Wie behebe ich Probleme mit der Transit-Gateway- und VPC-Internetkonnektivität über eine zentrale Ausgangs-VPC?
Ich kann von meinen Virtual Private Cloud (VPC)-Ressourcen, die über ein Transit-Gateway und eine zentrale Ausgangs-VPC geleitet werden, nicht auf das Internet zugreifen.
Kurzbeschreibung
Die Internetkonnektivität über eine zentrale Ausgangs-VPC erfordert spezielle Routing- und Sicherheitskonfigurationen. Informationen zu Architekturdetails findest du unter Verwenden des NAT-Gateways mit der AWS Network Firewall für zentralen IPv4-Ausgang.
Lösung
Hinweis: In diesem Artikel wird von einer Amazon Elastic Compute Cloud (Amazon EC2)-Instance als Quellressource ausgegangen. Bevor du die Ressourcenkonfigurationen überprüfst, identifiziere die Ressourcen, die eine Verbindung zum Internet herstellen. Wenn du eine andere Ressource verwendest, öffne die AWS-Managementkonsole für den AWS-Service, um die Subnetz- und Sicherheitsgruppenkonfiguration zu überprüfen.
Die Quell-VPC-Ressourcen und die Konfiguration überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-EC2-Konsole.
- Wähle im Navigationsbereich Instances.
- Identifiziere die EC2-Instance, die nicht auf das Internet zugreifen kann, und wähle sie aus.
- Wähle die Registerkarte Sicherheit.
- Stelle sicher, dass Regeln für ausgehenden Datenverkehr für die Quell-Instance Internetdatenverkehr zulassen.
- Wähle im Detailbereich die Registerkarte Netzwerk aus.
- Notiere dir die VPC, das Subnetz und die Availability Zone, die die Instance hostet.
- Wähle den Hyperlink des Subnetzes aus, das mit der Instance verknüpft ist, und öffne den Link dann in einer neuen Registerkarte.
- Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
- Wähle das Subnetz aus und bestätige dann die folgenden Konfigurationen im Details-Bereich:
Vergewissere dich unter Netzwerk-ACL, dass die Regeln für eingehenden Datenverkehr und die Regeln für ausgehenden Datenverkehr den Internetdatenverkehr zulassen.
Stelle unter Routing-Tabelle sicher, dass die Standardroute 0.0.0.0/0 vorhanden ist und auf das Transit-Gateway als nächsten Hop verweist. Wenn diese Route nicht vorhanden ist, füge der Routing-Tabelle die Standardroute 0.0.0.0/0 mit dem Transit-Gateway als nächsten Hop hinzu.
Den VPC-Transit-Gateway-Anhang überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
- Gib die VPC-ID ein, die du zuvor identifiziert hast, um den richtigen VPC-Anhang zu filtern und anzuzeigen.
- Überprüfe im Bereich Details das Feld Subnetz-IDs. Stelle anschließend sicher, dass sich mindestens eines der aufgelisteten Subnetze in derselben Availability Zone wie die Instance befindet.
Die Netzwerk-ACL-Zuordnung und -Konfiguration prüfen
Gehe wie folgt vor:
- Öffne die Amazon-EC2-Konsole.
- Wähle unter Netzwerk & Sicherheit im Navigationsbereich die Option Netzwerkschnittstellen.
- Verwende im Suchfeld den Filter Interface Type = transit_gateway.
- Wähle aus den Ergebnissen die Subnetz-ID aus, die dem Transit-Gateway-Anhang der Quell-VPC zugeordnet ist, und öffne dann die Details in einer neuen Registerkarte.
- Wähle auf der neuen Registerkarte erneut das Subnetz aus.
- Wähle im Detailbereich Netzwerk-ACL aus.
- Prüfe deine Netzwerk-ACL-Regeln auf die folgenden Anforderungen:
Vergewissere dich auf der Registerkarte Regeln für ausgehenden Datenverkehr, dass Regeln für ausgehenden Datenverkehr die öffentliche Ziel-IP-Adresse enthalten.
Vergewissere dich auf der Registerkarte Regeln für eingehenden Datenverkehr, dass Regeln für eingehenden Datenverkehr die private IP-Adresse des NAT-Gateways enthalten.
Hinweis: Es hat sich bewährt, Netzwerk-ACLs mit offenen Regeln für eingehenden und ausgehenden Datenverkehr für Transit-Gateway-Subnetze zu konfigurieren.
Die Transit-Gateway-Zuordnung und die Verteilung der Routing-Tabelle überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
- Gib im Suchfeld die VPC-ID der Quell-EC2-Instance ein. Wähle dann die IDs der zugehörigen Routing-Tabelle aus.
- Wähle im Bereich Details die Option Routen aus.
- Stelle sicher, dass die Routing-Tabelle die öffentliche Ziel-IP-Adresse oder Standardroute enthält, die auf den ausgehenden VPC-Anhang verweist.
Die VPC-Routing-Konfiguration für ausgehenden Internetdatenverkehr und Rück-Routing überprüfen
Die Transit-Gateway-Schnittstelle und die Subnetzkonfiguration identifizieren
Gehe wie folgt vor:
- Öffne die Amazon-EC2-Konsole von dem AWS-Konto aus, das die ausgehende VPC hostet.
- Wähle unter Netzwerk und Sicherheit im Navigationsbereich die Option Netzwerkschnittstellen.
- Gib im Suchfeld den Filter Interface Type = transit_gateway ein.
- Notiere dir in den Suchergebnissen jedes Subnetz, das den ausgehenden VPC-Transit-Gateway-Anhang hostet.
Das Routing des ausgehenden Internetdatenverkehrs überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich unter Virtual Private Cloud die Option Routing-Tabellen aus.
- Gib in das Suchfeld die Subnetz-ID ein, die du zuvor notiert hast, um nach der Routing-Tabelle zu suchen, die den Subnetzen zugeordnet ist.
- Wähle die Routing-Tabelle aus und wähle dann im Bereich Details die Option Routen aus.
- Stelle sicher, dass die Routing-Tabelle das öffentliche Standardrouten- oder Zielpräfix enthält und auf das NAT-Gateway verweist.
- Wiederhole die Schritte 3 bis 5 für jede Subnetz-ID.
Die Netzwerk-ACL- und NAT-Gateway-Konfiguration überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Sicherheit die Option Netzwerk-ACLs aus.
- Gib in das Suchfeld die Subnetz-ID ein, um nach der Netzwerk-ACL zu suchen, die jedem Subnetz zugeordnet ist.
- Stelle sicher, dass Netzwerk-ACLs über Regeln für ausgehenden Datenverkehr verfügen, die den Datenverkehr zur öffentlichen Ziel-IP-Adresse zulassen, und über Regeln für eingehenden Datenverkehr, die Datenverkehr von der privaten IP-Adresse des NAT-Gateways zulassen.
- Wähle im Navigationsbereich unter Virtual Private Cloud die Option Nat-Gateway aus.
- Notiere dir die Routing-Tabelle und die Availability Zone für den internetgebundenen Datenverkehr für jedes NAT-Gateway.
Die Weiterleitung des Rückverkehrs überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Virtual Private Cloud die Option Routing-Tabellen aus.
- Stelle für jede identifizierte NAT-Gateway-Routing-Tabelle sicher, dass sie die Standardroute 0.0.0.0/0 oder das öffentliche Zielpräfix mit dem Internet-Gateway als nächsten Hop enthält.
- Stelle für jede identifizierte Routing-Tabelle sicher, dass sie eine Route enthält, die den Rückverkehr vom Internet zurück zur Quell-Instance leitet.
Das Rück-Routing vom Transit-Gateway überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole im Navigationsbereich unter Transit-Gateways die Option Transit-Gateway-Anhänge aus.
- Gib im Suchfeld die ausgehende VPC-ID ein.
- Wähle die Routing-Tabellen-ID für die Ausgangs-VPC aus.
- Stelle sicher, dass die Routing-Tabelle den CIDR-Block der ursprünglichen Quelle enthält.
Ähnliche Informationen
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor einem Jahr