Wie behebe und löse ich Probleme mit asymmetrischem Routing und Rückverkehr in meinem Transit-Gateway?
Wenn der Datenverkehr über meine Inspektions-Virtual Private Cloud (VPC) und das Transit-Gateway in AWS Transit Gateway geleitet wird, wird der Datenverkehr unterbrochen oder die Verbindung geht verloren.
Lösung
Damit der Datenverkehr korrekt weitergeleitet wird, müssen sowohl der Anfrage- als auch der Antwort-Netzwerkdatenverkehr an denselben Firewall-Endpunkt weitergeleitet werden. Das Transit-Gateway leitet den Datenverkehr durch die Availability Zone, in die der Datenverkehr eintritt. Asymmetrisches Routing tritt auf, wenn der Anfrage- und Antwort-Netzwerkdatenverkehr unterschiedliche Pfade verwendet. Dann unterbrechen Stateful-Firewalls den Rückverkehr.
Die Netzwerkeinrichtung und den Datenverkehrsfluss überprüfen
Ergreife die folgenden Maßnahmen:
- Identifiziere alle Ressourcen, die am Datenverkehrsfluss beteiligt sind.
- Bilde den vollständigen Paketflusspfad ab.
- Dokumentiere alle Routing-Tabellen, einschließlich der Availability Zones.
Die Transit-Gateway-Routing-Tabelle überprüfen
Gehe wie folgt vor:
- Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
- Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Routing-Tabellen aus.
- Wähle deine Routing-Tabelle aus.
- Wähle Routen.
- Vergewissere dich, dass Routen von der Quell-VPC, der Inspektions-VPC und allen anderen am Datenverkehrspfad beteiligten Anhängen existieren.
Transit-Gateway-Flow-Protokolle erstellen
Erstelle einen Datensatz von AWS-Transit-Gateway-Flow-Protokollen, der in Amazon CloudWatch Logs oder Amazon S3 veröffentlicht wird.
Sieh dir dann die Flow-Protokolldatensätze in CloudWatch Logs oder Amazon S3 an.
Hinweis: Um die Ergebnisse einzugrenzen, wenn du die Flow-Protokolldatensätze anzeigst, filtere nach den Transit-Gateway-Anhängen.
Prüfen, ob asymmetrisches Routing auftritt
Ergreife die folgenden Maßnahmen:
- Vergewissere dich, dass sich die Quell- und Zielressourcen in denselben oder unterschiedlichen Availability Zones befinden.
- Identifiziere die Availability Zones, in denen Inspektions-VPC-Subnetze den Datenverkehr zwischen den Quell- und Zielanhängen weiterleiten. Notiere dir diese Availability Zones sowohl für den Anfrage- als auch für den Antwort-Netzwerkdatenverkehr.
- Vergewissere dich, dass die Firewall-Endpunkte und das NAT-Gateway in allen Availability Zones vorhanden sind, in denen der Datenverkehr fließt.
Den Appliance-Modus aktivieren
Aktiviere den Appliance-Modus für den Inspektions-VPC-Anhang. Wenn du den Appliance-Modus aktivierst, wird der Datenverkehr in beide Richtungen durch denselben Firewall-Endpunkt geleitet. Weitere Informationen zum Appliance-Modus für den VPC-Anhang findest du im Abschnitt Beispiel: Appliance in einem VPC für gemeinsam genutzte Services in Beispiel-Szenarien für Transit-Gateways.
Gehe wie folgt vor, um den Appliance-Modus zu aktivieren:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich Transit-Gateway-Anhänge.
- Wähle deinen Inspektions-VPC-Anhang aus.
- Wähle Ändern und dann Enable appliance mode support (Unterstützung für den Appliance-Modus aktivieren) aus.
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 3 Jahren
AWS OFFICIALAktualisiert vor 6 Monaten