You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS端点配置困惑:如何通过ALB实现仅允许本地VPN网络访问

配置方案:仅允许VPN本地网络访问ALB后端端点

一、限制访问来源(仅本地VPN网络可访问)

  • 调整ALB安全组入站规则:删除所有允许0.0.0.0/0访问80/443端口的规则,仅添加本地VPN网络的CIDR段(比如192.168.0.0/16)作为源,允许TCP 80/443端口的流量。
  • 加固后端端点安全组:入站规则仅允许ALB所在安全组的流量访问后端服务端口(如8080),同时可额外添加本地VPN CIDR段作为源,实现双重访问控制。

二、修复ALB到后端端点的路由问题

  1. 检查后端端点所在公有子网的路由表

    • 确保路由表包含指向VPC内部的路由(如10.0.0.0/16指向本地),同时添加路由条目:将本地VPN网络的CIDR段指向**虚拟专用网关(VGW)**或VPN连接对应的传输网关(TGW),保证后端端点的回包能通过VPN返回本地网络。
    • 注意:如果后端端点没有公网IP,无需保留指向互联网网关(IGW)的路由(除非端点需要访问公网资源),避免流量走公网泄露。
  2. 确认ALB的配置与路由

    • 若ALB是内部型(Internal):需确保本地VPN网络的DNS能解析ALB的私有域名,可通过在本地DNS服务器配置转发规则,将VPC域名后缀(如*.vpce.amazonaws.com或VPC自定义域)转发到VPC的Route 53 Resolver端点。
    • 若ALB是公有型(Internet-facing):虽然部署在公有子网,但需删除安全组中允许公网访问的规则(仅保留VPN CIDR),同时确保VPC路由表将本地VPN CIDR指向VGW,让VPN流量能进入VPC到达ALB。
  3. 验证VPN连接状态

    • 确认VPN隧道已正常建立,VPC路由表中已成功学习到本地网络的路由条目(可通过AWS控制台查看VPN连接的路由状态)。

三、测试验证

  • 从本地VPN网络内的设备发起请求到ALB端点,检查是否能正常访问后端服务。
  • 从非VPN网络的设备发起请求,确认被ALB安全组或后端安全组拒绝,返回403或超时。

内容的提问来源于stack exchange,提问作者user18757759

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 19:45:35