Warum kann ich über eine Transit-Gateway-Peering-Verbindung keine Verbindung zu meinen Ressourcen herstellen?
Ich habe einen Peering-Anhang in AWS Transit Gateway zwischen der Quell-Virtual Private Cloud (VPC) und der Ziel-VPC eingerichtet. Ich kann meine VPC-Ressourcen jedoch nicht über die Peering-Verbindung verbinden.
Lösung
Die VPC-Transit-Gateway-Anhänge für Quell- und Ziel-VPC überprüfen
Gehe wie folgt vor:
- Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
- Wähle im Navigationsbereich Transit-Gateway-Anhänge.
- Vergewissere dich, dass die Transit-Gateway-IDs für die VPC-Anhänge mit den IDs übereinstimmen, die du für die Peering-Verbindung verwendet hast.
- Vergewissere dich, dass sich die Quell-VPC und ihr Transit-Gateway in derselben AWS-Region befinden.
- Vergewissere dich, dass sich die Ziel-VPC und ihr Transit-Gateway in derselben Region befinden.
Die Transit-Gateway-Routing-Tabelle mit VPC- und Peering-Anhängen überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Transit-Gateway-Anhänge.
- Wähle den VPC-Anhang aus. Notiere dir dann die ID der Transit-Gateway-Routing-Tabelle in der Spalte ID der zugeordneten Routing-Tabelle.
- Wähle den Peering-Anhang aus. Notiere dir dann die ID der Transit-Gateway-Routing-Tabelle in der Spalte ID der zugeordneten Routing-Tabelle.
Wiederhole die Schritte für das Quell- und Ziel-Transit-Gateway.
Die Routenkonfiguration für Quell-VPC-Anhänge überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Transit-Gateway-Routing-Tabellen.
- Wähle die Routing-Tabelle aus, die du für den Quell-VPC-Anhang notiert hast.
- Wähle die Registerkarte Routen.
- Prüfe, ob eine Route für den CIDR-Block der Ziel-VPC vorhanden ist und ob sie auf den Peering-Anhang des Transit-Gateways verweist.
Hinweis: Für den Datenverkehr zwischen Peering-Transit-Gateways ist eine statische Route in der Transit-Gateway-Routing-Tabelle erforderlich, die auf den Peering-Anhang des Transit-Gateways verweist.
Die Routenkonfiguration für Quell-Peering-Anhänge überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Transit-Gateway-Routing-Tabellen.
- Wähle die Routing-Tabelle aus, die du für den Quell-VPC-Anhang notiert hast.
- Wähle die Registerkarte Routen.
- Prüfe, ob eine Route für den CIDR-Block der Quell-VPC vorhanden ist und ob sie auf den Quell-VPC-Anhang verweist.
Die Routenkonfiguration für Ziel-VPC-Anhänge überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Transit-Gateway-Routing-Tabellen.
- Wähle die Routing-Tabelle aus, die du für den Ziel-VPC-Anhang notiert hast.
- Wähle die Registerkarte Routen.
- Prüfe, ob eine Route für den CIDR-Block der Quell-VPC vorhanden ist und ob sie auf den Peering-Anhang des Transit-Gateways verweist.
Die Routenkonfiguration für Peering-Anhänge am Ziel überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Transit-Gateway-Routing-Tabellen.
- Wähle die Routing-Tabelle aus, die du für den Peering-Transit-Gateway-Anhang notiert hast.
- Wähle die Registerkarte Routen.
- Prüfe, ob eine Route für den CIDR-Block der Ziel-VPC vorhanden ist und ob sie auf den Ziel-VPC-Anhang verweist.
Die VPC-Subnetz-Routing-Tabellen überprüfen
Gehe wie folgt vor:
- Wähle auf der Amazon-VPC-Konsole Routing-Tabellen.
- Wähle die Routing-Tabellen für die Quell- und Ziel-Instances.
- Wähle die Registerkarte Routen.
- Stelle unter Ziel sicher, dass eine Route für den anderen VPC-CIDR-Block vorhanden ist. Stelle dann sicher, dass Ziel die Transit-Gateway-ID der anderen VPC anzeigt.
Die Einstellungen für die Instance-Sicherheitsgruppe und Netzwerk-ACL überprüfen
Gehe wie folgt vor:
- Öffne die Amazon Elastic Compute Cloud (Amazon EC2)-Konsole.
- Wähle im Navigationsbereich Instances.
- Wähle die Amazon-EC2-Quell-Instance für den Konnektivitätstest aus.
- Wähle die Registerkarte Sicherheit.
- Stelle sicher, dass Regeln für ausgehenden Datenverkehr für die Quell-EC2-Instance Datenverkehr zulassen.
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich Netzwerk-ACLs aus.
- Wähle die Netzwerk-Zugriffssteuerungsliste (Netzwerk-ACL) für das Subnetz der Instance aus.
- Prüfe, ob Regeln für eingehenden Datenverkehr und Regeln für ausgehenden Datenverkehr den Testdatenverkehr zulassen.
- Wiederhole die Schritte 1 bis 9 für die Ziel-Instance. Überprüfe für die Ziel-Instance in der Sicherheitsgruppe Regeln für eingehenden Datenverkehr statt Regeln für ausgehenden Datenverkehr.
Die ACL-Einstellungen des Transit-Gateway-Netzwerks überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-EC2-Konsole.
- Wähle im Navigationsbereich Netzwerkschnittstellen.
- Gib in der Suchleiste Transit-Gateway ein.
- Notiere dir die Subnetz-IDs für die Transit-Gateway-Netzwerkschnittstellen.
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich Netzwerk-ACLs aus.
- Gib in der Suchleiste Netzwerk-ACLs filtern die Subnetz-ID ein, die du in Schritt 4 notiert hast.
- Prüfe, ob Regeln für eingehenden Datenverkehr und Regeln für ausgehenden Datenverkehr den Datenverkehr zwischen Quell- und Ziel-VPC zulassen.
- Wiederhole die Schritte 7 bis 8 für jedes Subnetz.
Hinweis: Es ist eine bewährte Methode, die ACLs des Transit-Gateway-Netzwerks in einem offenen Zustand zu halten.
Die Konnektivität mit Reachability Analyzer testen
Verwende Reachability Analyzer, um zu überprüfen, ob du die Komponenten der Sicherheitsgruppen, Netzwerk-ACLs und Routing-Tabellen richtig konfiguriert hast. Eine Anleitung findest du unter Wie verwende ich Amazon VPC Reachability Analyzer zur Behebung von Konnektivitätsproblemen mit einer Amazon-VPC-Ressource?
Hinweis: Bei regionsübergreifenden Zielen überprüft Reachability Analyzer nur den Pfad zum ersten Transit-Gateway.
Wenn du Reachability Analyzer verwendest, erstelle Pfade von der Quelle zum Ziel und von Ziel zur Quelle. Es hat sich bewährt, beide Pfade zu testen, da der Rückwärtsverkehr auch dann fehlschlagen kann, wenn der weitergeleitete Datenverkehr erfolgreich ist.
Wenn du während der Erreichbarkeitsanalyse den Fehler „TGW_ROUTE_AZ_RESTRICTION“ erhältst, überprüfe die Subnetzkonfiguration. Der Transit-Gateway-VPC-Anhang muss ein Subnetz in derselben Availability Zone wie die Quell-Instance verwenden.
Route Analyzer verwenden, um die Transit-Gateway-Konnektivität zu überprüfen
Voraussetzung: Bevor du beginnst, erstelle ein globales Netzwerk und registriere deine Transit-Gateways. Eine Anleitung findest du unter Erste Schritte mit globalen AWS-Netzwerken für Transit-Gateways.
Gehe danach wie folgt vor:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich Netzwerkmanager.
- Wähle Globale Netzwerke und dann das globale Netzwerk aus, in dem du das Transit-Gateway registriert hast.
- Wähle im Navigationsbereich Transit-Gateway-Netzwerk aus und wähle dann „Route Analyzer“ aus.
- Gib die Informationen zur Quelle und zum Ziel ein.
- Wähle Routenanalyse ausführen.
Route Analyzer führt eine Routing-Analyse durch und zeigt den Status Verbunden oder Nicht verbunden an. Wenn der Status Nicht verbunden lautet, gibt Route Analyzer eine Routing-Empfehlung aus. Verwende die Empfehlungen und führe dann die Routenanalyse erneut durch, um die Konnektivität zu bestätigen.
Hinweis: Route Analyzer unterstützt regionsübergreifendes Peering, jedoch kein regionsinternes Peering.
Die Flow-Protokolle auf Routing-Probleme prüfen
Überprüfe die VPC-Flow-Protokolle und Transit-Gateway-Flow-Protokolle, um sicherzustellen, dass der Datenverkehr durch die VPC- und Transit-Gateway-Peering-Anhänge fließt. Stelle außerdem sicher, dass der Datenverkehr sowohl in Eingangs- als auch in Ausgangsrichtung fließt.
Überprüfe dann die Transit-Gateway-Flow-Protokolle auf Inkremente in den Feldern packets-lost-no-route und packets-lost-blackhole.
Hinweis: Der Paketverlust packets-lost-no-route zeigt Pakete an, die verloren gegangen sind, weil keine Route vorhanden ist, und packets-lost-blackhole zeigt Pakete an, die auf Black-Hole-Routen aus dem Anhang verloren gegangen sind. Wenn du immer noch keine VPC-Ressourcen über die Transit Gateway-Peering-Verbindung verbinden kannst, wende dich an den AWS-Support.
- Sprache
- Deutsch
