You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用AWS Reachability Analyzer排查VPC Endpoint Gateway RDS到S3连通故障

VPC Endpoint Gateway连通S3故障排查方案

报错根因分析

你收到的两个报错均为Reachability Analyzer测试配置错误导致,非实际业务配置问题:

  • 报错A:你直接将VPC Endpoint Gateway设为连通性测试的目标,不符合实际业务流量走向。S3网关端点的路由规则仅匹配目标地址属于S3服务公网IP段(即$prefix-list对应范围)的数据包,测试时直接指向网关端点的数据包目标地址不匹配规则,因此触发路由转发失败提示。
  • 报错B:由错误的测试配置衍生。网关端点的默认校验规则要求入站流量的目标地址属于S3前缀列表范围,你设置网关端点为测试目标后,数据包的源地址为RDS私网IP、目标地址为网关端点地址,不符合校验规则因此被拦截。

正确的Reachability Analyzer测试配置

创建测试任务时按以下参数设置,即可得到准确的连通性检测结果:

  • 源类型:选择网络接口,指定RDS实例对应的弹性网络接口
  • 目标类型:选择IP地址,输入对应区域S3服务的公网IP(或直接选择AWS服务,服务列表中选中Amazon S3)
  • 协议指定为TCP,目标端口填写443(HTTPS访问)或80(HTTP访问)
  • 其余参数保持默认,重新运行分析任务即可。

额外业务配置排查项

如果调整测试配置后仍提示不可达,可逐一检查以下配置:

  • 确认RDS所在子网关联的路由表,确实已经配置S3前缀列表指向VPC Endpoint Gateway的路由,避免错绑其他子网的路由表
  • 确认RDS关联的安全组出站规则,允许目标为S3前缀列表的80/443端口访问
  • 测试阶段保持VPC Endpoint策略为全允许规则,确认连通性正常后再收缩权限
  • 若RDS开启了公网访问,需确认路由表中S3前缀列表的路由优先级高于公网路由,避免流量被公网路由转发。

内容的提问来源于stack exchange,提问作者Breedly

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 05:15:05