You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何跨VPC共享RDS数据库,仅授权目标实例访问且不开放子网其他资源

实现VPC B指定EC2访问VPC A的RDS并限制对等访问范围

核心方案

通过VPC对等连接+精细化安全组+路由表限制,精准控制流量路径,仅允许目标EC2访问RDS,同时阻断VPC B对VPC A其他子网资源的访问。

分步操作

1. 配置VPC对等连接与路由

  • 创建VPC A与VPC B的对等连接,双方接受请求。
  • 关键限制:
    • 在VPC A的RDS子网路由表中,仅添加指向VPC B中目标EC2所在子网CIDR的路由,下一跳为对等连接ID。
    • 在VPC B的EC2子网路由表中,仅添加指向VPC A中RDS所在子网CIDR的路由,下一跳为对等连接ID。
    • 不要添加指向对方整个VPC CIDR的路由,避免大范围访问权限。

2. 锁定RDS的安全组(VPC A)

  • 编辑RDS关联的安全组,添加入站规则:
    • 协议/端口:匹配RDS类型(如TCP 3306对应MySQL)
    • 源:直接指定目标EC2的私有IP,或更灵活的方式——指定EC2的安全组ID(sg-xxxxxx),适配EC2重启后IP变化的场景
    • 仅保留这一条针对目标访问的入站规则,移除其他无关规则

3. 限制EC2的出站规则(VPC B)

  • 编辑目标EC2的安全组,添加出站规则:
    • 协议/端口:对应RDS的协议端口
    • 目标:指定VPC A中RDS子网的CIDR
    • 确保EC2仅能向RDS子网发起对应端口的请求,避免其他出站流量

4. 验证DNS解析

  • 确保VPC B的DNS设置为AWS默认DNS(VPC CIDR末尾+2),在EC2上执行nslookup <RDS端点>,确认能解析到VPC A内的RDS私有IP。

5. 加固VPC A的其他资源访问

  • VPC A中其他子网的路由表不要添加指向VPC B的路由。
  • VPC A内其他资源的安全组/网络ACL,拒绝所有来自VPC B的流量,仅保留RDS的授权规则。

注意事项

  • 若使用EC2安全组作为RDS安全组的源,需确保该安全组仅关联目标EC2,避免其他实例被授权。
  • 网络ACL作为补充防御,可在子网层面进一步限制仅允许RDS端口的双向流量。

内容的提问来源于stack exchange,提问作者mic

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.09 12:20:32