后,该IP的所有443端口请求会被直接拦截,不会到达你的服务器
2. 在EC2实例内配置防火墙(快速临时拦截)
如果需要快速生效,或者安全组配置有延迟,可以直接在实例操作系统里设置:
- 以Linux系统为例,执行以下命令添加iptables拒绝规则:
sudo iptables -A INPUT -s 31.220.61.65 -p tcp --dport 443 -j DROP - 若要重启实例后规则依然生效,根据系统发行版保存规则:
- Ubuntu/Debian:
sudo netfilter-persistent save - CentOS/RHEL:
sudo service iptables save
- Ubuntu/Debian:
3. 启用免费的AWS Shield Basic
AWS Shield Basic是免费给EC2、弹性IP等资源提供的基础DDoS防护,能自动缓解常见的流量型攻击,配合上面的规则一起用,可以进一步降低服务器被打崩的概率
内容的提问来源于stack exchange,提问作者Kristi Jorgji
相关产品推荐
相关产品推荐

