关于通过DNS与Internal ELB从本地访问私有子网EC2应用的架构验证
架构验证及补充要点
你的理解完全正确,私有Route 53托管区域+内部ELB的组合完全适配“仅本地网络访问应用、禁止互联网访问”的需求,确实不需要使用公有Route 53托管区域和外部ELB。
以下是需要额外注意的架构细节,避免出现安全漏洞或访问异常:
- EC2实例网络加固:
- 必须将EC2实例部署在私有子网,且子网路由表中不能存在指向互联网网关(IGW)的路由条目
- 安全组配置:入站规则仅开放应用端口给本地网络IP段和内部ELB的IP范围;出站规则如果不需要EC2访问公网,直接禁用所有到
0.0.0.0/0的流量
- Direct Connect路由管控:
- 在Direct Connect网关或路由配置中,仅同步本地网络到VPC私有子网的路由条目,避免误导入公网路由
- DNS转发配置:
- 本地DNS服务器需设置条件转发,将应用域名的请求转发至VPC内置DNS服务器(一般为VPC网段的第二个IP,如
10.0.0.2),确保本地网络能正确解析私有Route 53的记录
- 本地DNS服务器需设置条件转发,将应用域名的请求转发至VPC内置DNS服务器(一般为VPC网段的第二个IP,如
- 子网级别的ACL防护:
- 为EC2所在私有子网配置网络ACL,入站仅允许本地IP段的流量,出站禁止访问公网IP段;作为安全组之外的第二层防护,进一步杜绝互联网访问可能性
内容的提问来源于stack exchange,提问作者Greg Hill
相关产品推荐
相关产品推荐

