IP白名单用于控制客户端是否可以连接云消息队列 RocketMQ 版服务端实例,您可以为指定实例设置IP白名单,允许特定IP地址段下的客户端连接云消息队列 RocketMQ 版实例。
功能介绍
云消息队列 RocketMQ 版实例创建后默认IP白名单地址段为0.0.0.0/0,即允许所有网段的客户端IP访问。
若配置IP白名单后,则仅允许白名单范围内的客户端访问云消息队列 RocketMQ 版实例。
IP白名单支持公网、内网IP或IP段的配置。
注意事项
将IP地址从IP白名单中删除后,对应的客户端将无法连接指定云消息队列 RocketMQ 版实例,请谨慎操作。
IP 白名单仅用于控制客户端连接权限,不支持直接踢出或拉黑已连接的客户端。如需隔离特定客户端,建议通过分配不同 Group ID 或统一订阅逻辑实现。
4.0 版本实例不支持在控制台配置 IP 白名单功能,如需使用该功能请升级至 5.0 版本。
公网流量来源无法通过白名单列表直接追踪实时访问 IP。白名单仅展示允许访问的地址段,具体流量来源需结合业务侧日志排查。
IP 白名单和安全组配置针对的是云消息队列 RocketMQ 版实例本身,而非用户自建的服务器(ECS)安全组。请勿混淆操作对象,以免导致访问异常。
添加IP白名单
登录云消息队列 RocketMQ 版控制台,在左侧导航栏单击实例列表。
在顶部菜单栏选择地域,如华东1(杭州),然后在实例列表中,单击目标实例名称。
在左侧导航栏单击访问控制。
在访问控制页面,单击IP白名单页签,然后单击添加IP白名单。
在弹出的添加IP白名单面板中配置IP地址或IP地址段,并单击确定完成配置。
说明支持一次添加多个IP地址或IP地址段,多个IP地址或IP地址段之间使用英文分号(;)或英文逗号(,)分隔。
查看白名单列表
登录云消息队列 RocketMQ 版控制台,在左侧导航栏单击实例列表。
在顶部菜单栏选择地域,如华东1(杭州),然后在实例列表中,单击目标实例名称。
在左侧导航栏单击访问控制。
在访问控制页面,单击IP白名单页签,可以查看当前实例的IP白名单列表。
删除IP白名单
在访问控制页面,单击IP白名单页签。
在IP白名单列表中找到目标IP地址或IP地址段,单击其操作列的删除。
在白名单删除提示对话框,单击确认。
常见问题
配置 IP 白名单后连接超时或失败怎么办?
请按照以下步骤排查:
确认实例已开通公网访问(如使用公网连接)。
检查本地出口 IP 是否与白名单中配置的地址完全一致。若本地使用 NAT 网关或代理,实际出口 IP 可能与预期不同,建议通过第三方工具确认实际出口 IP。
使用
telnet或nc命令测试网络连通性,例如:nc -zv <endpoint> 8080若报错
No route info,检查代码中 Namespace(实例 ID)及用户名密码配置是否正确。区分内外网连接场景:
外网连接:必须配置 AccessKey 和 SecretKey 进行鉴权。
内网连接:无需鉴权,但需检查 VPC 路由及安全组配置是否正确。
如何测试客户端与 RocketMQ 实例的网络连通性?
在容器或服务器环境下,可以使用以下命令测试与云消息队列 RocketMQ 版实例的网络连通性:
使用 nc 命令:
nc -zv <endpoint> 8080使用 curl 命令:
curl -v telnet://<endpoint>:8080
请将 <endpoint> 替换为实例的实际接入点地址。
若连接失败,请依次检查:
容器网络配置是否正确。
ECS 安全组出方向规则是否放行了相关端口。
如使用 Kubernetes,检查 NetworkPolicy 策略是否限制了出方向流量。
同账号下不同 VPC 的 ECS 如何连接 RocketMQ 实例?
若 ECS 与云消息队列 RocketMQ 版实例分属同账号下不同 VPC,可通过以下方式实现跨 VPC 访问:
在两个 VPC 之间创建对等连接(同地域免费)。
在两端 VPC 的路由表中分别添加指向对方 VPC 网段的路由条目,下一跳选择对等连接实例。
确保两端安全组放行云消息队列 RocketMQ 版相关端口(如 9876、10911 等)。
配置完成后,使用 nc 或 curl 命令验证网络连通性,确认 ECS 可正常访问云消息队列 RocketMQ 版实例的接入点。
Serverless 实例的安全组应该如何配置?
为保障云消息队列 RocketMQ 版 Serverless 实例的安全性,安全组配置建议如下:
不建议在安全组入方向规则中放行
0.0.0.0/0(即允许所有 IP 访问)。应仅放行业务所在 VPC 网段的入方向访问。
允许 8080 和 8081 端口的入方向访问。
通过限定访问来源网段,可有效降低实例被未授权访问的风险。
开启 ACL 是否会影响现有的 IP 白名单配置?
不会。ACL(访问控制)与 IP 白名单是两个独立的安全机制,开启 ACL 不会影响已有的 IP 白名单配置及正常使用,两者可以共存。
IP 白名单:控制哪些 IP 地址可以连接云消息队列 RocketMQ 版实例。
ACL:控制连接后的操作权限,如 Topic 的发布和订阅权限。
可以同时启用两者,实现网络层和应用层的双重访问控制。
相关文档
IP白名单的相关操作也可以通过调用API完成: