Perché non riesco a connettermi alle mie risorse tramite una connessione peering di Transit Gateway?
Ho configurato un collegamento peering in AWS Transit Gateway tra il mio cloud privato virtuale (VPC) di origine e quello di destinazione. Tuttavia, non riesco a connettere le mie risorse VPC tramite la connessione peering.
Risoluzione
Verifica i collegamenti del gateway di transito VPC per il VPC di origine e di destinazione
Completa i seguenti passaggi:
- Apri la console Amazon Virtual Private Cloud (Amazon VPC).
- Nel pannello di navigazione, scegli Collegamenti del gateway di transito.
- Verifica che gli ID del gateway di transito per i collegamenti VPC corrispondano agli ID utilizzati per la connessione peering.
- Verifica che il VPC di origine e il relativo gateway di transito si trovino nella stessa Regione AWS.
- Verifica che il VPC di destinazione e il relativo gateway di transito si trovino nella stessa Regione.
Controlla la tabella di routing del gateway di transito con i collegamenti VPC e peering
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Collegamenti del gateway di transito.
- Seleziona il collegamento VPC. Quindi annota l'ID della tabella di routing del gateway di transito nella colonna ID della tabella di routing associata .
- Seleziona il collegamento peering. Quindi annota l'ID della tabella di routing del gateway di transito nella colonna ID della tabella di routing associata .
Ripeti i passaggi per il gateway di transito di origine e di destinazione.
Verifica la configurazione delle route del collegamento VPC di origine
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Tabelle di routing del gateway di transito.
- Seleziona la tabella di routing che hai annotato per il collegamento VPC di origine.
- Scegli la scheda Route.
- Verifica se esiste una route per l'intervallo CIDR del VPC di destinazione e se punta verso il collegamento peering del gateway di transito.
Nota: il traffico tra gateway di transito peered richiede una route statica nella tabella di routing del gateway di transito che punti verso il collegamento peering del gateway di transito.
Verifica la configurazione delle route del collegamento peering di origine
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Tabelle di routing del gateway di transito.
- Seleziona la tabella di routing che hai annotato per il collegamento VPC di origine.
- Scegli la scheda Route.
- Verifica se esiste una route per l'intervallo CIDR del VPC di origine e se punta verso il collegamento VPC di origine.
Verifica la configurazione delle route del collegamento VPC di destinazione
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Tabelle di routing del gateway di transito.
- Seleziona la tabella di routing che hai annotato per il collegamento VPC di destinazione.
- Scegli la scheda Route.
- Verifica se esiste una route per l'intervallo CIDR del VPC di origine e se punta verso il collegamento peering del gateway di transito.
Verifica la configurazione delle route del collegamento peering di destinazione
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Tabelle di routing del gateway di transito.
- Seleziona la tabella di routing che hai annotato per il collegamento peering del gateway di transito.
- Scegli la scheda Route.
- Verifica se esiste una route per l'intervallo CIDR del VPC di destinazione e se punta verso il collegamento VPC di destinazione.
Controlla le tabelle di routing della sottorete del VPC
Completa i seguenti passaggi:
- Nella console Amazon VPC, scegli Tabelle di routing.
- Seleziona le tabelle di routing per le istanze di origine e di destinazione.
- Scegli la scheda Route.
- Alla voce Destinazione, verifica che esista una route per l'intervallo CIDR dell'altro VPC. Quindi verifica che Destinazione mostri l'ID del gateway di transito del VPC locale.
Controlla le impostazioni del gruppo di sicurezza dell'istanza e delle ACL
Completa i seguenti passaggi:
- Apri la console Amazon Elastic Compute Cloud (Amazon EC2).
- Nel pannello di navigazione, scegli Istanze.
- Seleziona l'istanza Amazon EC2 di origine per il test di connettività.
- Scegli la scheda Sicurezza.
- Verifica che leRegole in uscita per l'istanza EC2 di origine consentano il traffico.
- Apri la console Amazon VPC.
- Nel pannello di navigazione, scegli ACL di rete.
- Seleziona la lista di controllo degli accessi alla rete (ACL) per la sottorete dell'istanza.
- Verifica se le Regole in entrata e le Regole in uscita consentono il traffico di test.
- Ripeti i passaggi 1-9 per l'istanza di destinazione. Per l'istanza di destinazione, seleziona Regole in entrata anziché Regole in uscita nel gruppo di sicurezza.
Controlla le impostazioni dell'ACL del gateway di transito
Completa i seguenti passaggi:
- Apri la console Amazon EC2.
- Nel pannello di navigazione, scegli Interfacce di rete.
- Nella barra di ricerca, inserisci Gateway di transito.
- Annota i valori in ID sottorete per le interfacce di rete del gateway di transito.
- Apri la console Amazon VPC.
- Nel pannello di navigazione, scegli ACL di rete.
- Nella barra di ricerca Filtra ACL di rete, inserisci l'ID di sottorete che hai annotato nel passaggio 4.
- Verifica se le Regole in entrata e le Regole in uscita consentono il traffico tra il VPC di origine e quello di destinazione.
- Ripeti i passaggi 7 e 8 per ogni sottorete.
Nota: è consigliabile mantenere le ACL del gateway di transito aperte.
Verifica la connettività con il sistema di analisi della reperibilità
Utilizza il sistema di analisi della reperibilità per verificare di aver configurato correttamente i componenti dei gruppi di sicurezza, delle ACL e delle tabelle di routing. Per ulteriori informazioni, consulta Come posso utilizzare il sistema di analisi della reperibilità Amazon VPC per risolvere i problemi di connettività con una risorsa di Amazon VPC?
Nota: per le destinazioni multi-Regione, il sistema di analisi della reperibilità controlla solo il percorso verso il primo gateway di transito.
Quando utilizzi il sistema di analisi della reperibilità, crea percorsi dall'origine alla destinazione e dalla destinazione all'origine. È consigliabile verificare entrambi i percorsi perché il traffico di ritorno potrebbe avere esito negativo anche se il traffico in andata ha esito positivo.
Se ricevi l'errore "TGW_ROUTE_AZ_RESTRICTION" durante l'analisi della reperibilità, controlla la configurazione della sottorete. Il collegamento VPC del gateway di transito deve utilizzare una sottorete nella stessa zona di disponibilità dell'istanza di origine.
Utilizza Route Analyzer per verificare la connettività del gateway di transito
Prerequisito: prima di iniziare, crea una rete globale e registra i gateway di transito. Per istruzioni, consulta Get started with AWS Global Networks for Transit Gateways (Guida introduttiva ad AWS Global Networks per i gateway di transito).
Quindi completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, scegli Network Manager.
- Scegli Reti globali, quindi scegli la rete globale in cui hai registrato il gateway di transito.
- Nel pannello di navigazione, scegli Rete gateway di transito, quindi scegli Route Analyzer.
- Inserisci le informazioni in Origine e Destinazione.
- Scegli Esegui l'analisi della route.
Route Analyzer esegue l'analisi dell'instradamento e mostra lo stato Connesso o Non connesso. Se lo stato è Non connesso, Route Analyzer fornisce un consiglio per l'instradamento. Utilizza i consigli, quindi esegui nuovamente l'analisi della route per verificare la connettività.
Nota: Route Analyzer supporta il peering multi-Regione ma non il peering intra-Regione.
Controlla nei log di flusso se sono presenti problemi di instradamento
Controlla i log di flusso del VPC e i log di flusso del gateway di transito per verificare che il traffico passi attraverso il VPC e i collegamenti peering del gateway di transito. Verifica inoltre che il traffico passi sia in entrata che in uscita.
Quindi controlla nei log di flusso del gateway di transito la presenza di incrementi nei campi packets-lost-no-route e packets-lost-blackhole.
Nota: il valore packets-lost-no-route indica i pacchetti persi perché non esiste una route, mentre il valore packets-lost-blackhole indica i pacchetti persi nelle route blackhole dal collegamento. Se non riesci comunque a connettere le risorse VPC tramite la connessione peering di Transit Gateway, contatta il Supporto AWS.
- Argomenti
- Networking & Content Delivery
- Lingua
- Italiano
