【发布时间】:2017-07-22 20:44:41
【问题描述】:
我有一个面向 Internet 的 V2 ELB。当我从笔记本电脑连接到 VPC 时,它会将请求路由到 VPC 中的实例。但是,当我尝试从同一 VPC 内的另一个实例连接到它时,安全组防火墙规则会阻止连接。
我可以让 VPC 中的实例连接到 ELB 的唯一方法是向全世界开放 https 端口 (443)。
我做错了什么?
ELB (https://elb.domain.com) 具有以下属性:
- 面向 Internet,V2(非经典 ELB)
- VPC:vpc-aaa
- 可用区:subnet-a,subnet-b
- 监听器:443 -> 8080 实例端口
- 源安全组:my-vpc-elb,入站规则:
- 443,来源:1.2.3.170/32(我的笔记本IP)
- 443,来源:sg-a(我的无法连接的 vpc 实例所在的 sg 的名称)
- 443,来源
<CIDR of vpc-aaa, 1.2.0.0/16>
我可以在我的笔记本电脑上输入https://elb.domain.com,一切正常。
我现在有另一个实例,它具有以下无法连接到 https://elb.domain.com 的属性:
- 子网 ID:subnet-a
- 安全组:sg-a
为什么443, source: sg-a的ELB安全组规则不允许连接?为什么只有当我在 ELB 安全组中允许 443 上的入站“所有流量”时它才有效?
【问题讨论】:
-
面向公众的负载均衡器的流量将始终退出 VPC 并返回,因此无法将其开放给特定的安全组。如果您使用的是 NAT,则可以将其打开到 NAT 的公共 IP 地址。
-
@JohnRotenstein 是的,类似。但是,我的实例具有公共 IP 并且可以访问互联网(正如我所说的向世界开放并且它可以正常工作)。
-
@MarkB 我认为这可能是问题所在。将尝试并报告。
标签: amazon-web-services amazon-elb amazon-vpc