如何限制面向Internet的NLB公网访问?求配置方案
问题解答
1. 面向Internet的NLB默认公网可访问吗?
是的,当你创建面向Internet的NLB并部署在公有子网时,它会自动分配公网IP,对应的DNS名称可以被互联网直接解析和访问。
2. 如何限制NLB的公网访问?
你可以通过以下几种方法实现:
方式一:将NLB改为内部类型
删除现有的面向Internet的NLB,重新创建内部NLB(部署在私有子网更安全)。内部NLB只会分配私有IP,仅能在VPC内部被访问,公网无法直接触及。
方式二:用网络ACL(NACL)限制流量
针对NLB所在的公有子网,修改关联的网络ACL:
- 入站规则:仅放行你信任的IP段(比如公司办公IP、VPC内部IP)的流量,拒绝所有其他公网IP的访问。
- 注意:NACL是无状态的,要同步配置对应的出站规则,保证流量能正常返回。
方式三:给NLB绑定安全组(部分区域支持)
如果你的AWS区域支持给NLB关联安全组,可配置安全组的入站规则:
- 仅允许指定IP段访问NLB的监听端口,拒绝
0.0.0.0/0的公网流量。
补充说明
你的EC2实例虽然安全组设为0.0.0.0/0,但因为它在私有子网,流量只能通过NLB转发。只要限制了NLB的公网访问,EC2就不会暴露给公网,无需修改EC2的安全组也能保证安全。
内容的提问来源于stack exchange,提问作者Neethu Lalitha
相关产品推荐
相关产品推荐

