You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS目标组健康检查返回403失败,咨询额外排查方向

ALB目标组健康检查失败补充排查清单
  • 确认ALB的部署子网属性:ALB必须部署在VPC的公有子网中(子网路由表包含指向Internet网关的默认路由),若你将ALB部署在了私有子网,会导致健康检查流量无法正常路由到私有实例。
  • 核对私有实例安全组的入站规则:确认规则中允许的TCP范围包含80端口,你之前提到只允许了SSH和TCP访问,需确认TCP端口范围是否覆盖80端口,没有误设为仅22端口。
  • 检查ALB安全组的出站规则:即使ALB和公有实例用了相同的安全组,需确认安全组出站规则允许到私有子网CIDR的80端口流量,如果出站规则被限制为仅特定端口/网段,会导致健康检查请求无法发出。
  • 核对目标组的基础配置:
    • 确认目标组关联的VPC和私有实例所在VPC完全一致
    • 确认健康检查协议为HTTP、端口为80,没有误选为HTTPS/其他端口
    • 确认健康检查路径配置正确,默认是/,如果你的httpd服务没有根路径的默认响应文件,可改为实际存在的静态文件路径
  • 确认私有实例的本地网络配置:
    • 执行ss -tunlp | grep httpd确认httpd服务监听在0.0.0.0:80而非仅127.0.0.1
    • 检查实例本地防火墙规则(iptables/firewalld),确认没有拦截来自ALB子网网段的80端口入站请求
  • 核对私有子网的路由表规则:确认私有子网路由表包含指向ALB所在子网的路由(通常默认VPC本地路由已经覆盖,若你手动修改过路由表需额外确认),保证私有实例处理完健康检查请求后的回包可以正常返回给ALB。
  • 检查目标组的目标注册状态:确认私有实例已正常注册到目标组,且状态不是draining/unhealthy之外的异常状态,如果你是用IP地址注册目标,需确认IP属于VPC内部的有效私有IP。
  • 确认VPC子网的NACL规则:即使你没有修改过默认NACL,需额外确认ALB所在公有子网的出站NACL规则允许到私有子网的80端口流量,私有子网的入站NACL规则允许来自ALB所在子网的80端口流量、出站NACL规则允许80端口的回包流量,默认NACL是全通的,若之前有其他配置遗留可能会有拦截。

内容的提问来源于stack exchange,提问作者Amar Dev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 02:48:01