You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何区分调用自有VPC Endpoint Service的不同VPC Endpoint

可行方案

完全可以在MicroService内部识别发起调用的具体VPC Endpoint,目前有3种成熟可落地的方案:

  • 基于ENI源IP映射识别
    每个跨账号连接到你VPC Endpoint Service的接口VPC Endpoint,都会在你服务所属VPC的对应可用区自动生成专属弹性网卡(ENI)。默认配置下,所有来自该VPC Endpoint的请求到达你的服务时,源IP就是这些专属ENI的私有IP。
    你可以提前整理一份映射关系:在EC2控制台的ENI列表里,筛选关联到你的Endpoint Service的网卡,把每张网卡对应的源IP、所属的VPC Endpoint ID一一记录下来。服务收到请求时直接提取源IP,匹配映射表就能定位到具体的发起端VPC Endpoint。
    注意:后续有新的Endpoint接入、或者现有Endpoint的ENI因为可用区扩容等原因变更时,要同步更新这份映射表,避免匹配出错。
  • 开启客户端IP保留+自定义请求头透传
    你可以在VPC Endpoint Service的配置里打开客户端IP保留开关,开启后服务能直接拿到调用方VPC内的真实请求源IP。如果需要更稳定的识别逻辑,可以要求所有接入方在创建VPC Endpoint时配置自定义请求头注入,比如固定注入X-Endpoint-Id头,值为该Endpoint的唯一资源ID,你的服务直接读取这个请求头就能精准识别来源,完全不受IP变动的影响。
  • 双向TLS证书绑定身份
    如果对调用鉴权的要求比较高,可以给每个接入的VPC Endpoint签发独立的客户端TLS证书,把Endpoint ID作为标识写入证书的CN或者SAN字段。服务端校验客户端证书的时候,直接提取证书里的标识字段就能确认来源,识别的同时还能完成身份鉴权,拦截未授权的调用请求。

不要尝试用公网源IP做识别依据,PrivateLink的流量全程在AWS私有网络内部转发,不会经过公网链路,这类请求里的公网IP字段没有实际参考意义。

内容的提问来源于stack exchange,提问作者Enku Wendwosen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 21:57:16