You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法连接Amazon Linux EC2实例 需检查更新哪些配置

Amazon Linux EC2 三类连接方式同时失效排查指南

三种连接方式(EC2 Instance Connect、原生SSH、Session Manager)同时报错,优先排查公共依赖项,按优先级从易到难校验:

  • 网络规则校验(最高发问题)
    • 安全组入站规则:原生SSH、EC2 Instance Connect需要放通对应来源IP到实例22端口的TCP流量;Session Manager无需放开22端口,但要保证实例出站连通性
    • 安全组出站规则:EC2 Instance Connect需要实例允许访问对应区域EC2 Instance Connect服务端点的443端口TCP流量;Session Manager需要实例允许访问三个SSM相关服务端点的443端口TCP流量:ssm.<你的区域>.amazonaws.com、ec2messages.<你的区域>.amazonaws.com、ssmmessages.<你的区域>.amazonaws.com
    • 路由配置:如果没配置VPC端点,实例必须绑定公网IP,或者子网配置了指向NAT网关的默认路由,保证能访问公网AWS服务;如果配置了VPC端点,要确认端点关联的路由表正确、端点安全组放通实例来源的443流量、端点开启了私有DNS解析
    • 网络ACL:检查子网关联的NACL没有双向拦截上述端口的流量,不要只校验安全组遗漏NACL规则
  • IAM权限校验
    • 使用EC2 Instance Connect时,你当前操作的IAM身份需要拥有ec2-instance-connect:SendSSHPublicKey权限,实例本身不需要额外绑定角色
    • 使用Session Manager时,实例必须绑定附带AmazonSSMManagedInstanceCore托管策略的IAM角色,角色信任策略需正确允许EC2服务扮演该角色;如果实例启动后才绑定角色,等待5-10分钟待元数据同步后再测试
  • 实例内部配置校验(所有网络、权限配置都正常时排查这部分,完全无法进系统的情况下,可以先停止实例,把根卷挂载到同可用区的临时救援实例上修改配置,再挂回原实例启动)
    • SSH服务状态:确认sshd服务处于运行状态,/etc/ssh/sshd_config配置无语法错误,没有禁用公钥认证、没有修改默认监听端口后未同步放通对应安全组规则;检查默认用户ec2-user的/home/ec2-user/.ssh/authorized_keys文件权限为600、所属用户为ec2-user,文件内公钥和你本地持有的私钥配对
    • SSM Agent状态:Amazon Linux默认预装SSM Agent,确认amazon-ssm-agent服务为running状态,Agent版本不低于3.0.1390.0,版本过低可直接通过yum更新;如果Agent日志提示元数据访问失败,检查实例没有禁用IMDS(实例元数据服务),IMDS跳数限制设置为2即可,设置为1会导致Agent无法正常获取元数据
    • 系统启动状态:在EC2控制台的实例监控页获取实例系统截图,确认系统没有卡在引导界面、进入紧急模式、因fstab配置错误/磁盘占满导致核心服务启动失败
    • 本地防火墙规则:确认实例内iptables、firewalld没有拦截本地22端口,也没有拦截到AWS服务端点的出站流量,Amazon Linux默认放行22端口,手动修改过规则的可临时清空规则测试
  • 定向报错排查

    EC2 Instance Connect连接报错:优先确认实例公网连通性正常、22端口对EC2 Instance Connect服务IP段放通,连接时使用的用户名为Amazon Linux默认的ec2-user,不要误用其他发行版的默认用户名
    原生SSH连接报错:如果返回Permission denied,优先检查本地私钥文件权限为400/600、私钥和实例启动时选择的密钥对匹配、authorized_keys文件未被篡改;如果返回Connection timed out,回到网络规则项逐层排查
    Session Manager连接报错:直接在AWS控制台执行AWSSupport-TroubleshootSSM自动化运维文档,输入实例ID即可自动检测绝大多数SSM连接问题,覆盖权限、网络、Agent状态等常见故障点,无需手动逐项校验

  • 快速定位技巧
    在同VPC同子网下启动一台临时测试实例,从测试实例通过私有IP SSH连接故障实例:如果能连通,说明实例内部sshd服务正常,故障点在公网访问、上层网络配置;如果同子网都无法连通,直接排查实例内部系统、服务、本地防火墙配置即可。

内容的提问来源于stack exchange,提问作者htamayo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 08:42:24