You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

VPC对等场景下请求方VPC的Fargate访问接受方VPC端点问题排查

结论

该场景完全可以实现,你遇到的问题核心大概率是DNS相关配置遗漏导致,以下是需要逐一核对的配置项:

  • 对等连接DNS解析权限配置
    你需要在VPC对等连接的双方配置页分别开启允许对端VPC解析本端VPC的私有DNS选项,该配置默认是关闭的,未开启的话VPC-B无法将AWS服务域名解析到VPC-A的Interface端点私有IP,会直接解析到公网IP,导致无公网IP的Fargate任务连接超时。
  • VPC基础DNS配置
    检查VPC-B的基础配置,确保enableDnsSupport和enableDnsHostnames两个选项均已开启,缺少任意一个都会导致私有DNS解析失效。
  • VPC-A Interface端点配置
    确认VPC-A中部署的ECR、SSM、Logs等Interface端点均已开启启用私有DNS名称选项,未开启的话无法通过AWS官方服务域名访问该端点。
  • 安全组规则校验
    检查VPC-A中所有Interface端点的入站安全组规则,确保已放通VPC-B的CIDR段的443端口入站权限;同时确认VPC-B中Fargate任务所属安全组的出站规则允许到VPC-A CIDR段的443端口出站。
  • 路由表校验
    确认VPC-B中子网关联的路由表存在到VPC-A CIDR段的路由,下一跳为你创建的VPC对等连接;同时确认VPC-A中Interface端点所在子网的路由表存在到VPC-B CIDR段的路由,下一跳为同一个VPC对等连接。
  • ECR拉取特殊配置
    若你拉取的是ECR私有镜像,除ecr.api、ecr.dkr两个Interface端点外,还需要确保S3服务可访问:如果VPC-A使用S3网关端点,需要在端点策略中允许VPC-B的CIDR段访问ECR对应的S3存储桶,同时VPC-B的路由表需要将S3的AWS前缀列表路由指向VPC对等连接;如果使用S3 Interface端点则按普通Interface端点规则校验即可。

你遇到的可达性分析显示可达但实际不通的原因是:可达性分析仅校验四层网络连通性,不会校验DNS解析结果是否正确,你的网络链路本身是通的,但Fargate任务解析AWS服务域名时得到的是公网IP,才会导致连接超时。

内容的提问来源于stack exchange,提问作者Val

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 06:15:04