RDS触发Lambda时VPC端点关联安全组端口配置咨询
RDS通过VPC端点调用Lambda的安全组端口配置
仅配置TCP 443端口的放通规则就完全满足连通需求,不需要开放80端口,也不需要额外配置其他端口,具体规则按最小权限原则配置即可:
- RDS实例绑定安全组的出站规则:放通目标指向Lambda VPC端点绑定安全组的TCP 443端口出站流量。AWS所有服务的公开API(包括触发Lambda的Invoke接口)全部强制走HTTPS加密传输,不存在明文HTTP的调用场景,开放80端口属于冗余无效配置,完全没必要加。
- Lambda VPC端点绑定安全组的入站规则:仅放通来源为RDS实例绑定安全组的TCP 443端口入站流量即可,不要直接配置0.0.0.0/0的全来源放行,避免非授权资源通过这个端点调用Lambda服务。
避坑提醒:不要误配1024-65535的高位端口段放通规则。这个端口范围是部署在VPC内的Lambda函数主动出网访问其他服务时使用的临时端口,本场景的流量方向是RDS主动向VPC端点的443端口发起HTTPS请求,和Lambda侧的临时端口规则没有任何关系,放通高位端口只会不必要地扩大安全暴露面。
内容的提问来源于stack exchange,提问作者Anugerah Erlaut
相关产品推荐
相关产品推荐

