You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

生产环境中能否不依赖NAT Gateway部署Webiny CMS?

在生产环境中部署Webiny CMS时规避NAT Gateway的方案

可以在生产环境中不使用NAT Gateway部署Webiny CMS,Webiny作为Serverless无头CMS,其核心组件(Lambda、DynamoDB、S3等)都可通过AWS私有网络配置实现完全内网访问,无需依赖NAT Gateway的公网出口能力。以下是具体的部署方案:

1. 配置AWS VPC端点(PrivateLink)

Webiny运行依赖多个AWS核心服务,给这些服务配置VPC端点后,VPC内的资源无需走公网就能直接访问它们:

  • 为S3、DynamoDB、Lambda、API Gateway、CloudWatch、Secrets Manager等Webiny依赖的服务创建对应的接口或网关类型VPC端点
  • 在Webiny的基础设施配置文件中(比如pulumi/aws/index.ts或Webiny CLI的部署配置),指定使用这些私有端点,同时禁用NAT Gateway的自动创建逻辑

2. 启用Webiny的VPC-only部署配置

Webiny的最新版本支持直接通过配置禁用NAT Gateway:

  • 在部署前修改项目根目录的webiny.config.js或对应的基础设施配置,设置natGateway.enabled: false
  • 确保同时配置VPC的私有子网和对应的服务端点,保证所有组件的内网连通性

3. 优化Lambda函数的网络策略

  • 将Webiny的Lambda函数配置为仅在VPC内运行,且不需要分配公网IP(即publicSubnetAccess: false)
  • 如果部分业务逻辑需要访问外部服务,可通过以下方式替代NAT Gateway:
    • 使用CloudFront或API Gateway的私有集成代理外部请求
    • 将依赖的外部服务迁移至AWS VPC内
    • 使用AWS Marketplace提供的私有服务端点对接外部资源

注意事项

  • 需确保所有Webiny依赖的AWS服务都配置了对应的VPC端点,否则部分功能(如内容存储、日志采集)会出现异常
  • 部署完成后需全面验证核心功能:后台管理界面访问、内容发布流程、数据读写操作等
  • 对于复杂的外部访问场景,可结合Route 53私有托管区实现内网域名解析,进一步强化私有网络的隔离性

内容的提问来源于stack exchange,提问作者Vinicius Martins

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.02 05:44:55