Salta al contenuto

Come posso risolvere i problemi di connettività di un tunnel VPN con un Amazon VPC?

4 minuti di lettura
0

La mia VPN sito-sito AWS (VPN sito-sito) non è in grado di stabilire o mantenere una connessione al mio Amazon Virtual Private Cloud (Amazon VPC).

Breve descrizione

Il modello di rete Amazon VPC supporta connessioni VPN IPSec (Internet Protocol Security) crittografate e aperte all'infrastruttura AWS. Per stabilire una connessione con tunnel VPN a un Amazon VPC, controlla la configurazione per le seguenti risorse:

  • Internet Key Exchange (IKE) del tunnel VPN
  • IPSec del tunnel VPN
  • Liste di controllo degli accessi alla rete (ACL)
  • Regole dei gruppi di sicurezza Amazon VPC
  • Tabella di routing di rete per istanze Amazon Elastic Compute Cloud (Amazon EC2)
  • Firewall dell'istanza Amazon EC2
  • Gateway VPN per gateway privati virtuali e gateway di transito

Risoluzione

Verifica che VPN AWS sia in grado di stabilire un tunnel VPN sito-sito

Assicurati che IKE sia in grado di stabilire una connessione. Inoltre, assicurati che IPSec sia in grado di stabilire una connessione.

Risolvi i problemi di routing più comuni

Completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Controlla le ACL di rete per assicurarti che consentano il traffico richiesto.
    Nota: le ACL di rete personalizzate possono influire sulla connettività di rete della VPN collegata.
  3. Configura le regole in entrata per includere CIDR di origine e di destinazione che consentono porte di destinazione specifiche e porte di origine effimere (1024-65535).
  4. Verifica che le tabelle di routing specificate nelle istanze Amazon EC2 siano corrette.
  5. Se utilizzi una configurazione Attiva/Attiva, assicurati di attivare il routing asimmetrico sulle interfacce del tunnel virtuale. Per ulteriori informazioni, consulta Come posso configurare la mia connessione VPN sito-sito per preferire il tunnel A al tunnel B?
  6. Assicurati che nessun firewall blocchi il traffico verso l'istanza Amazon EC2 all'interno del VPC. Esegui questi comandi in base al sistema operativo in uso.
    Windows:
    Apri un prompt dei comandi, quindi esegui il comando WF.msc. Per ulteriori informazioni, consulta Open Windows Firewall with Advanced Security (Apertura di Windows Firewall con sicurezza avanzata) sul sito web Microsoft.
    Linux:
    Apri il terminale, quindi esegui il comando iptables. Per ulteriori informazioni, consulta Sysadmin tools: How to use iptables (Strumenti sysadmin: come utilizzare iptables) sul sito web Red Hat.
  7. Se utilizzi una VPN basata su policy, imposta l'indirizzo di origine della rete interna come 0.0.0.0/0. Quindi imposta l'indirizzo di destinazione come sottorete VPC. Per ulteriori passaggi di configurazione, consulta Come posso risolvere i problemi di connessione tra un endpoint VPN AWS e una VPN basata su policy?

Assicurati che il traffico proveniente dalla rete raggiunga l'istanza EC2

Completa i seguenti passaggi:

  1. Apri il terminale.
  2. Esegui questo comando per verificare che Internet Control Message Protocol (ICMP) sia connesso:
    ping example_IP
    Nota: sostituisci example_IP con l'indirizzo IP del server.
    Aggiungi la regola ICMP nei gruppi di sicurezza e nelle ACL.
  3. In base al sistema operativo, esegui una di queste utilità dalla rete interna a un'istanza del VPC che si connette alla VPN.
    Linux:
    traceroute example-destination-IP-address
    Windows:
    tracert example-destination-IP-address
    Se l'output per traceroute o tracert si ferma in corrispondenza di un indirizzo IP associato alla rete interna, verifica che il percorso di routing sia corretto. Per ulteriori informazioni, consulta Come posso leggere e risolvere i problemi del mio traceroute per risolvere i problemi di AWS Direct Connect?

Risolvi i problemi con il dispositivo gateway del cliente

Se il traffico proveniente dalla rete interna raggiunge il dispositivo gateway del cliente ma non raggiunge l'istanza, intraprendi le seguenti azioni:

  • Verifica di aver configurato correttamente la VPN, le policy e le impostazioni di traduzione degli indirizzi di rete sul dispositivo gateway del cliente per la VPN.
  • Assicurati che i dispositivi a monte consentano il traffico.

Nota: per verificare le configurazioni e altre impostazioni del dispositivo gateway del cliente, consulta la relativa documentazione del fornitore.

Risolvi i problemi con il BGP

Per risolvere i problemi di connessione relativi al Border Gateway Protocol (BGP), consulta Come posso risolvere i problemi di connessione BGP tramite VPN?

Informazioni correlate

Esempi di connessioni VPN sito-sito AWS singole e multiple

Come funziona VPN sito-sito AWS