← network.liucao.me

南美访问西班牙 S3 加速方案

eu-south-2 S3 桶 | 南美终端用户下载加速 | 实测 2026年7月

背景

场景:S3 桶在 eu-south-2(西班牙),南美用户通过 presigned URL 下载

约束:eu-south-2 是 opt-in region,S3 Transfer Acceleration 不可用

安全:对象不暴露公网,签名 URL 或私网访问

基准延迟:圣保罗 → 西班牙 S3(直连)

指标实测值
TCP 连接215 ms
TLS 握手434 ms
TTFB672 ms
10MB 下载2.9 秒(~3.6 MB/s)

方案总览

方案TTFB改动量缓存场景
A. CF 透传 Presigned~700ms快速验证
B. CF Signed URL22ms热门文件
C. CRR 到 sa-east-1~20msN/A全量低延迟
D. VPN + Endpoint5-10msN/A企业私网
场景TTFB
S3 直连
672 ms
A. CF 透传
~700 ms
B. CF Signed(命中)
22 ms
C. CRR
~20 ms
D. VPN
5-10 ms

A. CloudFront 透传 S3 Presigned URL 零改动

南美用户 浏览器/APP CloudFront 边缘 GRU(圣保罗) 不缓存 / 不签名 AWS 骨干网 南美 → 欧洲 S3 eu-south-2 验证 presigned → 200 OK 3ms 骨干网 QS 透传 presigned URL 签名参数通过 Query String 完整转发,S3 验签通过 TTFB ~700ms(不缓存,仅加速连接路径)

保留现有 S3 presigned URL 逻辑不变,仅替换域名前缀。CloudFront 不缓存、不签名,仅将连接路径从公网切换到 AWS 骨干网。

Origin:S3 Origin

OAC:SigningBehavior = never

Cache Policy:CachingDisabled

Origin Request Policy:自定义 ORP(QueryStringBehavior: all)

# 后端唯一改动:替换域名前缀
s3_url  = "https://bucket.s3.eu-south-2.amazonaws.com/file?X-Amz-Signature=..."
cf_url  = "https://d1234.cloudfront.net/file?X-Amz-Signature=..."
原理:S3 Origin 回源时自动将 Host 设为桶域名,签名验证通过。自定义 ORP 转发全部 Query String 到 S3。不缓存,但连接走骨干网 — TCP+TLS 从 650ms 降到 19ms。

B. CloudFront Signed URL 最佳性能

南美用户 CF signed URL CloudFront 边缘 GRU(圣保罗) CachingOptimized S3 eu-south-2 OAC: always sign 3ms TTFB 22ms 缓存未命中 → 骨干网回源 边缘缓存 缓存命中 → 30x 提速:TTFB 22ms / 10MB 仅 60ms 同一文件所有用户共享边缘缓存

使用 CloudFront 自有的 RSA 签名替代 S3 presigned URL。边缘缓存命中时直接返回,同一文件所有用户共享缓存。

RSA 密钥对 + Key Group

OAC:SigningBehavior = always

Cache Policy:CachingOptimized

后端:generate_presigned_url() → CF 签名逻辑

# 改前
url = s3_client.generate_presigned_url('get_object', Params={...}, ExpiresIn=3600)

# 改后
url = generate_cf_signed_url(file_key, expires_minutes=60)

C. CRR 到 sa-east-1 全量低延迟

S3 eu-south-2 源桶(西班牙) S3 sa-east-1 副本(圣保罗) CRR 自动 南美用户 presigned URL 本地访问 ~20ms TTFB 应用写入 → 南美用户读本地副本,消除跨大西洋路径。存储成本翻倍。

通过 S3 跨区域复制将数据同步到圣保罗,南美用户直接读取本地副本,彻底消除跨大西洋延迟。

存储:+$0.023/GB/月(副本)

CRR 传输:$0.02/GB

后端:南美用户 presigned URL 指向 sa-east-1 桶

CRR 同步时机:事件驱动,非定时轮询。对象写入即触发复制,小文件秒级到达,大文件分钟级。开启 RTC(+$0.015/GB)可获 SLA:99.99% 在 15 分钟内完成。

D. VPN + S3 Interface Endpoint 企业私网

南美办公室 企业内网 Site-to-Site VPN sa-east-1 VPC(圣保罗) S3 Interface Endpoint 私网 IP 访问 S3 sa-east-1 桶(同区域) TTFB 5-10ms | 全程私网 | 无需 presigned URL | IAM 权限控制

企业办公网络通过 Site-to-Site VPN 接入 AWS VPC,经 S3 Interface Endpoint 以私网 IP 访问 S3。全程不经公网,无需签名 URL,IAM 策略控制权限。

VPN:~$36/月 | Endpoint:~$7.5/月 + $0.01/GB

前提:固定办公网络 + S3 桶与 VPC 同区域

优势:5-10ms TTFB,零公网暴露,无需 presigned URL

实测数据

EC2 sa-east-1 → S3 eu-south-2 | CF POP: GRU3-P9 | 5次平均

场景TCPTLSTTFB10MB吞吐
S3 直连 215 ms435 ms690 ms2.9s3.6 MB/s
A. CF 透传 3-13 ms16-27 ms700 ms2.6s4.0 MB/s
B. CF Signed(命中) 3 ms17 ms22 ms0.06s178 MB/s
CF Signed 缓存命中:30x 提速 — TTFB 672ms → 22ms。即使方案 A 不缓存,TCP+TLS 也从 650ms 降到 19ms — 用户连接体验即时。