You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Network Load Balancer与私有VPC目标组配置异常:NLB无法对外访问

问题诊断与解决方案

你的问题核心在于对Network Load Balancer(NLB)的流量转发机制理解有偏差,并不是单纯的EC2安全组配置错误,但确实需要调整安全组规则来解决。

关键原因:NLB的流量源IP特性

和Application Load Balancer(ALB)不同,NLB在转发客户端流量时会透传客户端的真实公网IP,而不是使用NLB节点的私有IP作为源IP。你之前只把NLB节点的主私有IP加入EC2安全组白名单,这只能满足健康检查的需求(因为健康检查是由NLB节点主动发起的,源IP是节点私有IP),但真实的客户端流量源IP不在这个白名单里,所以被EC2安全组拦截了。当你把EC2端口开放给0.0.0.0/0时,所有客户端IP都被允许,自然就能正常访问了。

正确的配置方案

你有两种安全且合规的配置方式:

  • 推荐方案:通过NLB安全组授权
    在EC2实例的安全组入站规则中,添加一条允许NLB的安全组访问目标TCP端口的规则。这样做的好处是:

    1. 自动覆盖健康检查的流量(NLB节点的IP属于NLB安全组)
    2. 无需手动维护NLB节点IP的白名单(NLB节点IP可能会动态变化)
    3. 可以通过NLB的安全组控制哪些外部IP能访问NLB,实现双层安全防护
  • 备选方案:允许固定客户端IP范围(灵活性差)
    如果你的客户端IP是固定网段,可以直接把这些IP段加入EC2安全组的入站规则。但这种方式不够灵活,一旦客户端IP变化就需要手动更新,且无法利用NLB的安全组过滤能力。

验证步骤

调整完EC2安全组规则后,你可以:

  1. 保持EC2安全组不开放0.0.0.0/0
  2. 从VPC外部发起TCP请求到NLB端点
  3. 检查EC2的流量日志或安全组日志,确认流量已被允许通过

内容的提问来源于stack exchange,提问作者MasterCode

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.15 06:53:23