Direkt zum Inhalt

Wie behebe ich Probleme mit der Transit-Gateway- und VPC-Internetkonnektivität über eine zentrale Ausgangs-VPC?

Lesedauer: 5 Minute
0

Ich kann von meinen Virtual Private Cloud (VPC)-Ressourcen, die über ein Transit-Gateway und eine zentrale Ausgangs-VPC geleitet werden, nicht auf das Internet zugreifen.

Kurzbeschreibung

Die Internetkonnektivität über eine zentrale Ausgangs-VPC erfordert spezielle Routing- und Sicherheitskonfigurationen. Informationen zu Architekturdetails findest du unter Verwenden des NAT-Gateways mit der AWS Network Firewall für zentralen IPv4-Ausgang.

Lösung

Hinweis: In diesem Artikel wird von einer Amazon Elastic Compute Cloud (Amazon EC2)-Instance als Quellressource ausgegangen. Bevor du die Ressourcenkonfigurationen überprüfst, identifiziere die Ressourcen, die eine Verbindung zum Internet herstellen. Wenn du eine andere Ressource verwendest, öffne die AWS-Managementkonsole für den AWS-Service, um die Subnetz- und Sicherheitsgruppenkonfiguration zu überprüfen.

Die Quell-VPC-Ressourcen und die Konfiguration überprüfen

Gehe wie folgt vor:

  1. Öffne die Amazon-EC2-Konsole.
  2. Wähle im Navigationsbereich Instances.
  3. Identifiziere die EC2-Instance, die nicht auf das Internet zugreifen kann, und wähle sie aus.
  4. Wähle die Registerkarte Sicherheit.
  5. Stelle sicher, dass Regeln für ausgehenden Datenverkehr für die Quell-Instance Internetdatenverkehr zulassen.
  6. Wähle im Detailbereich die Registerkarte Netzwerk aus.
  7. Notiere dir die VPC, das Subnetz und die Availability Zone, die die Instance hostet.
  8. Wähle den Hyperlink des Subnetzes aus, das mit der Instance verknüpft ist, und öffne den Link dann in einer neuen Registerkarte.
  9. Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
  10. Wähle das Subnetz aus und bestätige dann die folgenden Konfigurationen im Details-Bereich:
    Vergewissere dich unter Netzwerk-ACL, dass die Regeln für eingehenden Datenverkehr und die Regeln für ausgehenden Datenverkehr den Internetdatenverkehr zulassen.
    Stelle unter Routing-Tabelle sicher, dass die Standardroute 0.0.0.0/0 vorhanden ist und auf das Transit-Gateway als nächsten Hop verweist. Wenn diese Route nicht vorhanden ist, füge der Routing-Tabelle die Standardroute 0.0.0.0/0 mit dem Transit-Gateway als nächsten Hop hinzu.

Den VPC-Transit-Gateway-Anhang überprüfen

Gehe wie folgt vor:

  1. Öffne die Amazon-VPC-Konsole.
  2. Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
  3. Gib die VPC-ID ein, die du zuvor identifiziert hast, um den richtigen VPC-Anhang zu filtern und anzuzeigen.
  4. Überprüfe im Bereich Details das Feld Subnetz-IDs. Stelle anschließend sicher, dass sich mindestens eines der aufgelisteten Subnetze in derselben Availability Zone wie die Instance befindet.

Die Netzwerk-ACL-Zuordnung und -Konfiguration prüfen

Gehe wie folgt vor:

  1. Öffne die Amazon-EC2-Konsole.
  2. Wähle unter Netzwerk & Sicherheit im Navigationsbereich die Option Netzwerkschnittstellen.
  3. Verwende im Suchfeld den Filter Interface Type = transit_gateway.
  4. Wähle aus den Ergebnissen die Subnetz-ID aus, die dem Transit-Gateway-Anhang der Quell-VPC zugeordnet ist, und öffne dann die Details in einer neuen Registerkarte.
  5. Wähle auf der neuen Registerkarte erneut das Subnetz aus.
  6. Wähle im Detailbereich Netzwerk-ACL aus.
  7. Prüfe deine Netzwerk-ACL-Regeln auf die folgenden Anforderungen:
    Vergewissere dich auf der Registerkarte Regeln für ausgehenden Datenverkehr, dass Regeln für ausgehenden Datenverkehr die öffentliche Ziel-IP-Adresse enthalten.
    Vergewissere dich auf der Registerkarte Regeln für eingehenden Datenverkehr, dass Regeln für eingehenden Datenverkehr die private IP-Adresse des NAT-Gateways enthalten.

Hinweis: Es hat sich bewährt, Netzwerk-ACLs mit offenen Regeln für eingehenden und ausgehenden Datenverkehr für Transit-Gateway-Subnetze zu konfigurieren.

Die Transit-Gateway-Zuordnung und die Verteilung der Routing-Tabelle überprüfen

Gehe wie folgt vor:

  1. Öffne die Amazon-VPC-Konsole.
  2. Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
  3. Gib im Suchfeld die VPC-ID der Quell-EC2-Instance ein. Wähle dann die IDs der zugehörigen Routing-Tabelle aus.
  4. Wähle im Bereich Details die Option Routen aus.
  5. Stelle sicher, dass die Routing-Tabelle die öffentliche Ziel-IP-Adresse oder Standardroute enthält, die auf den ausgehenden VPC-Anhang verweist.

Die VPC-Routing-Konfiguration für ausgehenden Internetdatenverkehr und Rück-Routing überprüfen

Die Transit-Gateway-Schnittstelle und die Subnetzkonfiguration identifizieren

Gehe wie folgt vor:

  1. Öffne die Amazon-EC2-Konsole von dem AWS-Konto aus, das die ausgehende VPC hostet.
  2. Wähle unter Netzwerk und Sicherheit im Navigationsbereich die Option Netzwerkschnittstellen.
  3. Gib im Suchfeld den Filter Interface Type = transit_gateway ein.
  4. Notiere dir in den Suchergebnissen jedes Subnetz, das den ausgehenden VPC-Transit-Gateway-Anhang hostet.

Das Routing des ausgehenden Internetdatenverkehrs überprüfen

Gehe wie folgt vor:

  1. Öffne die Amazon-VPC-Konsole.
  2. Wähle im Navigationsbereich unter Virtual Private Cloud die Option Routing-Tabellen aus.
  3. Gib in das Suchfeld die Subnetz-ID ein, die du zuvor notiert hast, um nach der Routing-Tabelle zu suchen, die den Subnetzen zugeordnet ist.
  4. Wähle die Routing-Tabelle aus und wähle dann im Bereich Details die Option Routen aus.
  5. Stelle sicher, dass die Routing-Tabelle das öffentliche Standardrouten- oder Zielpräfix enthält und auf das NAT-Gateway verweist.
  6. Wiederhole die Schritte 3 bis 5 für jede Subnetz-ID.

Die Netzwerk-ACL- und NAT-Gateway-Konfiguration überprüfen

Gehe wie folgt vor:

  1. Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Sicherheit die Option Netzwerk-ACLs aus.
  2. Gib in das Suchfeld die Subnetz-ID ein, um nach der Netzwerk-ACL zu suchen, die jedem Subnetz zugeordnet ist.
  3. Stelle sicher, dass Netzwerk-ACLs über Regeln für ausgehenden Datenverkehr verfügen, die den Datenverkehr zur öffentlichen Ziel-IP-Adresse zulassen, und über Regeln für eingehenden Datenverkehr, die Datenverkehr von der privaten IP-Adresse des NAT-Gateways zulassen.
  4. Wähle im Navigationsbereich unter Virtual Private Cloud die Option Nat-Gateway aus.
  5. Notiere dir die Routing-Tabelle und die Availability Zone für den internetgebundenen Datenverkehr für jedes NAT-Gateway.

Die Weiterleitung des Rückverkehrs überprüfen

Gehe wie folgt vor:

  1. Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Virtual Private Cloud die Option Routing-Tabellen aus.
  2. Stelle für jede identifizierte NAT-Gateway-Routing-Tabelle sicher, dass sie die Standardroute 0.0.0.0/0 oder das öffentliche Zielpräfix mit dem Internet-Gateway als nächsten Hop enthält.
  3. Stelle für jede identifizierte Routing-Tabelle sicher, dass sie eine Route enthält, die den Rückverkehr vom Internet zurück zur Quell-Instance leitet.

Das Rück-Routing vom Transit-Gateway überprüfen

Gehe wie folgt vor:

  1. Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
  2. Gib im Suchfeld die ausgehende VPC-ID ein.
  3. Wähle die Routing-Tabellen-ID für die Ausgangs-VPC aus.
  4. Stelle sicher, dass die Routing-Tabelle den CIDR-Block der ursprünglichen Quelle enthält.

Ähnliche Informationen

Verwendung des NAT-Gateways für zentralen IPv4-Ausgang

Einführung von VPC-Flow-Protokollen für AWS Transit Gateway

AWS OFFICIALAktualisiert vor 6 Monaten