是否可通过Direct Connect运行AWS CLI命令以提升访问安全性?
AWS CLI走Direct Connect私有链路的方案说明
结论
完全可以实现,VPC端点就是满足该需求的官方标准解决方案,所有AWS服务API调用都可以做到全程不经过公网传输。
核心实现逻辑
- AWS提供的接口型VPC端点(基于PrivateLink能力)会在你的VPC内部生成对应AWS服务的私有访问入口,原本发往公网服务端点的API请求,会直接在AWS私有网络内部转发到对应服务后台。
- 你已经部署了Direct Connect,企业内网到VPC的链路本身就是私有专线,内网发起的CLI请求会通过专线直达VPC内的服务端点,全程没有公网跳点,满足安全合规要求。
具体操作步骤
- 创建对应服务的VPC端点:在和Direct Connect打通的VPC内,为你需要调用的AWS服务(比如EC2、S3、IAM等)创建接口型VPC端点,S3、DynamoDB这类服务还支持成本更低的网关型VPC端点,也可以满足需求。
- 配置访问权限:调整VPC端点关联的安全组规则,放通企业内网网段对443端口的HTTPS访问。
- CLI路由配置:
- 如果你开启了VPC端点的「私有DNS」功能,内网DNS会自动将AWS服务的默认公开域名解析到VPC内的端点私有IP,不需要修改任何现有脚本代码,直接运行原有命令即可,比如
aws ec2 describe-instances会自动走私有链路。 - 如果没开私有DNS,只需要在调用时指定端点地址即可,示例命令:
aws ec2 describe-instances --endpoint-url https://ec2.<区域ID>.amazonaws.com(替换为你对应区域和服务的端点域名),也可以在~/.aws/config配置文件中全局指定endpoint_url参数,不需要每次调用手动加参数。
- 如果你开启了VPC端点的「私有DNS」功能,内网DNS会自动将AWS服务的默认公开域名解析到VPC内的端点私有IP,不需要修改任何现有脚本代码,直接运行原有命令即可,比如
验证方法
- 在内网客户端对AWS服务域名执行
traceroute(Linux/macOS)或tracert(Windows),确认路由路径只有Direct Connect的私有网段跳点,没有公网IP节点。 - 查看VPC流日志,确认API请求的源IP为企业内网网段,没有经过公网IP转发。
内容的提问来源于stack exchange,提问作者nassou
相关产品推荐
相关产品推荐

