You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为归属于其他AWS账户的ELB配置本地网络防火墙规则

AWS ELB IP属性及跨账户防火墙配置方案

1. ELB对应的IP是否会变更

AWS不会为普通ELB永久固定公网IP列表,当前你解析得到的4个IP随时可能发生变动,具体规则如下:

  • Application Load Balancer(ALB):IP完全动态,AWS会根据流量负载、可用区调整、底层硬件维护等场景自动增删IP节点,没有提前通知义务,IP列表变更频率没有固定规律。
  • Network Load Balancer(NLB):默认每个启用的可用区会分配1个静态公网IP,正常运行期间不会变更,但如果ELB所有者调整了可用区配置、IP类型等参数,IP列表仍会更新,且你作为无控制权的第三方无法收到变更通知。

2. 跨账户ELB的防火墙规则配置方案

直接将当前解析到的4个IP加入白名单的方式不可持续,很快会因为IP变更导致业务中断,推荐采用以下方案:

  • 优先协调ELB所属方提供稳定接入标识:如果对方使用的是NLB,可以请对方同步官方的静态IP列表及变更通知;如果是ALB,可以请对方在ELB前叠加AWS Global Accelerator服务,该服务会提供固定的任播IP,你直接白名单该固定IP即可。
  • 无法协调对方的情况下,启用防火墙的FQDN白名单功能:目前绝大多数下一代防火墙(NGFW)都支持基于域名的放行规则,防火墙会自动定期解析ELB域名、同步更新放行的IP列表,无需手动维护。
  • 若你的防火墙不支持FQDN规则,可以自行实现自动化更新逻辑:编写定时脚本执行dig命令解析ELB域名,对比IP列表差异后自动更新防火墙规则,查询频率建议设置为5-10分钟,避免触发DNS查询限制。

3. 其他替代解决方案

  • 若双方有长期业务合作,可协商建立内网打通链路:通过VPC对等连接、AWS Direct Connect专线等方式打通双方内网,你可以直接通过内网地址访问ELB,无需配置公网防火墙规则,安全性也更高。
  • 小规模访问场景下,可以在你侧新增代理层:你只需要放通代理服务器的出口IP到ELB,内部所有访问请求都经过代理转发,无需维护ELB的IP列表。

内容的提问来源于stack exchange,提问作者Diogo Melo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 19:45:05