You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否限制Lambda或API Gateway仅对特定VPC开放访问?

当然可以!针对API Gateway和Lambda,都有成熟的配置方式来限制仅允许特定VPC内的资源访问,我给你拆解一下具体操作:

API Gateway 限制特定VPC访问的方法
  • 资源策略控制:你可以给API Gateway添加上资源策略,在策略里明确指定只接受来自目标VPC私有IP段(比如10.0.0.0/16这类CIDR格式)的请求,用aws:SourceIp这个条件来匹配来源IP就行。如果你的VPC是通过VPC端点连接API Gateway的,那用aws:SourceVpc或者aws:SourceVpce条件会更靠谱——毕竟VPC端点的标识是固定的,不像IP段可能会变动。
  • 创建私有API:要是你的API根本不需要对外公开,那直接创建私有API就完事了!这种API默认只能被VPC内的资源,或者通过VPN/Direct Connect连接到该VPC的外部资源访问,公网请求直接被拒绝,省心又安全。
Lambda 限制特定VPC访问的方法
  • 配置Lambda资源策略:Lambda同样支持资源策略,你可以在策略里设置条件,只允许来自特定VPC的IP段调用,或者只接受通过指定VPC端点发起的请求。这里要注意哦——就算你的Lambda部署在VPC里,也只是说它的执行环境在VPC子网内,并不自动限制谁能调用它,还是得靠资源策略来把关。
  • 结合API Gateway的前置限制:如果你的Lambda是通过API Gateway触发的,那更简单了——先把API Gateway配置成只允许特定VPC访问,相当于给Lambda加了一层前置防护,间接实现只有该VPC内的请求能触发Lambda,这也是大多数场景下常用的方案。
  • 使用Lambda专属VPC端点:你也可以给Lambda创建专属的VPC端点,然后在Lambda的资源策略里只允许通过这个端点的调用,同时确保VPC内的资源只能通过该端点访问Lambda,这样就能把访问死死限制在目标VPC里了。

小贴士:配置完策略后一定要测试一下,确认合法请求能正常通过,非授权的请求会被拒绝。而且优先用VPC端点的方式,比IP范围更稳定,毕竟VPC的IP段可能会调整,但端点ID是固定的。

内容的提问来源于stack exchange,提问作者MrGildarts

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.15 08:15:53