You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS中如何将VPC特定服务私有开放给指定VPC并限制访问?

跨VPC通过NLB实现特定应用私有连通性的可行方案

完全可以实现,下面是几种实用的落地方法,按需选择:

方法一:VPC对等连接+NLB安全组限制

  • 先在客户端VPC和消费者VPC之间建立VPC对等连接,同时配置双方VPC的路由表,确保两个VPC的私有IP段能互相路由
  • 给NLB关联的安全组添加入站规则:仅允许消费者VPC的私有IP段(或前缀列表)访问NLB监听的特定应用端口(比如80、443或自定义业务端口),协议对应TCP/UDP
  • 注意:NLB要设置为内部型(Internal),关闭公网访问入口,避免暴露到公网

方法二:私有链路(如AWS PrivateLink)实现受控访问

  • 创建VPC端点服务并关联你的NLB,设置仅允许指定的消费者VPC访问该服务
  • 在消费者VPC内创建对应的VPC端点,流量完全在云厂商私有骨干网络内传输,无需对等连接,安全性更高
  • 配合NLB安全组,只允许VPC端点的IP段访问目标端口,进一步缩小访问范围

方法三:路由表+网络ACL双重管控

  • 在客户端VPC的子网路由表中,添加指向消费者VPC私有IP段的路由(通过对等连接或专线)
  • 配置NLB所在子网的网络ACL:入站规则仅开放消费者VPC IP段到目标端口的流量,出站规则允许对应返回流量
  • 再结合NLB的安全组规则,实现双重访问限制

额外注意事项

  • 如果有多个消费者VPC,建议用**前缀列表(Prefix List)**统一管理允许访问的IP段,后续维护更方便
  • 测试时,用消费者VPC内的实例私有IP访问NLB的私有IP,验证正常访问;同时用其他VPC/公网IP测试,确认被拦截

内容的提问来源于stack exchange,提问作者user13846745

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 02:26:06