AWS新手创建Cloud9环境遇EC2连接错误求助
排查Cloud9无法连接EC2实例的VPC配置问题
检查Cloud9 EC2实例所在子网的路由配置
- 若实例在私有子网:路由表需包含指向NAT网关的
0.0.0.0/0路由,且NAT网关必须部署在配有互联网网关路由的公有子网中。 - 若实例在公有子网:路由表需包含指向互联网网关的
0.0.0.0/0路由,同时实例需启用“自动分配公有IP”属性。
- 若实例在私有子网:路由表需包含指向NAT网关的
验证安全组规则
- Cloud9实例的安全组必须允许全量出站流量(TCP/UDP/ICMP至
0.0.0.0/0),这是Cloud9连接AWS服务、下载依赖的必要条件。 - 入站规则无需开放公网访问,但要避免拒绝AWS内部服务的通信请求。
- Cloud9实例的安全组必须允许全量出站流量(TCP/UDP/ICMP至
确认VPC端点配置(若使用私有访问方案)
- 若未通过NAT网关,而是依赖VPC端点实现私有访问,必须创建以下区域级端点:
com.amazonaws.<区域>.cloud9com.amazonaws.<区域>.ec2com.amazonaws.<区域>.ec2messagescom.amazonaws.<区域>.ssmcom.amazonaws.<区域>.ssmmessages
- 端点关联的安全组需允许Cloud9实例所在子网的流量访问。
- 若未通过NAT网关,而是依赖VPC端点实现私有访问,必须创建以下区域级端点:
查看CloudFormation堆栈事件日志
- 进入CloudFormation控制台,定位Cloud9对应的堆栈,切换到“事件”标签,找到失败的资源(多为EC2实例或IAM角色),查看具体错误详情,比如IAM权限不足、子网IP分配失败等。
检查NAT网关状态
- 确认NAT网关状态为“可用”,若状态异常(如已停止、失败),需重新创建NAT网关并更新对应路由表。
- 验证NAT网关所在公有子网的路由表是否正确指向互联网网关,确保NAT网关能正常访问公网。
检查EC2实例的网络状态
- 进入EC2控制台,找到Cloud9创建的实例,确认实例状态为“运行中”且私有IP已正常分配。
- 若实例在私有子网,可通过SSM会话连接实例,执行
ping amazon.com测试是否能通过NAT网关访问公网。
内容的提问来源于stack exchange,提问作者Luis Martinez
相关产品推荐
相关产品推荐

