如何對透過 Transit Gateway 進行內部部署資源與 Amazon VPC 之間的連線問題進行疑難排解?
我想對透過 AWS Transit Gateway 並採用 AWS Direct Connect 或 AWS Site-to-Site VPN 的內部部署資源與 Amazon Virtual Private Cloud (Amazon VPC) 之間的連線問題進行疑難排解。
解決方法
若要對透過 Transit Gateway 的內部部署資源與 VPC 之間的連線進行疑難排解,請完成以下動作。
檢查執行個體安全群組和網路 ACL 規則
請完成下列步驟:
- 開啟 Amazon EC2 主控台。
- 在導覽窗格中,選擇 Instances (執行個體)。
- 選取 Amazon EC2 執行個體。
- 選擇 Security (安全性) 索引標籤。
- 檢查傳入規則和傳出規則是否允許流量往返您的內部部署網路。
- 開啟 Amazon VPC 主控台。
- 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 選取您執行個體子網路的網路存取控制清單 (網路 ACL)。
- 檢查傳入規則和傳出規則是否允許流量往返您的內部部署網路。
檢查傳輸閘道連接
請完成下列步驟:
- 在導覽窗格中,選擇 Transit Gateway Attachments (傳輸閘道連接)。
- 選取 VPC 連接。
- 在 Details (詳細資訊) 下,檢查 VPC 連接是否包含來自您執行個體可用區域的子網路 ID。
- 如果 VPC 連接未包含您執行個體所在可用區域的子網路,請修改 VPC 連接以包含來自相同可用區域的子網路。
注意: 新增或移除 VPC 連接的子網路時,修改狀態可能會影響資料流量。
檢查傳輸閘道介面的網路 ACL
請完成下列步驟:
- 開啟 Amazon EC2 主控台。
- 在導覽窗格中,選擇 Network Interfaces (網路介面)。
- 在搜尋列中,輸入 Transit Gateway。
- 請記下 Transit Gateway 建立介面的子網路 ID。
- 開啟 Amazon VPC 主控台。
- 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 在搜尋欄中,輸入您先前記下的子網路 ID。結果會顯示該子網路的網路 ACL。
- 檢查傳入規則和傳出規則是否允許 VPC CIDR 區塊和內部部署網路 CIDR 區塊。
- 針對與 VPC 相關聯的每個傳輸閘道網路介面,重複執行步驟 6-8。
注意: 來自 VPN 或 Direct Connect 連線的流量,可能會透過與您執行個體所在可用區域不同的可用區域或子網路進入 VPC。檢查所有具有網路介面的子網路網路 ACL。如需更多有關網路 ACL 規則套用方式的資訊,請參閱 Network ACLs for transit gateways in AWS Transit Gateway (AWS Transit Gateway 中傳輸閘道的網路 ACL)。
確認子網路由表組態
請完成下列步驟:
- 開啟 Amazon VPC 主控台。
- 在導覽窗格中,選擇 Route Tables (路由表)。
- 選取來源執行個體的路由表。
- 選擇 Routes (路由) 索引標籤。
- 檢查 Destination (目的地) 是否顯示內部部署網路。
- 檢查 Target (目標) 是否顯示傳輸閘道 ID。
檢查是否存在指向傳輸閘道的目的地 CIDR 區塊路由項目。如果沒看到路由項目,請在路由表中新增項目指向傳輸閘道。
檢查 VPC 連接的 Transit Gateway 路由表
請完成下列步驟:
- 開啟 Amazon VPC 主控台。
- 在導覽窗格中,選擇 Transit Gateway Route Tables (Transit Gateway 路由表)。
- 選取與 VPC 連接相關聯的路由表。
- 在 Routes (路由) 索引標籤上,檢查您的內部部署網路是否有路由。另請檢查 Target (目標) 是否顯示 DXGW/VPN 連接。
- 如果您使用具有靜態路由的 Site-to-Site VPN,請為您的內部部署網路建立靜態路由,並選擇 VPN attachment (VPN 連接) 作為目標。
檢查 Direct Connect 閘道或 VPN 連接的 Transit Gateway 路由表
請完成下列步驟:
- 開啟 Amazon VPC 主控台。
- 在導覽窗格中,選擇 Transit Gateway Route Tables (Transit Gateway 路由表)。
- 選取與 AWS Direct Connect 閘道或 VPN 連接相關聯的路由表。
- 在 Routes (路由) 索引標籤上,檢查您的 VPC CIDR 區塊是否有路由。然後,檢查路由的目標是否為正確的傳輸閘道 VPC 連接。
檢查 Direct Connect 閘道中的允許前綴
請完成下列步驟:
- 開啟 Direct Connect 主控台。
- 在導覽窗格中,選擇 Direct Connect gateways (Direct Connect 閘道)。
- 選取與傳輸閘道相關聯的 Direct Connect 閘道。
- 在 Gateway association (閘道關聯) 下,確認 Allowed prefixes (允許的前綴) 欄位是否包含您的 VPC CIDR 區塊。
檢查 Network Firewall 組態或第三方防火牆設備組態
確認您是否實作集中式檢查模型,以檢查南北向流量。如果您實作集中式檢查模型,請確認 AWS Network Firewall 組態是否具有允許所有必要流量的 Suricata 規則。如需更多有關 Suricata 的資訊,請參閱官方 Suricata 網站上的 Suricata。如需更多有關集中式檢查模型的資訊,請參閱 Deployment models for AWS Network Firewall (AWS Network Firewall 的部署模型) 和 VPC-to-on-premises traffic inspection (VPC 到內部部署流量檢查)。
如果您使用第三方虛擬設備進行檢查,請確定防火牆規則允許所有必要流量。
檢查內部部署防火牆裝置的 VPC 流量規則
確認您的內部部署防火牆裝置允許兩個網路之間的所有必要流量。如需說明,請參閱防火牆供應商文件。
檢查內部部署伺服器的防火牆
如果內部部署伺服器使用作業系統 (OS) 防火牆,請確認其允許流量往返 VPC CIDR 區塊。
使用 Route Analyzer 分析路由
先決條件: 使用 AWS Network Manager 主控台建立全域網路。
使用 AWS Network Manager 路由分析器來執行路由分析。
相關資訊
如何對透過傳輸閘道進行的 VPC-to-VPC 連線問題進行疑難排解?
Diagnosing traffic disruption using AWS Transit Gateway Network Manager Route Analyzer (使用 AWS Transit Gateway Network Manager 路由分析器診斷流量中斷)
- 語言
- 中文 (繁體)

相關內容
已提問 3 年前