如何阻止AWS Lightsail向指定IP地址发起出站连接?
AWS Lightsail 拦截向指定IP发起出站连接的操作方案
AWS Lightsail 控制台内置的网络防火墙仅支持管控入站连接,出站流量默认全部允许,无控制台层面的直接出站拦截配置项,可通过以下两种方案实现需求:
- 方案一:单实例场景,使用实例内部系统防火墙(操作最简单,无需调整AWS全局配置)
- Linux系统
可通过iptables或ufw配置拦截规则,以下示例为拦截目标IP192.168.1.100的所有出站连接,可替换为你实际需要拦截的IP:
若使用iptables,执行命令:sudo iptables -A OUTPUT -d 192.168.1.100 -j DROP
如需实例重启后规则依然生效,Debian/Ubuntu系统可安装iptables-persistent包保存规则,RHEL/CentOS系统执行service iptables save即可。
若使用ufw防火墙,执行命令:sudo ufw deny out to 192.168.1.100
执行完成后运行sudo ufw reload使规则生效。 - Windows系统
打开Windows Defender防火墙,选择「高级设置」,新建出站规则:规则类型选「自定义」,作用域的远程IP地址栏填写需要拦截的指定IP,动作选「阻止连接」,应用到所有网络配置文件,自定义规则名称后保存即可生效。
- Linux系统
- 方案二:多实例批量管控场景,使用VPC网络ACL规则
Lightsail实例默认挂载在AWS全局VPC的指定子网下,可登录AWS VPC控制台,找到实例所属子网关联的网络ACL,新增出站拒绝规则:优先级设置高于默认允许规则,目标地址填写要拦截的指定IP,动作选择「拒绝」即可。注意网络ACL为无状态规则,如需不影响其他正常业务的返程流量,请勿随意调整入站规则的优先级。
配置完成后,可通过curl、ping、telnet等工具测试到目标IP的连接,确认拦截规则生效。
内容的提问来源于stack exchange,提问作者variable
相关产品推荐
相关产品推荐

