是否需要Internet Gateway实现互联网连通?VPC场景下的疑问
为什么VPC公网子网仍需要Internet Gateway?
很多人会误以为有公网子网、EIP和路由规则就够了,但Internet Gateway(IGW)是VPC和互联网通信的核心基础组件,缺了它,所有配置都是空中楼阁,具体作用如下:
- EIP生效的必要前提:EIP本质是把实例的私有IP和公网IP做绑定,但这个绑定的流量转换必须通过IGW完成。互联网发来的流量要通过IGW把公网IP(EIP)转换成实例的私有IP,实例发出去的流量也要通过IGW把私有IP转换成EIP——没有IGW,EIP就是个无法落地的“虚地址”,互联网和实例根本没法建立通信。
- 路由规则的实际执行者:路由表里的默认路由(0.0.0.0/0)指向IGW,这个规则不是靠文字生效的,必须有IGW作为流量的接收和转发目标。如果路由表的默认路由没有指向IGW,哪怕写了允许HTTP的规则,流量也找不到通往互联网的出口。
- 填补访问控制组件的功能空白:Security Group和NACL都是访问控制工具,只负责判断“要不要允许某段流量通过”,但不具备跨网络转发流量的能力。IGW是专门的转发组件,它能把VPC内的流量递送到互联网,也能把互联网的合法流量转发到VPC内的实例,这是ACL和安全组完全做不到的。
- VPC接入互联网的唯一官方通道:AWS的VPC是完全隔离的私有网络环境,只有IGW能打通它和公共互联网的连接,没有其他替代方案。没有IGW,VPC里的实例哪怕配置了EIP,也只能在VPC内部通信,无法触达互联网。
打个通俗的比方:你家的房间(实例)有门牌号(EIP),门禁(安全组/NACL)允许外人进入,也有通往门口的路(路由规则),但如果没有连接房间和外面街道的大门(IGW),别人还是找不到你,你也出不去。
内容的提问来源于stack exchange,提问作者Nealesh
相关产品推荐
相关产品推荐

