You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制面向Internet的NLB公网访问?求配置方案

问题解答

1. 面向Internet的NLB默认公网可访问吗?

是的,当你创建面向Internet的NLB并部署在公有子网时,它会自动分配公网IP,对应的DNS名称可以被互联网直接解析和访问。

2. 如何限制NLB的公网访问?

你可以通过以下几种方法实现:

方式一:将NLB改为内部类型

删除现有的面向Internet的NLB,重新创建内部NLB(部署在私有子网更安全)。内部NLB只会分配私有IP,仅能在VPC内部被访问,公网无法直接触及。

方式二:用网络ACL(NACL)限制流量

针对NLB所在的公有子网,修改关联的网络ACL:

  • 入站规则:仅放行你信任的IP段(比如公司办公IP、VPC内部IP)的流量,拒绝所有其他公网IP的访问。
  • 注意:NACL是无状态的,要同步配置对应的出站规则,保证流量能正常返回。

方式三:给NLB绑定安全组(部分区域支持)

如果你的AWS区域支持给NLB关联安全组,可配置安全组的入站规则:

  • 仅允许指定IP段访问NLB的监听端口,拒绝0.0.0.0/0的公网流量。

补充说明

你的EC2实例虽然安全组设为0.0.0.0/0,但因为它在私有子网,流量只能通过NLB转发。只要限制了NLB的公网访问,EC2就不会暴露给公网,无需修改EC2的安全组也能保证安全。

内容的提问来源于stack exchange,提问作者Neethu Lalitha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 18:35:51