AWS Route53健康检查:如何为所有EC2实例批量放行对应IP段
多独立安全组EC2批量配置Route53健康检查入站规则的简便方案
方案1:使用AWS托管前缀列表+轻量脚本批量修改(成本最低、推荐)
AWS官方提供了预维护的Route53健康检查IP托管前缀列表,你不需要手动整理更新IP段,且前缀列表在安全组中仅占用1条规则额度,不会占用安全组规则配额。操作步骤如下:
- 登录VPC控制台,在当前实例所在区域的「前缀列表」页面,搜索官方托管前缀列表
com.amazonaws.global.route53.healthchecks,复制该前缀列表的ID - 对所有需要配置的安全组打统一标签(例如
EnableRoute53HealthCheck: true),用于批量筛选 - 运行AWS CLI批量脚本完成规则添加,示例代码如下:
# 请替换为你实际的区域、健康检查端口、前缀列表ID REGION="us-east-1" HEALTH_CHECK_PORT=80 PREFIX_LIST_ID="pl-xxxxxxxx" # 批量筛选打了指定标签的安全组,统一添加入站规则 aws ec2 describe-security-groups \ --region $REGION \ --filters "Name=tag:EnableRoute53HealthCheck,Values=true" \ --query "SecurityGroups[*].GroupId" \ --output text | tr '\t' '\n' | while read SG_ID; do aws ec2 authorize-security-group-ingress \ --group-id $SG_ID \ --protocol tcp \ --port $HEALTH_CHECK_PORT \ --source-prefix-list-id $PREFIX_LIST_ID \ --description "Allow Route53 Health Check Inbound" done
方案2:使用AWS Firewall Manager统一管控(适合企业级多账号/大量安全组场景)
如果你已经启用了AWS Organizations和Firewall Manager,可以直接创建安全组通用策略:
- 在Firewall Manager控制台新建安全组策略,规则配置为允许Route53健康检查前缀列表的入站流量
- 关联策略到你需要覆盖的AWS账号、OU、或者指定标签的安全组
- 配置完成后Firewall Manager会自动给所有符合条件的安全组添加对应规则,后续新增的符合条件的安全组也会自动同步规则,无需手动操作。
注意事项
- 操作前请先确认目标安全组的入站规则配额,默认安全组入站规则配额为60条,前缀列表仅占1条配额,远低于手动添加多段IP的占用量
- 若你的健康检查使用ICMP协议,将脚本中
--protocol tcp改为--protocol icmp即可
内容的提问来源于stack exchange,提问作者pvpkiran
相关产品推荐
相关产品推荐

