You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何允许AWS私有EC2的HTTP和HTTPS服务面向公网开放访问

前置要求
  • VPC必须已创建公有子网(已关联互联网网关IGW),用于部署公网负载均衡,无需修改私有EC2所在子网的路由规则,避免影响现有Site-to-Site VPN连通性、RDP访问逻辑
  • 私有EC2的Windows防火墙、EC2安全组当前已允许VPN网段访问80(HTTP)、443(HTTPS)端口,且VPN环境下直接访问EC2私网IP的对应端口可正常获取IIS服务内容
  • 若需提供HTTPS服务,需提前准备好对应服务域名的SSL证书,推荐存储在AWS Certificate Manager(ACM)中由负载均衡统一做SSL卸载,降低EC2性能开销
  • 拥有服务域名的管理权限,可配置DNS解析记录
配置步骤(推荐使用应用负载均衡ALB,属于ELB产品族,最适配HTTP/HTTPS场景)
  1. 确认VPC已绑定互联网网关(IGW),且公有子网的路由表已添加指向IGW的0.0.0.0/0路由规则
  2. 新建ALB专属安全组:入站规则放通公网0.0.0.0/0的80、443端口,出站规则按需放通到私有EC2所在网段的80、443端口即可
  3. 到ACM控制台申请或导入服务域名的SSL证书,完成域名验证后等待证书状态变为已签发
  4. 创建面向公网的应用负载均衡(ALB):
    • 负载均衡方案选择「面向互联网」,IP地址类型选择IPv4
    • 网络选择你的业务VPC,可用区勾选所有需要覆盖的区域,每个可用区选择对应的公有子网
    • 监听器配置:添加HTTP 80、HTTPS 443两个监听器,HTTPS监听器选择之前存储在ACM的SSL证书;如需实现HTTP自动跳转HTTPS,可将80端口监听器的默认动作配置为重定向到443端口
    • 新建实例类型的目标组,后端协议根据你的配置选择(若ALB做SSL卸载,EC2侧用HTTP即可),端口对应80/443,健康检查路径可使用IIS默认路径/或自定义的健康检查接口
    • 目标组中添加你的私有EC2实例,等待健康检查状态变为「健康」
  5. 修改私有EC2的安全组入站规则,仅允许ALB安全组作为源访问80、443端口,原有RDP、数据库端口的访问规则无需修改
  6. 将服务域名的DNS解析记录指向ALB的公网DNS域名,配置生效后公网用户即可通过域名访问IIS服务
注意事项
  • 不要为私有EC2分配公网IP,也不要修改私有子网的路由表,避免破坏现有VPN连通、RDP访问逻辑
  • RDP访问保持原有通过VPN访问私网IP的逻辑即可,不要开放到公网,降低安全风险
  • 若健康检查异常,优先排查EC2的安全组、Windows防火墙是否放通了ALB的访问流量,以及IIS是否允许对应来源的请求
  • 后续如需扩容可直接在目标组中添加更多同配置的EC2实例,ALB会自动完成流量分发,无需修改公网接入配置

内容的提问来源于stack exchange,提问作者Inquirer Guy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 14:36:03