Ir para o conteúdo

Como solucionar problemas de conectividade ao usar um gateway NAT em uma Amazon VPC privada?

4 minuto de leitura
0

Quero solucionar problemas de conectividade ao usar um gateway NAT em uma Amazon Virtual Private Cloud (Amazon VPC) privada.

Breve descrição

Os recursos que estão em sub-redes privadas podem ter tempos limite de conectividade, quedas repentinas de conexão ou conectividade lenta pelos seguintes motivos:

  • Restrições de regras da lista de controle de acesso à rede (ACL de rede) em intervalos de portas efêmeras
  • Erro ErrorPortAllocation no gateway NAT
  • Exaustão de portas na instância do cliente
  • Erro de IdleTimeoutCount devido a conexões inativas
  • Limitações de largura de banda do gateway NAT

Resolução

Restrições da regra de ACL de rede em intervalos de portas efêmeras

Verifique se a ACL de rede que você associou à sub-rede pública do gateway NAT permite tráfego do intervalo de portas efêmeras, 1024-65535.

Se a ACL de rede permitir somente um subconjunto do intervalo e um cliente usar uma porta fora do intervalo, o tráfego diminuirá. Para mais informações, consulte Exemplo: VPC com servidores em sub-redes privadas e NAT.

Erro ErrorPortAllocation no gateway NAT

Cada gateway NAT suporta até 55.000 conexões simultâneas para cada destino. Se as conexões excederem o limite, as novas conexões para o destino falharão e a métrica ErrorPortallocation para o gateway NAT aumentará no Amazon CloudWatch.

Para resolver esse problema, execute as seguintes ações:

  • Associe um endereço IPv4 primário e até sete secundários aos seus gateways NAT.
  • Adicione endereços IPv4 secundários para aumentar o número de portas disponíveis e expandir o número de conexões simultâneas.

Observação: os endereços IPv4 secundários aumentam o número de portas disponíveis, portanto, o número de conexões simultâneas com um gateway NAT que os workloads podem usar também aumenta.

Para obter mais informações, consulte Como resolvo o erro “ErrorPortAllocation” no meu gateway NAT na Amazon VPC?

Exaustão de portas na instância do cliente

As instâncias do cliente que estão na sub-rede privada podem ter atingido as cotas de conexão do sistema operacional (SO).

Para verificar o número de conexões ativas, execute os seguintes comandos:

Linux:

netstat -ano | grep ESTABLISHED | wc --l

netstat -ano | grep TIME_WAIT | wc --l

Windows:

netstat -ano | find /i "estab" /c

netstat -ano | find /i "TIME_WAIT" /c

Se a saída estiver próxima do intervalo de portas locais permitido, o esgotamento da porta pode ser a causa.

Para reduzir o esgotamento das portas, execute as seguintes ações:

  • Resolva problemas no nível da aplicação que esgotem as conexões disponíveis.
  • Execute o comando a seguir para aumentar o intervalo de portas efêmeras do sistema operacional:
    net.ipv4.ip_local_port_range = 1025 61000

Observação: um intervalo de portas mais amplo pode não resolver problemas de alocação de portas devido ao fechamento silencioso da conexão.

Erro de IdleTimeoutCount devido a conexões inativas

Um gateway NAT atinge o tempo limite das conexões que ficam inativas por 350 segundos ou mais e faz com que a métrica IdleTimeoutCount aumente. O gateway NAT envia um pacote TCP Reset (RST), e não um TCP Finish (FIN), aos clientes que tentam retomar a conexão expirada.

Para resolver o erro IdleTimeoutCount, execute as seguintes ações:

  • Analise a métrica IdleTimeoutCount no Amazon CloudWatch para identificar conexões ociosas.
  • Use o CloudWatch Contributor Insights para ver o que está fazendo com que os clientes permaneçam no estado Ocioso.
  • Encerre as conexões ociosas dos clientes para liberar a capacidade.
  • Inicie um tráfego mais frequente em uma conexão de longa duração.
  • Ative o keepalive do TCP na instância do cliente com um valor inferior a 350 segundos.

Limitações de largura de banda do gateway NAT

Um gateway NAT começa com 5 Gbps de largura de banda e escala automaticamente até 100 Gbps. Se o throughput de rede, combinado em todas as instâncias que usam o gateway NAT, atingir 100 Gbps, o tráfego diminuirá. Para mais informações, consulte Métricas e dimensões do gateway NAT.

Para resolver uma limitação de largura de banda do gateway NAT, distribua o tráfego entre vários gateways NAT em sub-redes separadas.

Para obter mais informações, consulte Como posso usar métricas do Amazon CloudWatch para identificar problemas de largura de banda do gateway NAT?

Informações relacionadas

How do I resolve intermittent connection issues when using a NAT instance?

Solucionar problemas de gateways NAT

AWS OFICIALAtualizada há um ano