You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何排查EC2通过Secrets Manager连接同VPC内RDS PostgreSQL超时问题

同VPC内EC2连接Aurora PostgreSQL集群超时排查步骤

连接报超时属于TCP层连通性故障,和你从Secrets Manager获取的凭证正确性无关——凭证错误、库名错误、权限不足这类问题会返回明确的应用层报错,不会出现连接超时。你已经确认EC2可正常拉取Secrets Manager凭证、RDS侧配置了5432端口入站规则的前提下,按以下顺序排查:

基础连通性验证

  • 先在EC2实例内执行连通性测试命令,不要一开始就用psql客户端测:
    • 执行nc -zv <你的Aurora集群连接端点> 5432,如果是最小化镜像没有nc,可以用telnet <你的Aurora集群连接端点> 5432
    • 如果这一步就超时,100%是网络路径问题,不用排查数据库配置、凭证相关内容
  • 核对你使用的连接端点:不要误用集群只读端点、自定义端点、已删除的旧实例端点;执行nslookup <你的Aurora集群连接端点>查看解析结果,如果返回的是公网IP,说明VPC DNS配置异常,私网访问场景下RDS端点应该解析为VPC网段内的私网IP
  • 检查EC2实例绑定的安全组出站规则:很多人只排查RDS侧的入站规则,忽略EC2侧如果配置了严格的出站白名单,会直接拦截发起的5432端口连接请求,需要确认EC2安全组允许向RDS地址的5432端口发起出站连接

网络访问控制规则复核

  • 重新核对RDS绑定的安全组入站规则:不要只看“放开5432端口”的规则描述,重点看规则的源配置:
    • 如果源填写的是安全组ID,要确认EC2当前绑定的安全组属于该规则的匹配范围,不要关联已废弃的旧安全组
    • 如果源填写的是CIDR网段,要确认EC2的私网IP在该网段范围内,不要误填成公网网段、其他VPC网段
  • 检查子网关联的网络ACL:网络ACL是无状态规则组,仅放开入站5432端口不生效,必须同时在入站方向放开5432端口、在出站方向放开EC2发起连接的临时端口段(默认1024-65535),否则RDS返回的回包会被ACL直接丢弃
  • 检查EC2和RDS所属子网关联的路由表:同VPC同子网内的流量应该匹配local路由直连转发,如果路由表中存在将RDS所属网段指向NAT网关、防火墙、中转网关的路由条目,流量会被导到错误的路径导致超时

RDS侧配置校验

  • 登录RDS控制台查看集群状态:确认你连接的端点对应的Writer/Reader实例状态为available,如果实例处于故障切换、重启、参数组应用状态,会暂时拒绝连接
  • 核对VPC DNS配置:进入VPC控制台确认当前VPC开启了enableDnsHostnames和enableDnsSupport两个属性,这两个属性关闭的话,RDS私网端点无法正常解析到私网IP
  • 检查RDS参数组配置:确认listen_addresses参数值为*(默认配置即为该值,如果手动修改为指定IP,会导致其他地址的连接被直接丢弃)

主机侧与中间链路校验

  • 检查EC2内部的主机防火墙:如果EC2内开启了iptables、firewalld,或者安装了第三方主机安全Agent、入侵检测工具,临时放通5432端口出站规则后重试,部分默认配置的安全Agent会拦截未在白名单内的数据库端口连接
  • 如果你为Secrets Manager配置了VPC终端节点,检查终端节点关联的安全组、路由表配置,确认没有将RDS的5432流量误路由到Secrets Manager终端节点
  • 如果VPC内配置了流量镜像、第三方虚拟防火墙,临时绕过相关策略测试连通性,确认不是中间设备拦截了流量

内容的提问来源于stack exchange,提问作者Satoshi Nakamoto

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 20:12:26