如何强制AWS SSM使用FQDN而非IP地址进行通信
AWS SSM强制使用FQDN通信配置方案
AWS SSM Agent本身支持基于FQDN发起通信,你遇到的IP直连问题可通过以下配置强制其使用FQDN发起出站请求:
1. 修改SSM Agent核心配置
- Linux环境编辑配置文件:
/etc/amazon/ssm/amazon-ssm-agent.json - Windows环境编辑配置文件:
C:\Program Files\Amazon\SSM\amazon-ssm-agent.json
在配置中新增/调整以下参数:
{ "Mds": { "EnforceFqdnEndpoint": true }, "Ssmmessages": { "EnforceFqdnEndpoint": true }, "Ec2messages": { "EnforceFqdnEndpoint": true } }
配置保存后重启SSM Agent服务:
- Linux执行命令:
systemctl restart amazon-ssm-agent - Windows在服务管理器中重启
Amazon SSM Agent服务
2. 配置代理适配规则
如果你使用仅放行FQDN的HTTP/HTTPS代理,需要给SSM Agent配置对应代理环境变量,避免其绕过DNS解析直接调用IP:
- Linux可在
/etc/systemd/system/amazon-ssm-agent.service.d/proxy.conf添加如下配置:
[Service] Environment="HTTP_PROXY=http://<代理地址>:<代理端口>" Environment="HTTPS_PROXY=http://<代理地址>:<代理端口>" Environment="NO_PROXY=169.254.169.254"
配置完成后执行systemctl daemon-reload && systemctl restart amazon-ssm-agent生效。
3. 异常排查
如果配置完成后仍存在IP直连问题,优先检查两个场景:
- 本地hosts文件是否硬编码了SSM端点对应的IP,导致Agent跳过DNS解析直接使用IP
- 内网DNS服务器是否存在解析异常,返回给Agent的端点地址为IP而非FQDN
内容的提问来源于stack exchange,提问作者LewlSauce
相关产品推荐
相关产品推荐

