You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无需配置0.0.0.0/0入站规则暴露AWS公有ALB的可行方案

方案结论

可以实现无需在ALB安全组入站规则中配置0.0.0.0/0即可放通所有合法公网流量的需求,仅需要在ALB安全组中放行Palo Alto的出口子网CIDR即可,不需要额外新增服务器。


实现原理

  • 你当前的网络链路为:公网用户流量 → Palo Alto防火墙做访问控制/流量清洗 → 公有子网ALB → 私有子网EC2实例,所有公网流量必须先经过Palo Alto过滤后才能到达ALB
  • 由于ALB所属子网已经在Palo Alto侧完成白名单配置,所有合法公网流量经过Palo Alto转发时,源IP会被转换为Palo Alto自身的出口子网IP(SNAT默认配置),ALB收到的入站流量源IP均属于Palo Alto的子网段
  • 直接将ALB安全组的入站规则从0.0.0.0/0允许对应端口,替换为仅允许Palo Alto出口子网CIDR访问对应端口即可,公网用户的访问不会受到任何影响,同时还能避免ALB被绕过Palo Alto直接访问,进一步提升安全性

注意事项

  • 需确认Palo Alto已经开启SNAT配置,确保转发到ALB的流量源IP为Palo Alto子网IP,而非保留公网用户原始源IP,否则仅放行Palo Alto子网会导致访问失败
  • 如果需要在ALB或后端EC2侧获取公网用户原始IP,可以配置Palo Alto将原始源IP写入X-Forwarded-For请求头传递,不需要保留IP报文的原始源地址

内容的提问来源于stack exchange,提问作者CharlesDeeZee

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 08:06:04