You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Landing Zone环境Client VPN访问EC2公网站点配置问题咨询

根因说明

你团队通过AWS Client VPN访问站点时,站点域名默认解析到EC2的公网弹性IP,VPN客户端发起的请求会优先走公网链路访问该公网IP,而你的站点禁止对公网开放,同时公网IP的回包路由会出现不对称问题,导致流量被AWS安全机制拦截,访问失败。

配置调整步骤
  • 优先调整DNS解析规则,针对Client VPN接入的用户,将站点域名解析到EC2的私有IP而非公网弹性IP。你可以在Route 53中创建对应域名的私有托管区,关联生产账户VPC和Client VPN所属网络,配置A记录指向EC2私有IP;如果使用第三方DNS服务,可修改Client VPN的DNS配置,指定内部DNS服务器作为VPN客户端的默认DNS,保证VPN用户解析域名时拿到私有IP。
  • 检查Client VPN路由表配置,确认已添加生产账户VPC私有网段的路由条目,下一跳指向跨账号共享的Transit Gateway,保证VPN到EC2私有IP的流量可以正常路由到生产VPC。
  • 检查Transit Gateway路由表配置,确认生产VPC网段与Client VPN地址池网段的路由互通,无ACL或路由策略拦截流量。
  • 检查生产VPC公网子网的路由表配置,确认针对Client VPN地址池网段的回包路由下一跳指向Transit Gateway,不要指向互联网网关(IGW),避免路由不对称导致流量被丢弃。
  • 兜底方案:若暂无法调整DNS配置,可在Client VPN出站流量侧添加NAT规则,将访问EC2公网弹性IP的流量转换为Transit Gateway可识别的内部地址,同步调整生产VPC公网子网路由表中Client VPN地址池的回包路由指向Transit Gateway,该方案复杂度更高,非必要不推荐。

内容的提问来源于stack exchange,提问作者Shivkumar Mallesappa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 21:27:02