You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

同一VPC子网内,如何从仅含私有IP的AWS实例访问带公网IP实例

AWS同子网实例公网IP访问失败排查方案

核心排查步骤

1. 确认公网IP的有效性与绑定状态

  • 检查带公网IP的实例,确认公网IP是**弹性公网IP(EIP)**且已正确绑定,或是实例自带的临时公网IP(注意临时IP重启实例会变更)。若为临时IP,需确认实例状态正常、IP未失效。
  • 在本地终端尝试ping该公网IP,同时查看实例系统日志,排查是否有网络连接类报错。

2. 检查VPC DNS配置

同子网内通过公网IP访问依赖VPC的DNS解析能力:

  • 进入VPC控制台,找到对应VPC,确认DNS主机名和DNS解析均设为启用状态。未启用的话,公网IP无法被解析为实例私有IP,流量路由会出现异常。

3. 验证路由表配置

  • 查看实例所在子网关联的路由表,确认存在指向**互联网网关(IGW)**的默认路由(0.0.0.0/0 -> IGW ID)。缺少这条路由的话,公网流量无法进入VPC。
  • 确认子网已正确绑定到该路由表,避免路由规则不生效。

4. 排查网络ACL(NACL)规则

NACL是子网级无状态防火墙,易被忽略:

  • 入站规则:确保允许ICMP(或你需要访问的端口,如SSH的22、HTTP的80)流量从0.0.0.0/0(或指定源IP段)进入。
  • 出站规则:允许对应流量的响应包(如ICMP回显回复)出站,因为NACL是无状态的,进出规则需单独配置。
  • 对比安全组规则,两者需匹配允许的流量范围。

5. 细化安全组入站规则检查

  • 确认安全组入站规则中,ICMP类型设置为所有类型,或至少包含回显请求和回显回复。
  • 源地址需设为0.0.0.0/0(允许所有公网IP)或你实际使用的公网IP段,仅设置私有IP段会拦截公网流量。

6. 验证实例本地网络配置

  • 登录实例,检查系统防火墙(如Linux的iptables/ufw、Windows防火墙)是否拦截了公网IP的访问请求。Linux实例可执行iptables -L查看规则,确保无拒绝相关流量的配置。
  • 执行route -n查看实例路由表,确认默认网关指向VPC子网网关,保证公网流量能正常转发。

7. 检查互联网网关(IGW)状态

  • 确认VPC已关联有效的互联网网关,且IGW状态为可用。若IGW未关联或已删除,公网流量无法进入VPC。

内容的提问来源于stack exchange,提问作者Nagaraju Chitimilla

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 12:45:44