IP白名單用於控制用戶端是否可以串連雲訊息佇列 RocketMQ 版服務端執行個體,您可以為指定執行個體設定IP白名單,允許特定IP位址區段下的用戶端串連雲訊息佇列 RocketMQ 版執行個體。
功能介紹
雲訊息佇列 RocketMQ 版執行個體建立後預設IP白名單位址區段為0.0.0.0/0,即允許所有網段的用戶端IP訪問。
若配置IP白名單後,則僅允許白名單範圍內的用戶端訪問雲訊息佇列 RocketMQ 版執行個體。
IP白名單支援公網、內網IP或IP段的配置。
注意事項
將IP地址從IP白名單中刪除後,對應的用戶端將無法串連指定雲訊息佇列 RocketMQ 版執行個體,請謹慎操作。
IP 白名單僅用於控制用戶端串連許可權,不支援直接踢出或拉黑已串連的用戶端。如需隔離特定用戶端,建議通過分配不同 Group ID 或統一訂閱邏輯實現。
4.0 版本執行個體不支援在控制台配置 IP 白名單功能,如需使用該功能請升級至 5.0 版本。
公網流量來源無法通過白名單列表直接追蹤即時訪問 IP。白名單僅展示允許訪問的位址區段,具體流量來源需結合業務側日誌排查。
IP 白名單和安全性群組配置針對的是雲訊息佇列 RocketMQ 版執行個體本身,而非使用者自建的伺服器(ECS)安全性群組。請勿混淆操作對象,以免導致訪問異常。
添加IP白名單
登入雲訊息佇列 RocketMQ 版控制台,在左側導覽列單擊執行個體列表。
在頂部功能表列選擇地區,如華東1(杭州),然後在執行個體列表中,單擊目標執行個體名稱。
在左側導覽列單擊访问控制。
在访问控制頁面,單擊IP白名单頁簽,然後單擊添加IP白名单。
在彈出的添加IP白名单面板中配置IP地址或IP位址區段,並單擊确定完成配置。
說明支援一次添加多個IP地址或IP位址區段,多個IP地址或IP位址區段之間使用英文分號(;)或英文逗號(,)分隔。
查看白名單列表
登入雲訊息佇列 RocketMQ 版控制台,在左側導覽列單擊執行個體列表。
在頂部功能表列選擇地區,如華東1(杭州),然後在執行個體列表中,單擊目標執行個體名稱。
在左側導覽列單擊访问控制。
在访问控制頁面,單擊IP白名单頁簽,可以查看當前執行個體的IP白名單列表。
刪除IP白名單
在访问控制頁面,單擊IP白名单頁簽。
在IP白名單列表中找到目標IP地址或IP位址區段,單擊其操作列的刪除。
在白名單刪除提示對話方塊,單擊確認。
常見問題
配置 IP 白名單後連線逾時或失敗怎麼辦?
請按照以下步驟排查:
確認執行個體已開通公網訪問(如使用公網串連)。
檢查本地出口 IP 是否與白名單中配置的地址完全一致。若本地使用 NAT Gateway或代理,實際出口 IP 可能與預期不同,建議通過第三方工具確認實際出口 IP。
使用
telnet或nc命令測試網路連通性,例如:nc -zv <endpoint> 8080若報錯
No route info,檢查代碼中 Namespace(執行個體 ID)及使用者名稱密碼配置是否正確。區分內外網串連情境:
外網串連:必須配置 AccessKey 和 SecretKey 進行鑒權。
內網串連:無需鑒權,但需檢查 VPC 路由及安全性群組配置是否正確。
如何測試用戶端與 RocketMQ 執行個體的網路連通性?
在容器或伺服器環境下,可以使用以下命令測試與雲訊息佇列 RocketMQ 版執行個體的網路連通性:
使用 nc 命令:
nc -zv <endpoint> 8080使用 curl 命令:
curl -v telnet://<endpoint>:8080
請將 <endpoint> 替換為執行個體的實際存取點地址。
若串連失敗,請依次檢查:
容器網路設定是否正確。
ECS 安全性群組出方向規則是否允許存取了相關連接埠。
如使用 Kubernetes,檢查 NetworkPolicy 策略是否限制了出方向流量。
同帳號下不同 VPC 的 ECS 如何串連 RocketMQ 執行個體?
若 ECS 與雲訊息佇列 RocketMQ 版執行個體分屬同帳號下不同 VPC,可通過以下方式實現跨 VPC 訪問:
在兩個 VPC 之間建立對等串連(同地區免費)。
在兩端 VPC 的路由表中分別添加指向對方 VPC 網段的路由條目,下一跳選擇對等串連執行個體。
確保兩端安全性群組允許存取雲訊息佇列 RocketMQ 版相關連接埠(如 9876、10911 等)。
配置完成後,使用 nc 或 curl 命令驗證網路連通性,確認 ECS 可正常訪問雲訊息佇列 RocketMQ 版執行個體的存取點。
Serverless 執行個體的安全性群組應該如何配置?
為保障雲訊息佇列 RocketMQ 版 Serverless 執行個體的安全性,安全性群組配置建議如下:
不建議在安全性群組入方向規則中允許存取
0.0.0.0/0(即允許所有 IP 訪問)。應僅允許存取業務所在 VPC 網段的入方向訪問。
允許 8080 和 8081 連接埠的入方向訪問。
通過限定訪問來源網段,可有效降低執行個體被未授權訪問的風險。
開啟 ACL 是否會影響現有的 IP 白名單配置?
不會。ACL(存取控制)與 IP 白名單是兩個獨立的安全機制,開啟 ACL 不會影響已有的 IP 白名單配置及正常使用,兩者可以共存。
IP 白名單:控制哪些 IP 位址可以串連雲訊息佇列 RocketMQ 版執行個體。
ACL:控制串連後的操作許可權,如 Topic 的發布和訂閱許可權。
可以同時啟用兩者,實現網路層和應用程式層的雙重存取控制。
相關文檔
IP白名單的相關操作也可以通過調用API完成: