配置安全组MyIP规则时EC2 Instance Connect无法连接如何解决?
EC2 Instance Connect配置MyIP后无法连接的解决方案
这是AWS EC2使用中的高频问题,可按以下优先级排查解决:
一、核心逻辑排查(最高发问题)
- 先确认你的连接方式:如果你是通过AWS网页控制台直接发起EC2 Instance Connect连接,连接请求的源IP是EC2 Instance Connect的服务端IP,不是你的本地公网IP,此时安全组配置MyIP作为源地址完全不生效。
可临时将安全组22端口入站规则的源地址改为0.0.0.0/0测试,如果测试能连接,就说明是这个问题。后续可以替换为你所在AWS区域的EC2 Instance Connect服务IP段,比全放行更安全。
二、基础配置排查
- 核实安全组绑定关系:确认你配置的22端口入站规则绑定的是目标EC2实例所属的安全组,不是其他无关安全组。同时检查安全组是否存在优先级更高的拒绝规则覆盖了放行规则,AWS安全组中拒绝规则优先级高于所有放行规则。
- 检查VPC网络ACL配置:如果你手动修改过VPC的网络ACL,需要确认入站方向放行了22端口,同时出站方向放行了1024-65535的临时端口范围用于回包,默认VPC网络ACL是全放行所有出入站流量,未修改过可跳过这一步。
- 确认实例运行状态:实例必须处于运行中状态,且系统状态检查、实例状态检查两项均为通过,状态检查异常时先重启实例再重试连接。
- 检查操作系统适配性:Amazon Linux 2(2.0.20190618及以上版本)、Ubuntu 16.04及以上版本默认预装EC2 Instance Connect组件,其他自定义镜像、CentOS、旧版本操作系统需要手动安装组件才能支持该连接方式,CentOS7下安装命令为:
sudo yum install ec2-instance-connect,Ubuntu下安装命令为:sudo apt install ec2-instance-connect。
三、网络环境排查
- 检查本地网络出站限制:部分公司内网、公共WiFi会封禁22端口的出站请求,可切换手机热点等其他网络重试。
- 核实公网IP是否变动:家用宽带等场景的公网IP多为动态分配,哪怕配置前核实过,也可能出现短时间内IP变更的情况,可再次查询本地公网IP和安全组配置的源IP对比是否一致。
关于静态IP的说明
不需要特意配置静态IP即可正常使用EC2 Instance Connect:
- 如果你用本地SSH客户端连接,只要安全组配置的源IP和当前公网IP一致即可,IP变动后更新安全组规则就行,也可以搭配动态DNS+自动脚本实现安全组规则自动更新。
- 如果你用AWS网页控制台的EC2 Instance Connect功能,只需要放行对应服务的IP段即可,和你的本地公网IP完全无关。
内容的提问来源于stack exchange,提问作者Scilla
相关产品推荐
相关产品推荐

