首批通过分布式安全可靠测评,为关键业务系统打造
配置 AWS 终端节点
更新时间:2026-06-25 18:39:21
如果您在创建云厂商为 AWS 的数据源或数据迁移任务时,选择终端节点的连接方式,需要先进行配置。本文为您介绍如何进行配置。
前提条件
已创建相应类型的数据库实例,并获取该实例在用户 VPC 下的连接地址。例如,MySQL 实例通常为单个地址对 address:port,Kafka 实例可能有多个地址对(broker_address1:broker_port1、broker_address2:broker_port2 等)。
已创建 Amazon MSK 集群并关联密钥,详情请参见 为 Amazon MSK 集群设置 SASL/SCRAM 身份验证。
如果终端节点服务下关联的负载均衡服务或虚拟服务器等资源启动了安全组配置,则需要将 OB Cloud 数据源所属的私网地址加入对应的安全组。详情请参见 私网地址网段说明。
术语说明
私有连接:是具备高可用性的可扩展技术,支持私密地连接您的 VPC 至支持的 AWS 服务。您可以创建自己的 VPC 终端节点服务(由私有连接提供支持),并支持其它服务访问您的服务。
目标组: 是网络负载均衡器的目标组,用于路由请求至一个或多个已注册的目标。
网络负载均衡器:它会使用您在创建目标组时指定的协议和端口号,将接收到的来自服务使用者的请求路由至您的服务。
终端节点服务:您的 VPC 中自己的应用程序或服务。其他 AWS 委托人可以创建从其 VPC 至您的终端节点服务的终端节点。如果您需要使用 AWS 私有连接,请在您的 VPC 中为服务创建 VPC 终端节点。
获取实例的 IP 地址
MySQL 数据库实例的类型包括 Aurora MySQL、RDS MySQL 和自建 MySQL。
Oracle 数据库实例的类型包括 RDS Oracle 和自建 Oracle。
OceanBase 数据库实例的类型包括集群实例(事务型)、集群实例(分析型)和自建数据库,本文仅介绍自建数据库 IP 地址的获取方式,请根据实际情况获取相应类型的 IP 地址。
Kafka 实例的类型包括云实例 Kafka 和自建 Kafka。
PostgreSQL 数据库实例的类型包括 Aurora PostgreSQL、RDS PostgreSQL 和自建 PostgreSQL。
TiDB 数据库实例的类型目前仅支持自建 TiDB。
获取 Aurora MySQL/PostgreSQL 实例的 IP 地址
登录 Amazon RDS 控制台的 Databases 页面。
单击目标 Aurora MySQL/PostgreSQL 数据库实例的名称,在 连接和安全性 页签,复制 终端节点名称。

Aurora MySQL/PostgreSQL 数据库实例允许公网访问的情况下,您可以在任意可连接公网的设备上执行以下命令,获取实例的 IP 地址。
// 请将 example.example-region.rds.amazonaws.com 域名替换为您上一步复制的终端节点名称 nslookup <example.example-region.rds.amazonaws.com>返回的结果示例如下
// ... Name: example.example-region.rds.amazonaws.com Address: xxx.xxx.xxx.1 //...登录 Network Interfaces 控制台,在搜索框中搜索您在上一步获取的公网 IP 地址,以找到相应的 主要私有 IPv4 地址。

复制获取的 主要私有 IPv4 地址。该地址将在 创建目标组 步骤中使用。
获取 RDS MySQL/Oracle/PostgreSQL 实例的 IP 地址
登录 Amazon RDS 控制台的 Databases 页面。
单击目标 RDS MySQL/Oracle/PostgreSQL 数据库实例的名称,在 连接和安全性 页签,复制 终端节点。

RDS MySQL/Oracle/PostgreSQL 数据库实例允许公网访问的情况下,您可以在任意可连接公网的设备上执行以下命令,获取实例的 IP 地址。
// 请将 example.example-region.rds.amazonaws.com 域名替换为您上一步复制的终端节点名称 nslookup <example.example-region.rds.amazonaws.com>返回的结果示例如下
// ... Name: example.example-region.rds.amazonaws.com Address: xxx.xxx.xxx.1 //...登录 Network Interfaces 控制台,在搜索框中搜索您在上一步获取的公网 IP 地址,以找到相应的 主要私有 IPv4 地址。

复制获取的 主要私有 IPv4 地址。该地址将在 创建目标组 步骤中使用。
获取 Kafka 连接信息并配置 Nginx
登录 Amazon MSK 控制台。
在 集群 页面,单击目标集群的名称,进入集群的详情页面。

在 集群摘要 右上角,单击 查看客户端信息。

在 查看客户端信息 页面,单击 SASL/SCRAM 私有端点处的 复制 图标,即可获取 Kafka 连接信息。

使用 EC2 Instance Connect 连接到实例。
执行下述命令安装 Nginx。
amazon-linux-extras install nginx1 yum install nginx-mod-stream修改
/etc/nginx/nginx.conf配置。load_module '/usr/lib64/nginx/modules/ngx_stream_module.so'; user nginx; worker_processes auto; error_log /var/log/nginx/error.log warn; pid /var/run/nginx.pid; events { worker_connections 1024; } stream { # 每一个 Server 对应一个 Kafka Bootstrap Server 连接地址 server { listen 19092; proxy_pass b-2.omskafkaxxxx.vqn998.c11.kafka.us-east-1.amazonaws.com:9096; proxy_timeout 60s; } server { listen 19093; proxy_pass b-1.omskafkaxxxx.vqn998.c11.kafka.us-east-1.amazonaws.com:9096; proxy_timeout 60s; } }注意
Nginx 需要支持
ngx_stream_module。建议 Nginx 配置
proxy_timeout为 60 秒及以上。
修改配置后启动 Nginx。
systemctl enable nginx systemctl start nginx
获取自建 MySQL/Oracle/OceanBase/PostgreSQL/TiDB 实例的 IP 地址
登录 EC2 控制台的 实例 页面。
在 实例 页面,单击您创建的自建数据库实例的 实例 ID。

在实例的详情页面,复制获取的 私有 IPv4 地址。该地址将在 创建目标组 步骤中使用。

创建目标组
登录 AWS 控制台的 目标组 页面。
单击页面右上角的 创建目标组。
在 指定组详细信息 页面,配置各项参数。

参数 描述 选择目标类型 选择 IP 地址。 目标组名称 请根据命名规范自定义目标组的名称。 协议 选择 TCP。 端口 输入相应的端口号,Kafka 实例选择对应 Nginx 端口。 IP 地址类型 选择 IPv4。 单击 下一步。
在 注册目标 页面的 IP 地址 区域,配置各项参数。

参数 描述 选择网络 从 网络 下拉列表中,选择 MySQL 数据库实例所在 VPC。 指定 IP 并定义端口 在 输入 VPC 子网的 IPv4 地址 文本框中,输入数据库实例的 IP 地址。 端口 输入相应的端口号,Kafka 实例选择对应 Nginx 端口。 单击 包含如下待处理事项。
在 注册目标 页面的 查看目标 区域,确认要纳入群组的 IP 目标配置无误后,单击 创建目标组。
创建网络负载均衡器
创建 网络负载均衡器 类型的负载均衡器。
详情请参见 创建网络负载均衡器。
在 创建网络负载均衡器 页面,配置各项参数。
请注意以下参数需要根据本文内容进行配置,其它参数无强制要求。
基本配置 区域中的 模式 需要选择 内部,IP 地址类型 需要选择 IPv4。

在 网络映射 区域,从 VPC 下拉列表选择 MySQL 数据源所在的 VPC,映射 处通常全选,您也可以根据实际情况至少选择一个可用区和一个子网。
安全组 区域能够选择安全组与网络负载均衡器关联,此处建议您不要选择任何安全组。安全组的详情请参见 网络负载均衡器的安全组。

说明
如果您关联了网络负载均衡器的安全组,则需要允许放行对后端挂载端口的访问。
为 Kafka 实例创建网络负载均衡器时,请勿选择安全组。
侦听器和路由 区域各项参数的配置如下。

参数 描述 协议 侦听器协议,选择 TCP。 端口 选择相应的端口号。 默认操作 从下拉列表中选择 创建 Target Group 步骤创建的目标组。
创建成功后,返回 负载均衡器 页面,勾选创建的网络负载均衡器。
单击 负载均衡器 页面右上角的 操作 > 编辑负载均衡器属性。

在 编辑负载均衡器属性 页面的 负载均衡器目标选择策略 区域,选中 启用跨区域负载均衡,单击 保存更改。

创建终端节点服务
登录 AWS 控制台的 终端节点服务 页面。
单击页面右上角的 创建终端节点服务。
在 创建终端节点服务 页面,配置各项参数。
参数 描述 名称 请自定义终端节点服务的名称。 负载均衡器类型 选择 网络。 可用的负载均衡器 选择 创建网络负载均衡器 步骤创建的 Load Balancer。
说明
如果页面没有显示,请等待 Load Balancer 的状态为 Active 后,再刷新页面进行选择。在 其他设置 区域,配置各项参数。

参数 描述 需要接受以使用终端节点(可选) 服务使用者发起的请求是否需要人工二次处理。 - 如果勾选 需要接受,数据迁移服务首次接入私有连接时,会提示您进入 AWS 控制台对收到的终端节点连接请求进行 接受终端节点连接请求 操作。
- 如果未勾选 需要接受,则数据迁移服务首次接入私有连接时不会进行提示。
启用私有 DNS 名称 此处请勿启用个人的域名。 支持的 IP 地址类型 选择 IPv4。 单击 创建,完成终端节点服务的创建。
对需要访问创建的终端节点服务的账号进行授权。
在 终端节点服务 页面,勾选创建的终端节点服务。
单击页面下方的 允许委托人 页签。
单击 允许委托人 页签右上角的 允许委托人。

获取数据源或数据迁移任务需要授权的账号。
您需要在 OB Cloud 云数据库控制台 的新建数据源或数据迁移任务页面选择 连接类型 为 终端节点 后,复制页面提示的需要授权的账号(格式为
arn:aws:iam::aws-account-id:<type>/<id>)。新建数据源的详情请参见 新建数据源,新建任务的详情请参见 数据迁移 模块相应类型的新建数据迁移任务文档。
在 允许委托人 页面的 要添加的委托人 区域,输入需要授权的账号,并单击 允许委托人。

授权完成后,创建的终端节点服务对被授权账号可见。
使用终端节点服务
创建终端节点服务后,您需要复制 服务名称,填写在新建数据源或数据迁移任务页面的 AWS > 终端节点 > 连接信息 中。新建数据源的详情请参见 新建数据源,新建任务的详情请参见 数据迁移 模块相应类型的新建数据迁移任务文档。

复制服务名称的操作步骤如下:
登录 AWS 控制台的 终端节点服务 页面。
勾选目标终端节点服务。
在页面下方的 详细信息 区域,单击 服务名称 处的复制图标。
