全部產品
Search
文件中心

ApsaraMQ for RocketMQ:IP白名單

更新時間:Jul 10, 2026

IP白名單用於控制用戶端是否可以串連雲訊息佇列 RocketMQ 版服務端執行個體,您可以為指定執行個體設定IP白名單,允許特定IP位址區段下的用戶端串連雲訊息佇列 RocketMQ 版執行個體。

功能介紹

雲訊息佇列 RocketMQ 版執行個體建立後預設IP白名單位址區段為0.0.0.0/0,即允許所有網段的用戶端IP訪問。

若配置IP白名單後,則僅允許白名單範圍內的用戶端訪問雲訊息佇列 RocketMQ 版執行個體。

IP白名單支援公網、內網IP或IP段的配置。

注意事項

將IP地址從IP白名單中刪除後,對應的用戶端將無法串連指定雲訊息佇列 RocketMQ 版執行個體,請謹慎操作。

  • IP 白名單僅用於控制用戶端串連許可權,不支援直接踢出或拉黑已串連的用戶端。如需隔離特定用戶端,建議通過分配不同 Group ID 或統一訂閱邏輯實現。

  • 4.0 版本執行個體不支援在控制台配置 IP 白名單功能,如需使用該功能請升級至 5.0 版本。

  • 公網流量來源無法通過白名單列表直接追蹤即時訪問 IP。白名單僅展示允許訪問的位址區段,具體流量來源需結合業務側日誌排查。

  • IP 白名單和安全性群組配置針對的是雲訊息佇列 RocketMQ 版執行個體本身,而非使用者自建的伺服器(ECS)安全性群組。請勿混淆操作對象,以免導致訪問異常。

添加IP白名單

  1. 登入雲訊息佇列 RocketMQ 版控制台,在左側導覽列單擊執行個體列表

  2. 在頂部功能表列選擇地區,如華東1(杭州),然後在執行個體列表中,單擊目標執行個體名稱。

  3. 在左側導覽列單擊访问控制

  4. 访问控制頁面,單擊IP白名单頁簽,然後單擊添加IP白名单

  5. 在彈出的添加IP白名单面板中配置IP地址或IP位址區段,並單擊确定完成配置。

    說明

    支援一次添加多個IP地址或IP位址區段,多個IP地址或IP位址區段之間使用英文分號(;)或英文逗號(,)分隔。

查看白名單列表

  1. 登入雲訊息佇列 RocketMQ 版控制台,在左側導覽列單擊執行個體列表

  2. 在頂部功能表列選擇地區,如華東1(杭州),然後在執行個體列表中,單擊目標執行個體名稱。

  3. 在左側導覽列單擊访问控制

  4. 访问控制頁面,單擊IP白名单頁簽,可以查看當前執行個體的IP白名單列表。

刪除IP白名單

  1. 访问控制頁面,單擊IP白名单頁簽。

  2. IP白名單列表中找到目標IP地址或IP位址區段,單擊其操作列的刪除

  3. 白名單刪除提示對話方塊,單擊確認

常見問題

配置 IP 白名單後連線逾時或失敗怎麼辦?

請按照以下步驟排查:

  1. 確認執行個體已開通公網訪問(如使用公網串連)。

  2. 檢查本地出口 IP 是否與白名單中配置的地址完全一致。若本地使用 NAT Gateway或代理,實際出口 IP 可能與預期不同,建議通過第三方工具確認實際出口 IP。

  3. 使用 telnetnc 命令測試網路連通性,例如:

    nc -zv <endpoint> 8080
  4. 若報錯 No route info,檢查代碼中 Namespace(執行個體 ID)及使用者名稱密碼配置是否正確。

  5. 區分內外網串連情境:

    • 外網串連:必須配置 AccessKey 和 SecretKey 進行鑒權。

    • 內網串連:無需鑒權,但需檢查 VPC 路由及安全性群組配置是否正確。

如何測試用戶端與 RocketMQ 執行個體的網路連通性?

在容器或伺服器環境下,可以使用以下命令測試與雲訊息佇列 RocketMQ 版執行個體的網路連通性:

  • 使用 nc 命令:

    nc -zv <endpoint> 8080
  • 使用 curl 命令:

    curl -v telnet://<endpoint>:8080
說明

請將 <endpoint> 替換為執行個體的實際存取點地址。

若串連失敗,請依次檢查:

  • 容器網路設定是否正確。

  • ECS 安全性群組出方向規則是否允許存取了相關連接埠。

  • 如使用 Kubernetes,檢查 NetworkPolicy 策略是否限制了出方向流量。

同帳號下不同 VPC 的 ECS 如何串連 RocketMQ 執行個體?

若 ECS 與雲訊息佇列 RocketMQ 版執行個體分屬同帳號下不同 VPC,可通過以下方式實現跨 VPC 訪問:

  1. 在兩個 VPC 之間建立對等串連(同地區免費)。

  2. 在兩端 VPC 的路由表中分別添加指向對方 VPC 網段的路由條目,下一跳選擇對等串連執行個體。

  3. 確保兩端安全性群組允許存取雲訊息佇列 RocketMQ 版相關連接埠(如 9876、10911 等)。

配置完成後,使用 nccurl 命令驗證網路連通性,確認 ECS 可正常訪問雲訊息佇列 RocketMQ 版執行個體的存取點。

Serverless 執行個體的安全性群組應該如何配置?

為保障雲訊息佇列 RocketMQ 版 Serverless 執行個體的安全性,安全性群組配置建議如下:

  • 不建議在安全性群組入方向規則中允許存取 0.0.0.0/0(即允許所有 IP 訪問)。

  • 應僅允許存取業務所在 VPC 網段的入方向訪問。

  • 允許 8080 和 8081 連接埠的入方向訪問。

通過限定訪問來源網段,可有效降低執行個體被未授權訪問的風險。

開啟 ACL 是否會影響現有的 IP 白名單配置?

不會。ACL(存取控制)與 IP 白名單是兩個獨立的安全機制,開啟 ACL 不會影響已有的 IP 白名單配置及正常使用,兩者可以共存。

  • IP 白名單:控制哪些 IP 位址可以串連雲訊息佇列 RocketMQ 版執行個體。

  • ACL:控制串連後的操作許可權,如 Topic 的發布和訂閱許可權。

可以同時啟用兩者,實現網路層和應用程式層的雙重存取控制。

相關文檔

IP白名單的相關操作也可以通過調用API完成: