除停止应用外,能否通过Route53配置阻断流向RDS的流量?
解答
首先直接给出两个核心结论:
- 除停止应用程序之外,存在多种方式可阻断流向RDS的流量
- 你提到的Route53加权路由策略确实可以实现阻断RDS流量的目的,具体配置逻辑和注意事项如下:
Route53加权路由阻断流量的操作方法
- 不要只把现有RDS端点对应的解析记录权重设为
0:当同域名下所有记录权重都为0时,Route53仍会向客户端返回所有记录值,无法达到阻断效果。 - 正确配置方式:保留原有RDS端点的解析记录,将其权重设置为
0;新增一条同域名的解析记录,指向本地回环地址127.0.0.1(或你内网中专门返回连接拒绝响应的空服务端点),将这条记录的权重设置为100。 - 生效注意事项:该方案的生效速度取决于你之前为Route53记录设置的TTL值,已经在本地缓存了旧RDS解析结果的客户端,会等DNS缓存过期后才会拿到新的解析结果,期间仍可能访问到RDS。
其他无需停止应用即可阻断RDS流量的方案
- 调整RDS绑定的安全组规则:清空安全组所有入站允许规则,或添加规则拒绝所有来源IP对RDS数据库端口(比如MySQL默认3306、PostgreSQL默认5432)的访问,该方案即时生效,不依赖DNS缓存,阻断速度最快。
- 修改子网网络ACL:在RDS所在子网关联的网络ACL中,添加规则拒绝所有指向RDS私网IP、对应数据库端口的入站和出站流量,同样可以即时阻断流量。
- 公网RDS额外方案:如果你的RDS开启了公网访问,直接清空公网访问白名单中的所有IP段,即可阻断所有公网来源的访问请求。
内容的提问来源于stack exchange,提问作者user312307
相关产品推荐
相关产品推荐

