You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

是否可通过Direct Connect运行AWS CLI命令以提升访问安全性?

AWS CLI走Direct Connect私有链路的方案说明

结论

完全可以实现,VPC端点就是满足该需求的官方标准解决方案,所有AWS服务API调用都可以做到全程不经过公网传输。


核心实现逻辑

  • AWS提供的接口型VPC端点(基于PrivateLink能力)会在你的VPC内部生成对应AWS服务的私有访问入口,原本发往公网服务端点的API请求,会直接在AWS私有网络内部转发到对应服务后台。
  • 你已经部署了Direct Connect,企业内网到VPC的链路本身就是私有专线,内网发起的CLI请求会通过专线直达VPC内的服务端点,全程没有公网跳点,满足安全合规要求。

具体操作步骤

  1. 创建对应服务的VPC端点:在和Direct Connect打通的VPC内,为你需要调用的AWS服务(比如EC2、S3、IAM等)创建接口型VPC端点,S3、DynamoDB这类服务还支持成本更低的网关型VPC端点,也可以满足需求。
  2. 配置访问权限:调整VPC端点关联的安全组规则,放通企业内网网段对443端口的HTTPS访问。
  3. CLI路由配置:
    • 如果你开启了VPC端点的「私有DNS」功能,内网DNS会自动将AWS服务的默认公开域名解析到VPC内的端点私有IP,不需要修改任何现有脚本代码,直接运行原有命令即可,比如aws ec2 describe-instances会自动走私有链路。
    • 如果没开私有DNS,只需要在调用时指定端点地址即可,示例命令:aws ec2 describe-instances --endpoint-url https://ec2.<区域ID>.amazonaws.com(替换为你对应区域和服务的端点域名),也可以在~/.aws/config配置文件中全局指定endpoint_url参数,不需要每次调用手动加参数。

验证方法

  • 在内网客户端对AWS服务域名执行traceroute(Linux/macOS)或tracert(Windows),确认路由路径只有Direct Connect的私有网段跳点,没有公网IP节点。
  • 查看VPC流日志,确认API请求的源IP为企业内网网段,没有经过公网IP转发。

内容的提问来源于stack exchange,提问作者nassou

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 12:54:03