You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在公有子网EC2服务器中白名单私有子网内的Elastic Beanstalk实例

解决方案

方案1:安全组引用(最推荐)

这是适配该场景的最优方案,完全不需要依赖实例IP:

  • 先找到Elastic Beanstalk环境实例默认绑定的安全组,记为sg-eb(可以在EB控制台的配置→实例→EC2安全组中找到,也可以随便选一台EB的EC2实例查看其关联安全组)
  • 打开公有子网独立EC2的安全组(记为sg-public-ec2)的入站规则配置页
  • 新增入站规则,协议端口填你需要放行的业务端口,来源直接填写sg-eb的安全组ID,保存规则即可
  • 后续EB无论扩容、缩容、实例滚动替换,只要新实例绑定的是同一个sg-eb安全组,都会自动被放行,不需要修改任何安全组规则

方案2:私有子网CIDR放行

如果你的EB实例只会在固定的几个私有子网中部署,也可以用子网段放行:

  • 记录EB所在所有私有子网的CIDR段
  • 在sg-public-ec2的入站规则中,来源填对应私有子网的CIDR,配置需要放行的端口即可
  • 该方案粒度比方案1粗,放行范围是整个私有子网的所有资源,适合没有特殊精细化权限要求的场景

方案3:前缀列表统一管理

如果账号内有多个需要放通EB访问的资源,可以用前缀列表降低维护成本:

  • 在VPC控制台创建自定义前缀列表,将EB所在私有子网的CIDR全部加入该前缀列表
  • 在sg-public-ec2的入站规则中直接引用该前缀列表作为来源即可
  • 后续如果EB的部署子网有调整,只需要修改前缀列表的内容,不需要逐个修改关联的安全组规则

内容的提问来源于stack exchange,提问作者pulkit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 09:36:03