Ir para o conteúdo

Por que não consigo me conectar aos meus recursos por meio de uma conexão de peering do Transit Gateway?

8 minuto de leitura
0

Tenho um anexo de peering do AWS Transit Gateway configurado entre minha nuvem privada virtual (VPC) de origem e a VPC de destino. No entanto, não consigo conectar meus recursos de VPC pela conexão de peering.

Resolução

Verificar os anexos do gateway de trânsito da VPC de origem e de destino

Conclua as etapas a seguir:

  1. Abra o console da Amazon Virtual Private Cloud (Amazon VPC).
  2. No painel de navegação, escolha Anexos do gateway de trânsito.
  3. Confirme se os IDs do gateway de trânsito dos seus anexos da VPC correspondem aos IDs que você usou para a conexão de peering.
  4. Confirme se a VPC de origem e seu gateway de trânsito estão na mesma região da AWS.
  5. Confirme se a VPC de destino e seu gateway de trânsito estão na mesma região.

Verificar a tabela de rotas do gateway de trânsito com anexos de VPC e peering

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Anexos do gateway de trânsito.
  2. Selecione o anexo de VPC. Em seguida, anote o ID da tabela de rotas do gateway de trânsito na coluna ID da tabela de rotas associada.
  3. Selecione o anexo de peering. Em seguida, anote o ID da tabela de rotas do gateway de trânsito na coluna ID da tabela de rotas associada.

Repita as etapas para o gateway de trânsito de origem e de destino.

Verificar a configuração da rota de anexos da VPC de origem

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Tabelas de rotas do gateway de trânsito.
  2. Selecione a tabela de rotas que você anotou para o anexo da VPC de origem.
  3. Escolha a guia Rotas.
  4. Verifique se existe uma rota para o bloco CIDR da VPC de destino e se ela aponta para o anexo de peering do gateway de trânsito.

Observação: o tráfego entre gateways de trânsito emparelhados exige uma rota estática na tabela de rotas do gateway de trânsito que aponta para o anexo de peering do gateway de trânsito.

Verificar a configuração da rota do anexo de peering de origem

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Tabelas de rotas do gateway de trânsito.
  2. Selecione a tabela de rotas que você anotou para o anexo da VPC de origem.
  3. Escolha a guia Rotas.
  4. Verifique se existe uma rota para o bloco CIDR da VPC de origem e se ela aponta para o anexo da VPC de origem.

Verificar a configuração da rota de anexos da VPC de destino

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Tabelas de rotas do gateway de trânsito.
  2. Selecione a tabela de rotas que você anotou para o anexo da VPC de destino.
  3. Escolha a guia Rotas.
  4. Verifique se existe uma rota para o bloco CIDR da VPC de origem e se ela aponta para o anexo de peering do gateway de trânsito.

Verificar a configuração da rota do anexo de peering de destino

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Tabelas de rotas do gateway de trânsito.
  2. Selecione a tabela de rotas que você anotou para o anexo do gateway de trânsito de peering.
  3. Escolha a guia Rotas.
  4. Verifique se existe uma rota para o bloco CIDR da VPC de destino que aponta para o anexo da VPC de destino.

Verificar as tabelas de rotas da sub-rede de VPC

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, escolha Tabelas de rotas.
  2. Selecione as tabelas de rotas para suas instâncias de origem e destino.
  3. Escolha a guia Rotas.
  4. Em Destino, verifique se existe uma rota para o bloco CIDR da outra VPC. Em seguida, verifique se o Destino mostra o ID do gateway de trânsito da VPC local.

Verificar as configurações da ACL de rede e grupo de segurança da instância

Conclua as etapas a seguir:

  1. Abra o console do Amazon Elastic Compute Cloud (Amazon EC2).
  2. No painel de navegação, selecione Instâncias.
  3. Selecione a instância de origem do Amazon EC2 para o teste de conectividade.
  4. Selecione a guia Segurança.
  5. Verifique se as Regras de saída da instância do EC2 de origem permitem tráfego.
  6. Abra o console da Amazon VPC.
  7. No painel de navegação, clique em ACLs de rede.
  8. Selecione a lista de controle de acesso à rede (ACL de rede) para a sub-rede da sua instância.
  9. Verifique se as Regras de entrada e as Regras de saída permitem o tráfego de teste.
  10. Repita as etapas de 1 a 9 para a instância de destino. Para a instância de destino, marque as Regras de entrada em vez das Regras de saída no grupo de segurança.

Verificar as configurações da ACL de rede do gateway de trânsito

Conclua as etapas a seguir:

  1. Abra o console do Amazon EC2.
  2. No painel de navegação, escolha Interfaces de rede.
  3. Na barra de pesquisa, insira Gateway de trânsito.
  4. Anote os IDs de sub-rede das interfaces de rede do gateway de trânsito.
  5. Abra o console da Amazon VPC.
  6. No painel de navegação, clique em ACLs de rede.
  7. Na barra de pesquisa Filtrar ACLs de rede, insira o ID de sub-rede que você anotou na etapa 4.
  8. Verifique se as Regras de entrada e as Regras de saída permitem o tráfego entre a VPC de origem e de destino.
  9. Repita as etapas de 7 a 8 para cada sub-rede.

Observação: é uma prática recomendada manter as ACLs de rede de gateway de trânsito em um estado aberto.

Testar a conectividade com o Reachability Analyzer

Use o Reachability Analyzer para verificar se você configurou corretamente os componentes de grupos de segurança, ACLs de rede e tabelas de rotas. Para obter instruções, consulte Como uso o Amazon VPC Reachability Analyzer para solucionar problemas de conectividade de um recurso da Amazon VPC?

Observação: para destinos entre regiões, o Reachability Analyzer verifica apenas o caminho até o primeiro gateway de trânsito.

Ao usar o Reachability Analyzer, crie caminhos da origem ao destino e do destino à origem. É uma prática recomendada testar os dois caminhos, pois o tráfego de retorno pode falhar mesmo que o tráfego de encaminhamento dê certo.

Se você receber o erro "TGW_ROUTE_AZ_RESTRICTION" durante a análise de acessibilidade, verifique sua configuração de sub-rede. Seu anexo da VPC do gateway de trânsito deve usar uma sub-rede na mesma zona de disponibilidade da sua instância de origem.

Usar o Route Analyzer para verificar a conectividade do gateway de trânsito

Pré-requisito: antes de começar, crie uma rede global e registre seus gateways de trânsito. Para obter instruções, consulte Get started with AWS Global Networks for transit gateways (Conceitos básicos das Redes Globais para Gateways de Trânsito da AWS).

Em seguida, conclua as seguintes etapas:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, escolha Network Manager.
  3. Escolha Redes globais e, em seguida, escolha a rede global na qual você registrou o gateway de trânsito.
  4. No painel de navegação, escolha Transit Gateway Network e, em seguida, Route Analyzer.
  5. Preencha as informações de Origem e Destino.
  6. Escolha Executar análise de rota.

O Route Analyzer executa a análise de roteamento e mostra um status de Conectado ou Não conectado. Se o status for Não conectado, o Route Analyzer fornecerá uma recomendação de roteamento. Aplique as recomendações e, em seguida, execute a análise de rota novamente para confirmar a conectividade.

Observação: o Route Analyzer aceita o peering entre regiões, mas não o peering intrarregional.

Verificar os logs de fluxo quanto a problemas de roteamento

Verifique seus logs de fluxo da VPC e os logs do gateway de trânsito para verificar se o tráfego flui pelos anexos de peering da VPC e do gateway de trânsito. Confirme também se o tráfego flui nas direções de entrada e saída.

Em seguida, verifique os logs de fluxo do gateway de trânsito para ver se há incrementos nos campos packets-lost-no-route e packets-lost-blackhole.

Observação: a perda de pacotes packets-lost-no-route mostra pacotes perdidos porque não existe rota, e packets-lost-blackhole mostra pacotes perdidos para rotas blackhole do anexo. Se você ainda não conseguir conectar recursos da VPC pela conexão de peering do Transit Gateway, entre em contato com o AWS Support.

AWS OFICIALAtualizada há 7 meses