Quero solucionar problemas de conectividade ao usar um gateway NAT em uma Amazon Virtual Private Cloud (Amazon VPC) privada.
Breve descrição
Os recursos que estão em sub-redes privadas podem ter tempos limite de conectividade, quedas repentinas de conexão ou conectividade lenta pelos seguintes motivos:
- Restrições de regras da lista de controle de acesso à rede (ACL de rede) em intervalos de portas efêmeras
- Erro ErrorPortAllocation no gateway NAT
- Exaustão de portas na instância do cliente
- Erro de IdleTimeoutCount devido a conexões inativas
- Limitações de largura de banda do gateway NAT
Resolução
Restrições da regra de ACL de rede em intervalos de portas efêmeras
Verifique se a ACL de rede que você associou à sub-rede pública do gateway NAT permite tráfego do intervalo de portas efêmeras, 1024-65535.
Se a ACL de rede permitir somente um subconjunto do intervalo e um cliente usar uma porta fora do intervalo, o tráfego diminuirá. Para mais informações, consulte Exemplo: VPC com servidores em sub-redes privadas e NAT.
Erro ErrorPortAllocation no gateway NAT
Cada gateway NAT suporta até 55.000 conexões simultâneas para cada destino. Se as conexões excederem o limite, as novas conexões para o destino falharão e a métrica ErrorPortallocation para o gateway NAT aumentará no Amazon CloudWatch.
Para resolver esse problema, execute as seguintes ações:
- Associe um endereço IPv4 primário e até sete secundários aos seus gateways NAT.
- Adicione endereços IPv4 secundários para aumentar o número de portas disponíveis e expandir o número de conexões simultâneas.
Observação: os endereços IPv4 secundários aumentam o número de portas disponíveis, portanto, o número de conexões simultâneas com um gateway NAT que os workloads podem usar também aumenta.
Para obter mais informações, consulte Como resolvo o erro “ErrorPortAllocation” no meu gateway NAT na Amazon VPC?
Exaustão de portas na instância do cliente
As instâncias do cliente que estão na sub-rede privada podem ter atingido as cotas de conexão do sistema operacional (SO).
Para verificar o número de conexões ativas, execute os seguintes comandos:
Linux:
netstat -ano | grep ESTABLISHED | wc --l
netstat -ano | grep TIME_WAIT | wc --l
Windows:
netstat -ano | find /i "estab" /c
netstat -ano | find /i "TIME_WAIT" /c
Se a saída estiver próxima do intervalo de portas locais permitido, o esgotamento da porta pode ser a causa.
Para reduzir o esgotamento das portas, execute as seguintes ações:
Observação: um intervalo de portas mais amplo pode não resolver problemas de alocação de portas devido ao fechamento silencioso da conexão.
Erro de IdleTimeoutCount devido a conexões inativas
Um gateway NAT atinge o tempo limite das conexões que ficam inativas por 350 segundos ou mais e faz com que a métrica IdleTimeoutCount aumente. O gateway NAT envia um pacote TCP Reset (RST), e não um TCP Finish (FIN), aos clientes que tentam retomar a conexão expirada.
Para resolver o erro IdleTimeoutCount, execute as seguintes ações:
- Analise a métrica IdleTimeoutCount no Amazon CloudWatch para identificar conexões ociosas.
- Use o CloudWatch Contributor Insights para ver o que está fazendo com que os clientes permaneçam no estado Ocioso.
- Encerre as conexões ociosas dos clientes para liberar a capacidade.
- Inicie um tráfego mais frequente em uma conexão de longa duração.
- Ative o keepalive do TCP na instância do cliente com um valor inferior a 350 segundos.
Limitações de largura de banda do gateway NAT
Um gateway NAT começa com 5 Gbps de largura de banda e escala automaticamente até 100 Gbps. Se o throughput de rede, combinado em todas as instâncias que usam o gateway NAT, atingir 100 Gbps, o tráfego diminuirá. Para mais informações, consulte Métricas e dimensões do gateway NAT.
Para resolver uma limitação de largura de banda do gateway NAT, distribua o tráfego entre vários gateways NAT em sub-redes separadas.
Para obter mais informações, consulte Como posso usar métricas do Amazon CloudWatch para identificar problemas de largura de banda do gateway NAT?
Informações relacionadas
How do I resolve intermittent connection issues when using a NAT instance?
Solucionar problemas de gateways NAT