You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何设置VPC对外不可访问仅终端用户可连,同时支持WFH用户远程接入?

现有配置问题说明

  • 你当前仅放行固定公网IP段的防火墙规则逻辑本身没有错误,但完全无法覆盖使用动态公网IP的WFH用户场景
  • 直接为VPC内实例绑定公网IP的部署方式不符合「VPC对外界不可访问」的要求,即使配置了IP白名单,实例端口仍会被全网扫描,存在漏洞被利用、规则被绕过的安全风险

可落地解决方案(按实施门槛从低到高排序)

方案1:托管VPN接入(优先推荐,适配绝大多数企业需求)

这是企业远程访问VPC资源的标准落地方案,操作门槛低,安全能力符合要求:

  1. 先移除VPC内所有业务实例的公网IP,切断公网直接访问入口,确保VPC内部资源对外网完全不可见
  2. 在VPC的公网子网部署云厂商托管VPN网关,仅为VPN网关分配公网IP、放开VPN服务端口的公网访问权限
  3. 为所有需要接入的用户配置VPN账号,可选加MFA多因子认证提升接入安全性
  4. 所有用户不管是在办公室还是WFH,均需先完成VPN身份认证,再远程访问VPC内的服务器资源

方案2:零信任SDP接入(适合预算充足、安全要求更高的场景)

如果不想自行维护VPN网关,可以选择商业化零信任SDP服务:

  • 同样先移除所有业务实例的公网IP,阻断公网直接访问
  • 在VPC内部署SDP接入控制器,所有终端用户安装SDP客户端,完成企业身份认证后即可获取对应VPC资源的访问权限
  • 相比传统VPN,SDP默认对全网隐藏接入端口,仅完成预认证的用户IP才能接触到接入入口,抗扫描、抗攻击能力更强

方案3:动态IP白名单(仅适合临时过渡使用,不推荐长期部署)

如果暂时没有预算采购VPN/零信任服务,可以用该方案临时解决WFH用户接入问题,但无法满足VPC对外不可见的要求:

  • 要求所有WFH用户安装指定DDNS客户端,自动同步当前公网IP到预设的域名解析记录
  • 编写定时脚本定期拉取所有用户DDNS对应的IP地址,自动更新防火墙白名单规则,云厂商CLI更新规则参考命令:aws ec2 authorize-security-group-ingress --group-id <安全组ID> --protocol tcp --port <远程端口> --cidr <用户动态IP>/32
  • 该方案风险较高:业务端口仍暴露在公网,DDNS更新存在延迟,可能出现误拦截、IP漏放的问题

内容的提问来源于stack exchange,提问作者black_sticky_note

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 02:36:03