You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EC2实例绑定EIP后公网IPv4无法访问,安全组路由配置宽松如何排查?

操作系统层面排查
  • 检查实例内防火墙规则:你能正常SSH登录说明22端口链路正常,优先排查实例内部是否拦截了ICMP、80/443端口流量。运行iptables -L -n(Linux通用)、ufw status(Debian/Ubuntu系列)、firewall-cmd --list-all(CentOS/RHEL系列)确认是否有针对对应端口/协议的丢弃规则,若有临时关闭防火墙测试连通性。
  • 检查服务监听地址:运行ss -tulnp | grep -E '(:80|:443)'查看网站服务的监听地址,若监听地址为127.0.0.1说明仅允许本地访问,需修改服务配置为监听0.0.0.0或者实例内网IP。
  • 检查系统路由配置:运行ip route show确认默认路由指向VPC内网网关,没有手动修改过路由规则导致公网回程流量转发异常。
AWS网络配置进阶排查
  • 确认实例公网属性配置:进入EC2实例详情页确认「公网IPv4地址」字段有有效值,同时确认实例所在子网的「自动分配公网IPv4地址」属性为开启状态,避免解绑EIP后未自动分配可用公网IP。
  • 确认EIP绑定状态:检查你使用的EIP是否为标准公网EIP,绑定对象是否为实例的主网卡/正确的辅网卡,绑定状态为正常生效状态。
  • 确认ICMP规则配置:虽然你配置了全端口全协议放通的安全组规则,可单独添加一条允许ICMPv4协议的入站规则验证ping连通性,部分场景下全协议规则可能存在配置缓存未生效的问题。
  • 确认互联网网关配置:进入VPC控制台确认你的VPC已正常关联互联网网关(IGW),IGW状态为可用,没有被误解绑。
  • 排查NAT相关配置:确认你没有在VPC NAT网关或者实例本地配置过SNAT/DNAT规则,导致公网IP的流量被转发到其他地址。
连通性测试验证
  • 实例内公网出口验证:在实例内运行curl https://ifconfig.me查看返回的公网IP是否和你绑定的EIP/新分配的公网IP一致,若返回地址异常说明路由或NAT配置存在问题。
  • 互联网侧端口连通测试:部分运营商默认封禁ICMP协议,可不用优先参考ping的结果,运行telnet 你的公网IP 80或者nc -zv 你的公网IP 80测试Web端口的连通性。
  • 抓包定位流量路径:在实例内运行tcpdump -i eth0 port 80 or icmp,同时从本地设备访问公网IP的80端口或者发起ping请求,若能抓到请求包说明公网链路正常,问题在实例内部;若抓不到请求包说明AWS侧网络配置存在问题。

内容的提问来源于stack exchange,提问作者Ulthran

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 14:06:01