全部产品
Search
文档中心

云消息队列 RocketMQ 版:IP白名单

更新时间:Jul 09, 2026

IP白名单用于控制客户端是否可以连接云消息队列 RocketMQ 版服务端实例,您可以为指定实例设置IP白名单,允许特定IP地址段下的客户端连接云消息队列 RocketMQ 版实例。

功能介绍

云消息队列 RocketMQ 版实例创建后默认IP白名单地址段为0.0.0.0/0,即允许所有网段的客户端IP访问。

若配置IP白名单后,则仅允许白名单范围内的客户端访问云消息队列 RocketMQ 版实例。

IP白名单支持公网、内网IP或IP段的配置。

注意事项

将IP地址从IP白名单中删除后,对应的客户端将无法连接指定云消息队列 RocketMQ 版实例,请谨慎操作。

  • IP 白名单仅用于控制客户端连接权限,不支持直接踢出或拉黑已连接的客户端。如需隔离特定客户端,建议通过分配不同 Group ID 或统一订阅逻辑实现。

  • 4.0 版本实例不支持在控制台配置 IP 白名单功能,如需使用该功能请升级至 5.0 版本。

  • 公网流量来源无法通过白名单列表直接追踪实时访问 IP。白名单仅展示允许访问的地址段,具体流量来源需结合业务侧日志排查。

  • IP 白名单和安全组配置针对的是云消息队列 RocketMQ 版实例本身,而非用户自建的服务器(ECS)安全组。请勿混淆操作对象,以免导致访问异常。

添加IP白名单

  1. 登录云消息队列 RocketMQ 版控制台,在左侧导航栏单击实例列表

  2. 在顶部菜单栏选择地域,如华东1(杭州),然后在实例列表中,单击目标实例名称。

  3. 在左侧导航栏单击访问控制

  4. 访问控制页面,单击IP白名单页签,然后单击添加IP白名单

  5. 在弹出的添加IP白名单面板中配置IP地址或IP地址段,并单击确定完成配置。

    说明

    支持一次添加多个IP地址或IP地址段,多个IP地址或IP地址段之间使用英文分号(;)或英文逗号(,)分隔。

查看白名单列表

  1. 登录云消息队列 RocketMQ 版控制台,在左侧导航栏单击实例列表

  2. 在顶部菜单栏选择地域,如华东1(杭州),然后在实例列表中,单击目标实例名称。

  3. 在左侧导航栏单击访问控制

  4. 访问控制页面,单击IP白名单页签,可以查看当前实例的IP白名单列表。

删除IP白名单

  1. 访问控制页面,单击IP白名单页签。

  2. IP白名单列表中找到目标IP地址或IP地址段,单击其操作列的删除

  3. 白名单删除提示对话框,单击确认

常见问题

配置 IP 白名单后连接超时或失败怎么办?

请按照以下步骤排查:

  1. 确认实例已开通公网访问(如使用公网连接)。

  2. 检查本地出口 IP 是否与白名单中配置的地址完全一致。若本地使用 NAT 网关或代理,实际出口 IP 可能与预期不同,建议通过第三方工具确认实际出口 IP。

  3. 使用 telnetnc 命令测试网络连通性,例如:

    nc -zv <endpoint> 8080
  4. 若报错 No route info,检查代码中 Namespace(实例 ID)及用户名密码配置是否正确。

  5. 区分内外网连接场景:

    • 外网连接:必须配置 AccessKey 和 SecretKey 进行鉴权。

    • 内网连接:无需鉴权,但需检查 VPC 路由及安全组配置是否正确。

如何测试客户端与 RocketMQ 实例的网络连通性?

在容器或服务器环境下,可以使用以下命令测试与云消息队列 RocketMQ 版实例的网络连通性:

  • 使用 nc 命令:

    nc -zv <endpoint> 8080
  • 使用 curl 命令:

    curl -v telnet://<endpoint>:8080
说明

请将 <endpoint> 替换为实例的实际接入点地址。

若连接失败,请依次检查:

  • 容器网络配置是否正确。

  • ECS 安全组出方向规则是否放行了相关端口。

  • 如使用 Kubernetes,检查 NetworkPolicy 策略是否限制了出方向流量。

同账号下不同 VPC 的 ECS 如何连接 RocketMQ 实例?

若 ECS 与云消息队列 RocketMQ 版实例分属同账号下不同 VPC,可通过以下方式实现跨 VPC 访问:

  1. 在两个 VPC 之间创建对等连接(同地域免费)。

  2. 在两端 VPC 的路由表中分别添加指向对方 VPC 网段的路由条目,下一跳选择对等连接实例。

  3. 确保两端安全组放行云消息队列 RocketMQ 版相关端口(如 9876、10911 等)。

配置完成后,使用 nccurl 命令验证网络连通性,确认 ECS 可正常访问云消息队列 RocketMQ 版实例的接入点。

Serverless 实例的安全组应该如何配置?

为保障云消息队列 RocketMQ 版 Serverless 实例的安全性,安全组配置建议如下:

  • 不建议在安全组入方向规则中放行 0.0.0.0/0(即允许所有 IP 访问)。

  • 应仅放行业务所在 VPC 网段的入方向访问。

  • 允许 8080 和 8081 端口的入方向访问。

通过限定访问来源网段,可有效降低实例被未授权访问的风险。

开启 ACL 是否会影响现有的 IP 白名单配置?

不会。ACL(访问控制)与 IP 白名单是两个独立的安全机制,开启 ACL 不会影响已有的 IP 白名单配置及正常使用,两者可以共存。

  • IP 白名单:控制哪些 IP 地址可以连接云消息队列 RocketMQ 版实例。

  • ACL:控制连接后的操作权限,如 Topic 的发布和订阅权限。

可以同时启用两者,实现网络层和应用层的双重访问控制。

相关文档

IP白名单的相关操作也可以通过调用API完成: