You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何强制AWS SSM使用FQDN而非IP地址进行通信

AWS SSM强制使用FQDN通信配置方案

AWS SSM Agent本身支持基于FQDN发起通信,你遇到的IP直连问题可通过以下配置强制其使用FQDN发起出站请求:

1. 修改SSM Agent核心配置

  • Linux环境编辑配置文件:/etc/amazon/ssm/amazon-ssm-agent.json
  • Windows环境编辑配置文件:C:\Program Files\Amazon\SSM\amazon-ssm-agent.json
    在配置中新增/调整以下参数:
{
  "Mds": {
    "EnforceFqdnEndpoint": true
  },
  "Ssmmessages": {
    "EnforceFqdnEndpoint": true
  },
  "Ec2messages": {
    "EnforceFqdnEndpoint": true
  }
}

配置保存后重启SSM Agent服务:

  • Linux执行命令:systemctl restart amazon-ssm-agent
  • Windows在服务管理器中重启Amazon SSM Agent服务

2. 配置代理适配规则

如果你使用仅放行FQDN的HTTP/HTTPS代理,需要给SSM Agent配置对应代理环境变量,避免其绕过DNS解析直接调用IP:

  • Linux可在/etc/systemd/system/amazon-ssm-agent.service.d/proxy.conf添加如下配置:
[Service]
Environment="HTTP_PROXY=http://<代理地址>:<代理端口>"
Environment="HTTPS_PROXY=http://<代理地址>:<代理端口>"
Environment="NO_PROXY=169.254.169.254"

配置完成后执行systemctl daemon-reload && systemctl restart amazon-ssm-agent生效。

3. 异常排查

如果配置完成后仍存在IP直连问题,优先检查两个场景:

  • 本地hosts文件是否硬编码了SSM端点对应的IP,导致Agent跳过DNS解析直接使用IP
  • 内网DNS服务器是否存在解析异常,返回给Agent的端点地址为IP而非FQDN

内容的提问来源于stack exchange,提问作者LewlSauce

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 16:36:02