You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

私有子网已配S3 VPC端点的EC2如何从公网下载资源

私有子网EC2实例从互联网下载资源的实现方法

你当前的私有子网没配置公网出口路由,实例默认没法直接连互联网,按实际场景选下面三种方案就行:

  • 方案1:部署NAT网关(生产环境首选)
    1. 在同VPC的公有子网里创建NAT网关,给它绑一个弹性公网IP
    2. 编辑私有子网绑定的路由表,加一条路由规则:目标网段填0.0.0.0/0,下一跳选刚建好的NAT网关
    3. 调整EC2绑定的安全组、子网关联的网络ACL规则,放开下载需要的出方向端口就行,比如走HTTP/HTTPS下载就放开80、443端口
      这个方案不用给EC2绑公网IP,实例主动发的公网下载请求会走NAT网关转发,公网没法主动访问私有子网里的实例,符合私有子网的安全隔离要求。
  • 方案2:用现有堡垒机搭正向代理(适合临时测试、低成本场景)
    1. 你已经在用的Bastion Host本身就在公有子网,有公网访问能力,直接在堡垒机上搭正向代理服务就行,临时用可以直接开SSH动态端口转发,长期用可以部署Squid这类代理服务
    2. 给私有子网里的EC2配系统全局代理,或者单独给wget、curl、yum/apt这类下载工具配代理地址,指向堡垒机的代理服务监听端口
    3. 记得改安全组规则,只允许私有子网的网段访问堡垒机的代理端口,别把代理端口暴露到公网,避免被入侵。
  • 方案3:通过S3做内网中转(适合不想开公网出口的高安全场景)
    1. 你已经配好了S3的VPC网关端点,私有子网的EC2本来就能通过内网访问S3
    2. 随便找台能上公网的设备,先把要下载的互联网资源传到同区域的S3存储桶里
    3. 私有子网里的EC2直接走内网从S3拉资源就行,全程流量走云厂商内网,不用打通公网出口,安全性最高,还省公网流量费。

注意:别直接给私有子网里的EC2绑弹性公网IP,这么做会让实例直接暴露在公网,完全违背私有子网的安全隔离设计,风险很高。

内容的提问来源于stack exchange,提问作者ErKaN ÖkTeM

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 05:09:16