AWS Fargate配置NAT网关后出站IP仍非静态,遗漏哪些步骤?
Fargate固定出站IP未生效遗漏配置排查项
- 子网部署类型错误
如果Fargate任务部署在公有子网,默认会直接通过Internet网关(IGW)出网,自动分配动态公网IP,不会走NAT网关。需将Fargate任务调度到私有子网,该私有子网需绑定配置了NAT网关路由的路由表。 - 路由表配置缺失
绑定Fargate任务的私有子网关联的路由表,必须添加目标为0.0.0.0/0的路由条目,下一跳选择你创建的绑定了EIP的NAT网关。若路由表默认路由仍指向IGW,出站流量不会经过NAT网关。 - Fargate公网IP分配未关闭
在Fargate任务定义或服务的网络配置中,必须将分配公网IP(Assign public IP)参数设置为DISABLED。如果该参数开启,任务会直接获得动态公网IP,出站优先使用该IP,不会走NAT网关的静态EIP。 - NAT网关部署位置错误
NAT网关必须部署在公有子网(即关联的路由表默认路由指向IGW的子网),如果NAT网关部署在私有子网,自身无法访问公网,会导致路由失效,流量 fallback 到其他出口导致IP动态变化。 - 多子网配置不一致
如果你的Fargate服务关联了多个私有子网,需要确保所有私有子网的路由表都配置了指向NAT网关的默认路由,避免任务调度到未配置的私有子网时出站IP不固定。 - 访问控制规则拦截
确认私有子网关联的网络访问控制列表(NACL)、Fargate任务的安全组均放行到目标SFTP服务器的出站流量,避免流量被拦截后走备用出口导致IP变化。
内容的提问来源于stack exchange,提问作者antipopp
相关产品推荐
相关产品推荐

