You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CDK创建Aurora Postgres集群遇VPC子网错误的解决方案咨询

问题解答

1. 能否在公有子网中创建RDS Aurora集群?如何指定?

可以在公有子网创建,但强烈不推荐——数据库直接暴露在公网会引发暴力破解、未授权访问等严重安全风险。如果一定要这么做,可通过vpcSubnets参数明确指定使用公有子网:

修改你的CDK代码,添加如下配置:

vpc: ec2.Vpc.fromLookup(this, "VPC", {vpcName: DEFAULT_VPC}),
engine: DatabaseClusterEngine.auroraPostgres({version: AuroraPostgresEngineVersion.VER_10_18}),
identifier: CLUSTER_IDENTIFIER,
dbSecretName: DATABASE_SECRET_NAME,
dbSecretUsername: DATABASE_SECRET_USERNAME,
databaseName: DATABASE_NAME,
enableDataApi: true,
removalPolicy: RemovalPolicy.RETAIN,
scaling: AURORA_SCALING_MAP.get(props.stage)!,
backupRetention: Duration.days(30),
// 新增:指定使用公有子网
vpcSubnets: { subnetType: ec2.SubnetType.PUBLIC }

配置后,CDK会自动使用VPC内的公有子网创建数据库集群的子网组。

2. 若必须使用私有子网,如何通过CDK创建?

遵循安全最佳实践的话,建议使用私有子网部署数据库。以下是两种实现方案:

方案A:在现有VPC中添加私有子网

通过CDK的ec2.PrivateSubnet构造器,为现有VPC补充私有子网(需确保CIDR块不与现有子网冲突):

const existingVpc = ec2.Vpc.fromLookup(this, "VPC", {vpcName: DEFAULT_VPC});

// 为每个可用区创建私有子网
const privateSubnets: ec2.PrivateSubnet[] = [];
existingVpc.availabilityZones.forEach((az, index) => {
  const privateSubnet = new ec2.PrivateSubnet(this, `PrivateSubnet-${index}`, {
    vpcId: existingVpc.vpcId,
    availabilityZone: az,
    cidrBlock: `10.0.${index + 2}.0/24`, // 按需调整CIDR,避免冲突
    mapPublicIpOnLaunch: false,
  });
  privateSubnets.push(privateSubnet);
});

// 创建数据库子网组(可选,CDK会自动生成,但手动创建更可控)
const subnetGroup = new rds.SubnetGroup(this, "AuroraSubnetGroup", {
  description: "Subnet group for Aurora cluster",
  vpc: existingVpc,
  subnets: privateSubnets,
});

// 创建Aurora集群时指定私有子网
const cluster = new rds.DatabaseCluster(this, "AuroraCluster", {
  vpc: existingVpc,
  vpcSubnets: { subnetType: ec2.SubnetType.PRIVATE_ISOLATED }, // 或直接指定subnets: privateSubnets
  subnetGroup: subnetGroup, // 若手动创建了子网组,可指定
  // 其他原有参数...
});

方案B:创建全新的标准VPC(含公有+私有子网)

如果现有VPC结构不适合扩展,直接创建符合最佳实践的新VPC:

const newVpc = new ec2.Vpc(this, "NewVpc", {
  cidr: "10.0.0.0/16",
  maxAzs: 3,
  subnetConfiguration: [
    {
      name: "PublicSubnet",
      subnetType: ec2.SubnetType.PUBLIC,
      cidrMask: 24,
    },
    {
      name: "PrivateSubnet",
      subnetType: ec2.SubnetType.PRIVATE_ISOLATED,
      cidrMask: 24,
    },
  ],
});

// 使用新VPC创建Aurora集群
const cluster = new rds.DatabaseCluster(this, "AuroraCluster", {
  vpc: newVpc,
  // 其他原有参数...
});

注意:使用私有子网时,需确保你的应用服务器也在私有子网内,或通过VPC端点、VPN等方式建立访问通道,否则无法连接数据库。

内容的提问来源于stack exchange,提问作者Nitika

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 20:51:33