如何为归属于其他AWS账户的ELB配置本地网络防火墙规则
AWS ELB IP属性及跨账户防火墙配置方案
1. ELB对应的IP是否会变更
AWS不会为普通ELB永久固定公网IP列表,当前你解析得到的4个IP随时可能发生变动,具体规则如下:
- Application Load Balancer(ALB):IP完全动态,AWS会根据流量负载、可用区调整、底层硬件维护等场景自动增删IP节点,没有提前通知义务,IP列表变更频率没有固定规律。
- Network Load Balancer(NLB):默认每个启用的可用区会分配1个静态公网IP,正常运行期间不会变更,但如果ELB所有者调整了可用区配置、IP类型等参数,IP列表仍会更新,且你作为无控制权的第三方无法收到变更通知。
2. 跨账户ELB的防火墙规则配置方案
直接将当前解析到的4个IP加入白名单的方式不可持续,很快会因为IP变更导致业务中断,推荐采用以下方案:
- 优先协调ELB所属方提供稳定接入标识:如果对方使用的是NLB,可以请对方同步官方的静态IP列表及变更通知;如果是ALB,可以请对方在ELB前叠加AWS Global Accelerator服务,该服务会提供固定的任播IP,你直接白名单该固定IP即可。
- 无法协调对方的情况下,启用防火墙的FQDN白名单功能:目前绝大多数下一代防火墙(NGFW)都支持基于域名的放行规则,防火墙会自动定期解析ELB域名、同步更新放行的IP列表,无需手动维护。
- 若你的防火墙不支持FQDN规则,可以自行实现自动化更新逻辑:编写定时脚本执行
dig命令解析ELB域名,对比IP列表差异后自动更新防火墙规则,查询频率建议设置为5-10分钟,避免触发DNS查询限制。
3. 其他替代解决方案
- 若双方有长期业务合作,可协商建立内网打通链路:通过VPC对等连接、AWS Direct Connect专线等方式打通双方内网,你可以直接通过内网地址访问ELB,无需配置公网防火墙规则,安全性也更高。
- 小规模访问场景下,可以在你侧新增代理层:你只需要放通代理服务器的出口IP到ELB,内部所有访问请求都经过代理转发,无需维护ELB的IP列表。
内容的提问来源于stack exchange,提问作者Diogo Melo
相关产品推荐
相关产品推荐

