【问题标题】:AWS - Cannot ping EC2 instance on private subnet in VPCAWS - 无法在 VPC 的私有子网上 ping EC2 实例
【发布时间】:2019-09-04 22:56:59
【问题描述】:

我的目标是在 VPC 上的私有子网中创建一个 EC2 实例,我将能够从外部互联网 ping 通。

到目前为止,我有:

  1. 创建弹性IP
  2. 创建了一个具有一个公有子网和一个私有子网的 VPC
  3. 在公共子网上创建了一个 NAT 网关,并将其公共 IP 设置为弹性 IP
  4. 在私有子网上的 VPC 中创建了一个 EC2 实例
  5. 为允许所有 ICMP 流量的 EC2 实例创建了一个安全组

当我尝试 ping 弹性 IP 地址时,ping 超时。

我需要做什么才能 ping 私有子网上的 EC2 实例?

【问题讨论】:

  • 为什么您希望能够 ping 实例?当然,您不会为了进行 Ping 而付出所有这些努力。你的实际目标是什么?
  • ping 只是为了证明我能够从外界连接到实例。一旦我能够做到这一点,那么我想限制传入 API 网关的流量。
  • Ping 是一种非常糟糕的测试连通性的方法。最好在普通端口上测试实际流量。无论如何,如下所述,您将无法从 Internet 上下载每个实例。

标签: amazon-web-services amazon-ec2 aws-vpc


【解决方案1】:

实际上,我认为正确的做法是通过路由表连接公共子网和私有子网。

Destination     Target

10.0.0.0/16     local

0.0.0.0/0       nat-gateway-id

https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Scenario2.html

【讨论】:

    【解决方案2】:

    您的 Amazon EC2 实例位于私有子网中。因此,无法从 Internet 访问它。这很好!这就是存在私有子网的原因。

    因此,您无法正确地从 Internet ping 私有实例。

    事实上,当您 ping 与 NAT 网关关联的弹性 IP 地址时,您实际上是在 ping NAT 网关,而不是实例。 NAT 网关正在拒绝请求和/或具有不允许入站 ICMP 请求的安全组。

    NAT 网关允许从私有子网中的资源到 Internet 的出站通信。它不转发入站 请求。这是每个设计。

    【讨论】:

    猜你喜欢
    • 2017-06-23
    • 2020-08-19
    • 2014-04-27
    • 2022-01-18
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-11-26
    相关资源
    最近更新 更多