AWS中如何将VPC特定服务私有开放给指定VPC并限制访问?
跨VPC通过NLB实现特定应用私有连通性的可行方案
完全可以实现,下面是几种实用的落地方法,按需选择:
方法一:VPC对等连接+NLB安全组限制
- 先在客户端VPC和消费者VPC之间建立VPC对等连接,同时配置双方VPC的路由表,确保两个VPC的私有IP段能互相路由
- 给NLB关联的安全组添加入站规则:仅允许消费者VPC的私有IP段(或前缀列表)访问NLB监听的特定应用端口(比如80、443或自定义业务端口),协议对应TCP/UDP
- 注意:NLB要设置为内部型(Internal),关闭公网访问入口,避免暴露到公网
方法二:私有链路(如AWS PrivateLink)实现受控访问
- 创建VPC端点服务并关联你的NLB,设置仅允许指定的消费者VPC访问该服务
- 在消费者VPC内创建对应的VPC端点,流量完全在云厂商私有骨干网络内传输,无需对等连接,安全性更高
- 配合NLB安全组,只允许VPC端点的IP段访问目标端口,进一步缩小访问范围
方法三:路由表+网络ACL双重管控
- 在客户端VPC的子网路由表中,添加指向消费者VPC私有IP段的路由(通过对等连接或专线)
- 配置NLB所在子网的网络ACL:入站规则仅开放消费者VPC IP段到目标端口的流量,出站规则允许对应返回流量
- 再结合NLB的安全组规则,实现双重访问限制
额外注意事项
- 如果有多个消费者VPC,建议用**前缀列表(Prefix List)**统一管理允许访问的IP段,后续维护更方便
- 测试时,用消费者VPC内的实例私有IP访问NLB的私有IP,验证正常访问;同时用其他VPC/公网IP测试,确认被拦截
内容的提问来源于stack exchange,提问作者user13846745
相关产品推荐
相关产品推荐

