You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Route53健康检查:如何为所有EC2实例批量放行对应IP段

多独立安全组EC2批量配置Route53健康检查入站规则的简便方案

方案1:使用AWS托管前缀列表+轻量脚本批量修改(成本最低、推荐)

AWS官方提供了预维护的Route53健康检查IP托管前缀列表,你不需要手动整理更新IP段,且前缀列表在安全组中仅占用1条规则额度,不会占用安全组规则配额。操作步骤如下:

  • 登录VPC控制台,在当前实例所在区域的「前缀列表」页面,搜索官方托管前缀列表com.amazonaws.global.route53.healthchecks,复制该前缀列表的ID
  • 对所有需要配置的安全组打统一标签(例如EnableRoute53HealthCheck: true),用于批量筛选
  • 运行AWS CLI批量脚本完成规则添加,示例代码如下:
# 请替换为你实际的区域、健康检查端口、前缀列表ID
REGION="us-east-1"
HEALTH_CHECK_PORT=80
PREFIX_LIST_ID="pl-xxxxxxxx"

# 批量筛选打了指定标签的安全组,统一添加入站规则
aws ec2 describe-security-groups \
  --region $REGION \
  --filters "Name=tag:EnableRoute53HealthCheck,Values=true" \
  --query "SecurityGroups[*].GroupId" \
  --output text | tr '\t' '\n' | while read SG_ID; do
  aws ec2 authorize-security-group-ingress \
    --group-id $SG_ID \
    --protocol tcp \
    --port $HEALTH_CHECK_PORT \
    --source-prefix-list-id $PREFIX_LIST_ID \
    --description "Allow Route53 Health Check Inbound"
done

方案2:使用AWS Firewall Manager统一管控(适合企业级多账号/大量安全组场景)

如果你已经启用了AWS Organizations和Firewall Manager,可以直接创建安全组通用策略:

  • 在Firewall Manager控制台新建安全组策略,规则配置为允许Route53健康检查前缀列表的入站流量
  • 关联策略到你需要覆盖的AWS账号、OU、或者指定标签的安全组
  • 配置完成后Firewall Manager会自动给所有符合条件的安全组添加对应规则,后续新增的符合条件的安全组也会自动同步规则,无需手动操作。

注意事项

  • 操作前请先确认目标安全组的入站规则配额,默认安全组入站规则配额为60条,前缀列表仅占1条配额,远低于手动添加多段IP的占用量
  • 若你的健康检查使用ICMP协议,将脚本中--protocol tcp改为--protocol icmp即可

内容的提问来源于stack exchange,提问作者pvpkiran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 03:36:01