当 AWS 安全组在入站或出站规则中指定为源/目标时,它是否只能看到私有地址?

Abh*_*ath 2 amazon-ec2 amazon-web-services aws-security-group

我在同一可用区中有 2 个实例,并且都有公共 IP 地址。我向两个实例添加了一个安全组,允许入站 ICMP ping 的源为同一安全组。当我 ping 私有 IP 地址时,可以 ping 通。但是,当我 ping 公共 IP 地址时,却 ping 失败。

  • 作为“源”(或目标)的安全组是否仅限于该组中实例的私有 IP?为什么作为“源”的安全组无法识别公共 IP 地址?

相反,当我将源更改为 0.0.0.0/0 时,ping 公共 IP 会成功。

Den*_*aub 5

从技术上讲,公共 IP 地址未附加到 EC2 实例或其弹性网络接口 (ENI)。在 VPC 内部,一切都只知道并使用私有 IP 地址。公共 IP 地址由 Internet 网关管理,它将公共 IP 转换为私有 IP,对于传入和传出流量,反之亦然。

\n

这意味着当您 ping 另一个实例的公共 IP 时,数据包会离开安全组前往 Internet 网关,然后返回。因此,从目标实例\xe2\x80\x99s 的角度来看,它来自 Internet,因此是被安全组阻止。

\n