【问题标题】:IP whitelisting for local machine on ec2 instance using inbound rules in security group使用安全组中的入站规则为 ec2 实例上的本地计算机添加 IP 白名单
【发布时间】:2019-12-27 15:53:00
【问题描述】:

我已配置为在 ec2 实例的安全组中使用我的 ip。但我收到 504 网关超时错误。

当我让它向世界开放时,即 0.0.0.0/0,它运行良好。 我使用“我是谁”在 ec2 实例上检查了我的 IP 地址,这与安全组中的 IP 地址相似。

请建议如何使它仅适用于我的机器。

我已按照

中提到的步骤进行操作

possible to whitelist ip for inbound communication to an ec2 instance behind an aws load balancer?

这就是我的安全组入站规则的外观。

 All traffic All All 123.201.54.223/32  Dev Security Rule

【问题讨论】:

    标签: amazon-web-services amazon-ec2


    【解决方案1】:

    安全组不允许您使其在逐台机器上工作,只能通过 IP 和安全组,例如,如果您通过 IP 限制入口,则任何其他使用相同 IP 地址的机器(通常在同一网络上) /access point 等)也将被允许进入,而不仅仅是您的机器。

    如果您使用的是负载均衡器,那么负载均衡器应该可以通过其安全组访问您的实例,并且您通过 IP 的访问应该在负载均衡器的安全组中进行控制,因此您应该使用设置您在您的 LB 安全组上引用(至少开始时!),而不是您的实例安全组。

    对于安全组中的实例或实例组(即负载均衡器后面的实例),您希望只允许来自负载均衡器安全组的入口,无需设置 IP 地址入口(除非您想要允许从特定 IP 地址进行例如 ssh 访问或希望它们与数据库实例通信)。

    【讨论】:

    • 谢谢,它有效。我已将我的 ip 添加到负载均衡器安全组中。但是实例安全组源字段中的值应该是什么?我可以在这个 SG 的任何地方做到吗?
    • 不,在实例级别的任何地方都存在风险。您可以按照我在答案中提到的那样在安全组中设置私有IP。
    • @Adiii 我已将 10.0.0.0/16 放在实例安全组的源字段中,但它不起作用。而如果我将负载均衡器的安全组 ID 放在实例安全组的源字段中,那么它就可以工作。为什么会这样?
    • 因此可能是私有 IP 与 LB 不同的情况,顺便说一句,AWS 推荐使用安全组 ID。您使用 SG ID 做得对。
    • @Adiii 我说过两个域 a.com、b.com,我需要将这些域的不同 IP 地址列入白名单。我只有一个负载均衡器。但是这个负载均衡器的安全组对于所有域都是通用的。那么,如何将不同域的不同 IP 地址列入白名单?
    【解决方案2】:

    504 gateway timeout error这意味着您的LB无法与所需的实例通信,您可以与LB通信。

    All traffic All All 123.201.54.223/32 Dev Security Rule 这将只允许来自您 IP 的流量,而不是负载均衡器 IP。

    在EC2的安全组中不需要提及你的IP,你必须允许来自10.0.0.0/16的LB流量。

    HTTP 504:网关超时

    描述:表示负载均衡器关闭了一个连接 因为请求没有在空闲超时期限内完成。

    • 原因 1:应用程序响应时间比配置的时间长 空闲超时。

    解决方案 1:监控 HTTPCode_ELB_5XX 和延迟指标。如果有 是这些指标的增加,这可能是由于应用程序 在空闲超时时间内没有响应。有关详细信息 超时的请求,在负载均衡器上启用访问日志 并查看生成的日志中的 504 响应代码 弹性负载平衡。如有必要,您可以增加容量 或增加配置的空闲超时,以便冗长的操作 (如上传大文件)即可完成。了解更多信息, 请参阅为您的经典负载配置空闲连接超时 Balancer 以及如何对 Elastic Load Balancing 进行高故障排除 延迟。

    • 原因 2:已注册实例关闭与 Elastic Load 的连接 平衡。

    解决方案 2:在您的 EC2 实例上启用 keep-alive 设置并 确保保持活动超时大于空闲超时 负载均衡器的设置。

    ts-elb-errorcodes-http504

    【讨论】:

      猜你喜欢
      • 2018-08-25
      • 2021-09-21
      • 1970-01-01
      • 2020-11-08
      • 2015-04-28
      • 2019-12-14
      • 2021-10-30
      • 1970-01-01
      • 2018-04-26
      相关资源
      最近更新 更多