Direkt zum Inhalt

Wie behebe und löse ich Probleme mit asymmetrischem Routing und Rückverkehr in meinem Transit-Gateway?

Lesedauer: 2 Minute
0

Wenn der Datenverkehr über meine Inspektions-Virtual Private Cloud (VPC) und das Transit-Gateway in AWS Transit Gateway geleitet wird, wird der Datenverkehr unterbrochen oder die Verbindung geht verloren.

Lösung

Damit der Datenverkehr korrekt weitergeleitet wird, müssen sowohl der Anfrage- als auch der Antwort-Netzwerkdatenverkehr an denselben Firewall-Endpunkt weitergeleitet werden. Das Transit-Gateway leitet den Datenverkehr durch die Availability Zone, in die der Datenverkehr eintritt. Asymmetrisches Routing tritt auf, wenn der Anfrage- und Antwort-Netzwerkdatenverkehr unterschiedliche Pfade verwendet. Dann unterbrechen Stateful-Firewalls den Rückverkehr.

Die Netzwerkeinrichtung und den Datenverkehrsfluss überprüfen

Ergreife die folgenden Maßnahmen:

  • Identifiziere alle Ressourcen, die am Datenverkehrsfluss beteiligt sind.
  • Bilde den vollständigen Paketflusspfad ab.
  • Dokumentiere alle Routing-Tabellen, einschließlich der Availability Zones.

Die Transit-Gateway-Routing-Tabelle überprüfen

Gehe wie folgt vor:

  1. Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
  2. Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Routing-Tabellen aus.
  3. Wähle deine Routing-Tabelle aus.
  4. Wähle Routen.
  5. Vergewissere dich, dass Routen von der Quell-VPC, der Inspektions-VPC und allen anderen am Datenverkehrspfad beteiligten Anhängen existieren.

Transit-Gateway-Flow-Protokolle erstellen

Erstelle einen Datensatz von AWS-Transit-Gateway-Flow-Protokollen, der in Amazon CloudWatch Logs oder Amazon S3 veröffentlicht wird.

Sieh dir dann die Flow-Protokolldatensätze in CloudWatch Logs oder Amazon S3 an.

Hinweis: Um die Ergebnisse einzugrenzen, wenn du die Flow-Protokolldatensätze anzeigst, filtere nach den Transit-Gateway-Anhängen.

Prüfen, ob asymmetrisches Routing auftritt

Ergreife die folgenden Maßnahmen:

  • Vergewissere dich, dass sich die Quell- und Zielressourcen in denselben oder unterschiedlichen Availability Zones befinden.
  • Identifiziere die Availability Zones, in denen Inspektions-VPC-Subnetze den Datenverkehr zwischen den Quell- und Zielanhängen weiterleiten. Notiere dir diese Availability Zones sowohl für den Anfrage- als auch für den Antwort-Netzwerkdatenverkehr.
  • Vergewissere dich, dass die Firewall-Endpunkte und das NAT-Gateway in allen Availability Zones vorhanden sind, in denen der Datenverkehr fließt.

Den Appliance-Modus aktivieren

Aktiviere den Appliance-Modus für den Inspektions-VPC-Anhang. Wenn du den Appliance-Modus aktivierst, wird der Datenverkehr in beide Richtungen durch denselben Firewall-Endpunkt geleitet. Weitere Informationen zum Appliance-Modus für den VPC-Anhang findest du im Abschnitt Beispiel: Appliance in einem VPC für gemeinsam genutzte Services in Beispiel-Szenarien für Transit-Gateways.

Gehe wie folgt vor, um den Appliance-Modus zu aktivieren:

  1. Öffne die Amazon-VPC-Konsole.
  2. Wähle im Navigationsbereich Transit-Gateway-Anhänge.
  3. Wähle deinen Inspektions-VPC-Anhang aus.
  4. Wähle Ändern und dann Enable appliance mode support (Unterstützung für den Appliance-Modus aktivieren) aus.
AWS OFFICIALAktualisiert vor 6 Monaten