我想解决通过 AWS Site-to-Site VPN 进行流量路由的问题。
以下原因可能会导致 Site-to-Site VPN 的流量路由出现问题:
下载与您的客户网关设备对应的示例配置文件,并使用该文件对路由问题进行故障排除。
确保客户网关设备的防火墙策略允许 AWS 和您的本地设备之间的流量。
在中转网关或虚拟私有云 (VPC) 路由表上,验证本地前缀是否与 VPN 连接的网关类型相匹配。
如果连接使用中转网关,请验证中转网关路由表是否与流量源和 VPN 挂载相关联。此外,中转网关必须包含指向 VPN 连接和 VPC 挂载的本地前缀路由。
如果连接使用动态路由,请验证以下配置:
如果您正确设置了前面的配置,但是 BGP 仍然失败,请通过 VPN 对 BGP 连接问题进行故障排除。
如果连接使用虚拟专用网关,请验证 VPN 连接是否包含本地网络的静态路由。
确保客户网关拥有指向正确虚拟隧道接口的 VPC CIDR 的静态路由。
如果您使用的是加速 VPN 连接,请验证客户网关设备上的 NAT-traversal (NAT-T) 是否处于活动状态。
在目标实例上激活 Amazon Virtual Private Cloud (Amazon VPC) 流日志,然后验证流量是否已接收。
验证进出 AWS 和您的本地设备的路由配置是否正确。
如果客户网关端存在基于策略的 VPN,请验证以下配置:
使用 Amazon CloudWatch 监控 TunnelDataIn 和 TunnelDataOut 隧道指标。
对于入站和出站 SA,AWS 将安全关联 (SA) 数量限制为一对。如果 VPN 连接需要多个网络,请汇总 VPN 连接上的本地和远程 CIDR 以使用一个 SA。
如果两个隧道的状态均为 Active(活动),请验证客户网关设备是否支持非对称路由。
验证 VPC 的安全组和子网网络访问控制列表(网络 ACL)是否允许必要的流量。
如果连接使用 Amazon VPC 中转网关,请验证中转网关挂载的子网网络 ACL 是否允许必要的流量。使用 Amazon VPC 中转网关流日志验证流量路由是否正确。
如何解决 AWS VPN 端点和基于策略的 VPN 之间的连接问题?
AWS Site-to-Site VPN 客户网关设备
Amazon CloudWatch Logs 中的中转网关流日志记录
rePost Polyglot
已提问 3 年前
Tim
已发布 2 年前