Mon AWS Site-to-Site VPN (VPN site à site) ne parvient pas à établir ou à maintenir une connexion avec mon Amazon Virtual Private Cloud (Amazon VPC).
Brève description
Le modèle de réseau Amazon VPC prend en charge les connexions VPN IPsec (Internet Protocol Security) ouvertes, standard et chiffrées à l'infrastructure AWS. Pour établir une connexion de tunnel VPN à un Amazon VPC, vérifiez la configuration des ressources suivantes :
- Protocole IKE (Internet Key Exchange) du tunnel VPN
- Protocole IPsec du tunnel VPN
- Listes de contrôle d’accès au réseau (ACL réseau)
- Règles de groupes de sécurité Amazon VPC
- Table de routage réseau de l’instance Amazon Elastic Compute Cloud (Amazon EC2)
- Pare-feu d'instance Amazon EC2
- Passerelles VPN pour passerelles privées virtuelles et passerelles de transit
Résolution
Vérifier qu'AWS VPN peut établir un tunnel VPN site à site
Assurez-vous que le protocole IKE peut établir une connexion. Assurez-vous également que le protocole IPsec peut établir une connexion.
Résoudre les problèmes de routage courants
Procédez comme suit :
- Ouvrez la console Amazon VPC.
- Vérifiez les ACL réseau pour vous assurer qu'elles autorisent le trafic requis.
Remarque : Les ACL réseau personnalisées peuvent affecter la connectivité réseau du VPN connecté.
- Configurez les règles entrantes pour inclure les CIDR source et de destination qui autorisent des ports de destination spécifiques et des ports source éphémères (1024-65535).
- Vérifiez que les tables de routage dans vos instances Amazon EC2 sont correctes.
- Si vous utilisez une configuration active/active, assurez-vous d'activer le routage asymétrique sur vos interfaces tunnel virtuelles. Pour en savoir plus, consultez la section Comment configurer mon VPN site à site pour privilégier le tunnel A au tunnel B ?
- Assurez-vous qu'aucun pare-feu ne bloque le trafic vers l'instance Amazon EC2 à l'intérieur du VPC. Exécutez les commandes suivantes en fonction de votre système d’exploitation.
Windows :
Ouvrez une invite de commande, puis exécutez la commande WF.msc. Pour plus d'informations, consultez la page Ouvrir le pare-feu Windows avec sécurité avancée sur le site Web de Microsoft.
Linux :
Ouvrez le terminal, puis exécutez la commande iptables. Pour plus d'informations, consultez la page Outils Sysadmin : Comment utiliser iptables sur le site Web de Red Hat.
- Si vous utilisez un VPN basé sur des règles, configurez l'adresse source de votre réseau interne sur 0.0.0.0/0. Puis, définissez l’adresse de destination comme sous-réseau VPC. Pour plus d’informations, consultez la section Comment résoudre les problèmes de connexion entre un point de terminaison de VPN AWS et un VPN basé sur une politique ?
Vérifier que le trafic provenant de votre réseau atteint votre instance EC2
Procédez comme suit :
- Ouvrez le terminal.
- Exécutez la commande suivante pour vérifier que le protocole ICMP (Internet Control Message Protocol) dispose d’une connectivité :
ping example_IP
Remarque : Remplacez example_IP par l'adresse IP de votre serveur.
Ajoutez la règle ICMP dans les groupes de sécurité et les ACL réseau.
- En fonction de votre système d'exploitation, exécutez l'un des utilitaires suivants depuis votre réseau interne vers une instance du VPC qui se connecte au VPN.
Linux :
traceroute example-destination-IP-address
Windows :
tracert example-destination-IP-address
Si la sortie de traceroute ou tracert s'arrête à une adresse IP associée à votre réseau interne, vérifiez que le chemin de routage est correct. Pour plus d’informations, consultez la section Comment lire et résoudre une détermination de route pour résoudre les problèmes liés à AWS Direct Connect ?
Résoudre les problèmes liés au périphérique de passerelle client
Si le trafic en provenance de votre réseau interne atteint le périphérique de passerelle client mais n'atteint pas l'instance, procédez comme suit :
- Vérifiez que vous avez correctement configuré la configuration, les politiques et les paramètres de traduction des adresses réseau du VPN sur le périphérique de passerelle client de votre VPN.
- Assurez-vous que les appareils en amont autorisent le trafic.
Remarque : Pour vérifier les configurations et autres paramètres du périphérique de passerelle client, consultez la documentation du fournisseur de votre périphérique de passerelle client.
Résoudre les problèmes liés au BGP
Pour résoudre les problèmes de connexion au protocole BGP (Border Gateway Protocol), consultez la section Comment résoudre les problèmes de connexion via un VPN ?
Informations connexes
Exemples de connexions VPN uniques et multiples à l’AWS Site-to-Site VPN
Fonctionnement de l’AWS Site-to-Site VPN