无法通过SSH或HTTP连接EC2实例故障排查求助
EC2 SSH/HTTP连接故障修复方案
已定位的配置问题
- 网络访问控制列表(NACL)入站规则未放行SSH 22端口:当前仅放行了80端口的入站请求,公网SSH请求直接被NACL拦截,导致
Connection Timed Out报错 - 公网访问被防火墙规则拦截:现有防火墙规则仅允许VPC内网段(172.31.0.0/16)的请求通过,公网IP发起的访问不在允许范围内,直接被拦截
- 安全组规则未明确方向:当前仅标注端口范围22-80、CIDR为0.0.0.0/0,未确认是否为入站规则,若仅配置了出站规则,公网入站请求仍会被拦截
- 未确认实例所属子网关联的路由表:现有路由表已配置互联网网关(IGW)路由,但需确认EC2实例所在子网确实绑定了该路由表,否则公网流量无法正常路由
- HTTP服务未正常监听的潜在问题:HTTP返回
Connection Refused通常代表网络路径已通但目标端口无服务监听,需排查实例内部Web服务运行状态
修复操作步骤
- 调整NACL入站规则:新增规则编号99(优先级高于现有100),类型SSH(22),协议TCP,端口范围22,源地址0.0.0.0/0,允许入站
- 修改防火墙规则:新增优先级2的规则,协议TCP,源地址0.0.0.0/0,目标地址0.0.0.0/0,目标端口范围22、80,允许公网入站请求
- 确认安全组配置:确保安全组入站规则中放行了TCP 22、80端口,源地址为0.0.0.0/0,避免仅配置出站规则
- 校验子网路由绑定:进入EC2实例详情页确认所属子网,查看该子网关联的路由表是否包含IGW(igw-55a2722f)的0.0.0.0/0路由
- 排查实例内部配置:如果上述网络配置调整后仍有问题,通过EC2串行控制台或会话管理器登录实例,检查:
- 内部防火墙(iptables/firewalld)是否放行22、80端口
- SSH服务是否正常运行,sshd配置是否允许公网登录
- Web服务是否启动,监听地址是否为0.0.0.0而非127.0.0.1
- 实例操作系统是否有cloud-init异常导致网络配置错误
内容的提问来源于stack exchange,提问作者Arhum
相关产品推荐
相关产品推荐

