You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

低流量内部Plotly-Dash应用在AWS的高安全部署及IP白名单访问控制问题咨询

低流量内部Plotly-Dash应用在AWS的高安全部署及IP白名单访问控制问题咨询

您好,针对您的低流量内部Plotly-Dash应用高安全部署需求,结合您提到的AWS环境配置问题,我整理了几个实用的解决方案,既能实现IP白名单访问控制,又能兼顾您的代码更新(GIT AppRunner)和数据连接(MSSQL)需求:

方案一:AWS App Runner私有部署+安全组IP白名单

既然您已经在用App Runner更新代码,完全可以利用它的私有VPC连接特性来实现安全访问:

  • 创建App Runner服务时,选择“VPC连接”选项,关联到您的私有子网和专属安全组
  • 配置该安全组的入站规则,仅允许您指定的内部IP段/单个IP访问(比如您团队的办公IP)
  • App Runner服务会通过VPC端点与您的私有子网通信,无需暴露公网IP;同时它可以通过NAT网关访问外部的GIT仓库,也能直接访问VPC内的MSSQL实例(如果MSSQL在同一VPC)
  • 内部授权用户可以通过App Runner生成的内部DNS名称访问应用,完全规避公网暴露风险

方案二:Serverless架构(Lambda + 私有API Gateway)

针对低流量场景,Serverless方案成本极低且无需维护服务器,非常适合您的需求:

  • 把Plotly-Dash应用打包成Lambda函数(可以用serverless-wsgi或Zappa工具快速转换WSGI应用)
  • 创建私有API Gateway,将其与Lambda函数关联,并在API Gateway的资源策略中配置仅允许指定IP访问
  • 配置Lambda函数的VPC权限,让它能访问VPC内的MSSQL实例;同时Lambda可以通过NAT网关拉取GIT代码进行更新
  • 内部授权用户通过API Gateway的VPC端点访问应用,全程在VPC内部流转,安全性拉满

方案三:修正现有VPC配置,用内部负载均衡实现IP白名单

如果您想保留现有VPC架构,只需调整配置即可解决弹性IP无法访问私有子网实例的问题:

  • 私有子网内的Dash应用实例无需绑定弹性IP(私有子网实例本身不具备公网访问能力),通过NAT网关实现对外访问GIT和MSSQL
  • 创建内部应用负载均衡(ALB),部署到私有子网中,配置ALB的安全组入站规则仅允许指定白名单IP
  • 将ALB与私有子网内的应用实例关联,内部授权用户通过ALB的内部DNS或私有IP访问应用
  • 这种方案的ALB成本极低,低流量场景下每月费用几乎可以忽略,完全不会造成资源浪费

关于您现有配置的问题说明

您之前尝试用弹性IP访问私有子网实例失败,核心原因是私有子网的路由表默认指向NAT网关而非互联网网关,私有子网实例无法直接通过公网IP被访问。必须通过负载均衡或VPC端点这类中转服务,才能实现授权IP对私有子网资源的访问。而Instance Connect Endpoint仅用于SSH连接实例,确实无法帮您实现应用的访问控制。

备注:内容来源于stack exchange,提问作者Mital Pattni

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 07:54:51