跨AWS账号访问OpenSearch集群报ConnectException连接超时如何排查
跨AWS账号VPC端点访问OpenSearch超时问题排查与解决方案
排查步骤
- 修正安全组规则配置:
你当前配置存在明显逻辑错误:账号B的ECS作为访问请求的发起端,需要配置出站规则允许到OpenSearch VPC端点80端口的流量,而非你配置的入站规则。同时需要检查两类安全组的入站规则:- 账号A侧OpenSearch集群的安全组,允许账号B ECS所在CIDR/安全组访问80端口
- 账号B侧VPC端点的安全组,允许账号B ECS所在CIDR/安全组访问80端口
- 验证网络连通性:
登录到账号B ECS所在的同VPC环境(如ECS exec进入容器、同子网EC2),执行连通性测试:# 测试域名解析是否为VPC内部私有IP nslookup <账号B侧VPC端点域名> # 测试端口连通性 telnet <账号B侧VPC端点域名> 80 # 直接请求OpenSearch服务验证返回 curl http://<账号B侧VPC端点域名> - 检查VPC路由与DNS配置:
- 确认账号B ECS所在子网的路由表存在指向VPC端点的路由
- 确认账号B的VPC已开启私有DNS支持,VPC端点也开启了私有DNS配置,避免域名解析到公网地址
- 检查OpenSearch访问策略:
账号A侧OpenSearch集群的资源访问策略,需要允许账号B ECS的任务角色/实例角色有集群访问权限,同时不要限制来源IP仅为账号A内部网段。
修复验证
完成上述配置调整后,先手动执行curl请求确认能正常获取OpenSearch的响应,再运行业务代码调用接口即可。
内容的提问来源于stack exchange,提问作者priyadhingra19
相关产品推荐
相关产品推荐

