You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置VPC的Lambda连接RDS超时、非VPC环境可正常访问问题咨询

故障根因
  • 最常见原因:RDS开启了公网可访问性,未配置VPC的Lambda默认走公网访问RDS公网端点;Lambda配置VPC后,若绑定的是没有公网出口的私有子网,无法访问RDS公网IP,同时代码里未更换为RDS的VPC内网端点,导致连接失败。
  • 网络规则拦截:即便RDS安全组放开了0.0.0.0/0入站,仍可能存在Lambda安全组出站拦截5432端口、VPC子网NACL出入站规则拦截数据库端口或回包端口的情况。
  • IAM权限认知误区:你配置的AmazonVPCFullAccess仅用于Lambda创建、挂载VPC弹性网络接口的权限,和VPC内网网络连通性完全无关,不属于本次故障的影响项。
修复方案
  • 替换数据库连接地址:将Lambda代码中RDS的连接地址更换为RDS控制台「连接与安全性」页提供的VPC私有内网端点,同VPC内服务优先走内网通信,不需要经过公网。
  • 调整安全组规则:
    • Lambda关联的安全组放开到5432端口的出站规则,目标可以设置为RDS的安全组ID
    • RDS关联的安全组放开来自Lambda安全组ID的5432端口入站规则,可直接关闭0.0.0.0/0的开放规则降低安全风险
  • 验证NACL配置:
    • Lambda所在子网的NACL允许5432端口、DNS 53端口的出流量,以及1024-65535临时端口的入站回包流量
    • RDS所在子网的NACL允许5432端口的入站流量,以及1024-65535临时端口的出站回包流量
  • 特殊场景适配:如果业务必须使用RDS公网端点连接,需要给Lambda所在的私有子网配置NAT网关,或将Lambda绑定到绑定了互联网网关的公有子网,保证公网访问能力。

内容的提问来源于stack exchange,提问作者Alex F

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 02:51:02