You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CloudFront搭配S3静态网站托管时IP限制存储桶策略不生效问题问询

方案失效核心原因
  • S3存储桶策略的aws:SourceIp条件仅校验直接发起S3访问请求的客户端IP。当前架构下所有到达S3的请求都由CloudFront边缘节点转发,该条件匹配的是CloudFront的公网出口IP,而非终端用户的公网IP,你配置的公司公网IP无法匹配规则,因此触发拒绝逻辑。
  • CloudFront携带的X-Forwarded-For头仅为HTTP请求扩展字段,S3存储桶策略本身不支持读取该类HTTP头内容做IP校验,即使请求头携带了真实用户IP,S3也不会用该字段做权限判断。
可行落地方案
  • 方案1(保留CloudFront架构):为CloudFront分发绑定WAF Web ACL,在WAF中配置IP白名单规则,仅允许你司公网IP的请求通过。同时调整S3存储桶配置,关闭公网访问,配置Origin Access Control(OAC)仅允许该CloudFront分发访问S3资源,即可实现需求。
  • 方案2(移除CloudFront架构):如果你不需要CloudFront提供的SSL证书、传输加速能力,可以直接关闭CloudFront,对外暴露S3静态网站端点,此时你现有配置的存储桶IP限制策略可直接生效,S3会直接校验终端用户的真实公网IP。

内容的提问来源于stack exchange,提问作者Oguzhan Aygun

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 11:36:08