You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Landing Zone中EC2实例SSH访问超时 仅添加自身IP无法连接求助

问题定位排查步骤

1. 核对本地真实公网出口IP与安全组配置是否匹配

  • 运营商普遍部署CGNAT地址转换,你本机网卡显示的IP、浏览器查到的公网IP未必是真实访问AWS的出口IP,本地终端执行curl ifconfig.me拿到的结果才是实际出口IP,和安全组入站规则中填写的IP逐一比对
  • 企业网络、公共WiFi多采用多出口链路,IP会动态切换,你配置安全组时用的IP和实际发起SSH请求时的出口IP可能不一致,建议发起SSH请求前重新查询一次当前出口IP
  • 如果你正在使用代理、VPN、跳板机等网络工具,需要将工具的出口IP填入安全组,而非你本机的内网IP
  • 若你的本地网络支持IPv6且优先走IPv6链路,需要将你的IPv6地址也加入安全组入站规则,掩码填/128

2. 检查安全组与VPC网络ACL配置正确性

  • 确认入站规则配置正确:协议选择SSH(22),源IP填写带正确掩码的格式,如IPv4为1.2.3.4/32,不要漏写掩码或者填错协议/端口
  • 确认当前配置的安全组确实绑定了目标EC2实例,未出现绑错实例、实例同时绑定多个安全组相互覆盖规则的问题
  • 检查VPC关联的网络ACL配置:网络ACL是无状态规则,若你手动修改过默认配置,需要同时放通你的IP访问22端口的入站规则、以及22端口回包的出站规则

3. 排查EC2实例内部的访问限制

  • 先将安全组临时改成0.0.0.0/0登录实例,检查内部防火墙规则:
    • 执行iptables -L -n检查是否有针对特定IP的拒访规则
    • Ubuntu/Debian系执行ufw status检查ufw配置
    • CentOS/RHEL系执行firewall-cmd --list-all检查firewalld配置
  • 检查SSH服务配置文件/etc/ssh/sshd_config,确认是否存在AllowUsers、Match Address这类限制特定IP登录的规则,修改后需要重启sshd服务生效

4. 排查AWS上层安全服务拦截

  • 如果你开启了AWS WAF、Shield Advanced、GuardDuty自动拦截等服务,检查你的IP是否被判定为恶意IP加入了拦截名单
  • 若你配置了AWS Organizations的SCP策略、或者IAM权限边界的IP限制规则,确认规则中未屏蔽你的公网IP

内容的提问来源于stack exchange,提问作者Sathish Chinnasamy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 09:15:03