Saltar al contenido

¿Cómo soluciono los problemas de conectividad a Internet de Transit Gateway y VPC a través de una VPC de salida centralizada?

7 minutos de lectura
0

No puedo acceder a Internet desde los recursos de mi nube virtual privada (VPC) que se dirigen a través de una puerta de enlace de tránsito y una VPC de salida centralizada.

Descripción corta

La conectividad a Internet a través de una VPC de salida centralizada requiere configuraciones de enrutamiento y seguridad específicas. Para obtener información sobre los detalles de la arquitectura, consulta Uso de la puerta de enlace de NAT con AWS Network Firewall para una salida IPv4 centralizada.

Resolución

Nota: En este artículo se asume que el recurso de origen es una instancia de Amazon Elastic Compute Cloud (Amazon EC2). Antes de comprobar las configuraciones de los recursos, identifica los recursos que se conectan a Internet. Si usas un recurso diferente, abre la consola de administración de AWS del servicio de AWS para verificar la configuración de la subred y el grupo de seguridad.

Verificación de la configuración y los recursos de la VPC de origen

Sigue estos pasos:

  1. Abre la consola de Amazon EC2.
  2. En el panel de navegación, selecciona Instancias.
  3. Identifica y selecciona la instancia de EC2 que no puede acceder a Internet.
  4. Selecciona la pestaña Seguridad.
  5. Comprueba que las reglas de salida de la instancia de origen permitan el tráfico de Internet.
  6. En el panel de detalles, selecciona la pestaña Redes.
  7. Ten en cuenta la VPC, la subred y la zona de disponibilidad que alojan la instancia.
  8. Selecciona el hipervínculo de la subred asociada a la instancia y, a continuación, abre el enlace en una pestaña nueva.
  9. Abre la consola de Amazon Virtual Private Cloud (Amazon VPC).
  10. Selecciona la subred y, a continuación, confirma las siguientes configuraciones en el panel de detalles:
    En ACL de la red, confirma que las reglas de entrada y salida permiten el tráfico de Internet.
    En Tabla de enrutamiento, comprueba que la ruta predeterminada 0.0.0.0/0 existe y apunta a la puerta de enlace de tránsito como siguiente salto. Si esta ruta no existe, agrega la ruta predeterminada 0.0.0.0/0 a la tabla de enrutamiento con la puerta de enlace de tránsito como siguiente salto.

Comprobación de la conexión de puerta de enlace de tránsito de la VPC

Sigue estos pasos:

  1. Abre la consola de Amazon VPC.
  2. En el panel de navegación, en Puertas de enlace de tránsito, selecciona Conexiones de puerta de enlace de tránsito.
  3. Introduce el ID de VPC que identificaste anteriormente para filtrar y ver la conexión de VPC correcta.
  4. En el panel de detalles, comprueba el campo ID de subred. A continuación, comprueba que al menos una de las subredes de la lista esté en la misma zona de disponibilidad que tu instancia.

Confirmación de la asociación y la configuración de la ACL de la red

Sigue estos pasos:

  1. Abre la consola de Amazon EC2.
  2. En el panel de navegación, en Red y seguridad, selecciona Interfaces de red.
  3. En el campo de búsqueda, utiliza el filtro Interface Type = transit_gateway.
  4. En los resultados, selecciona el ID de subred asociado a la conexión de puerta de enlace de tránsito de la VPC de origen y, a continuación, abre los detalles en una pestaña nueva.
  5. En la nueva pestaña, vuelve a seleccionar la subred.
  6. En el panel de detalles, elige ACL de la red.
  7. Comprueba las reglas de ACL de la red para los siguientes requisitos:
    En la pestaña Reglas de salida, comprueba que las reglas de salida incluyan la dirección IP pública de destino.
    En la pestaña Reglas de entrada, verifica que las reglas de entrada incluyan la dirección IP privada de la puerta de enlace de NAT.

Nota: Se recomienda configurar las ACL de la red con reglas de entrada y salida abiertas para las subredes de puerta de enlace de tránsito.

Comprobación de la asociación de puertas de enlace de tránsito y las propagaciones de la tabla de enrutamiento

Sigue estos pasos:

  1. Abre la consola de Amazon VPC.
  2. En el panel de navegación, en Puertas de enlace de tránsito, selecciona Conexiones de puerta de enlace de tránsito.
  3. En el campo de búsqueda, introduce el ID de VPC de la instancia de EC2 de origen. A continuación, selecciona los ID de la tabla de enrutamiento asociada.
  4. En el panel de detalles, elige Rutas.
  5. Verifica que la tabla de enrutamiento incluya la dirección IP pública de destino o la ruta predeterminada que apunta a la conexión de la VPC de salida.

Verificación de la configuración de enrutamiento de la VPC de salida para el tráfico de Internet saliente y el enrutamiento de retorno

Identificación de la interfaz de la puerta de enlace de tránsito y la configuración de subred

Sigue estos pasos:

  1. Abre la consola de Amazon EC2 desde la cuenta de AWS que aloja la VPC de salida.
  2. En el panel de navegación, en Red y seguridad, selecciona Interfaces de red.
  3. En el campo de búsqueda, introduce el filtro Interface Type = transit_gateway.
  4. En los resultados de la búsqueda, anota cada subred que aloja la conexión de puerta de enlace de tránsito de la VPC de salida.

Verificación del enrutamiento del tráfico de Internet saliente

Sigue estos pasos:

  1. Abre la consola de Amazon VPC.
  2. En el panel de navegación, en Nube virtual privada, elige Tablas de enrutamiento.
  3. En el campo de búsqueda, introduce el ID de subred que anotaste anteriormente para buscar la tabla de enrutamiento que se asocia a las subredes.
  4. Selecciona la tabla de enrutamiento y, a continuación, en el panel Detalles, elige Rutas.
  5. Verifica que la tabla de enrutamiento contenga la ruta predeterminada o el prefijo público de destino y que apunte a la puerta de enlace de NAT.
  6. Repite los pasos del 3 al 5 para cada ID de subred.

Verificación de la configuración de ACL de la red y la puerta de enlace de NAT

Sigue estos pasos:

  1. En la consola de Amazon VPC, en el panel de navegación, en Seguridad, elige ACL de la red.
  2. En el campo de búsqueda, introduce el ID de subred para buscar la ACL de la red asociada a cada subred.
  3. Verifica que las ACL de la red tengan reglas de salida que permitan el tráfico a la dirección IP pública de destino y reglas de entrada al tráfico desde la dirección IP privada de la puerta de enlace de NAT.
  4. En el panel de navegación, en Nube virtual privada, elige Puerta de enlace de NAT.
  5. Ten en cuenta la tabla de enrutamiento y la zona de disponibilidad para el tráfico con destino a Internet para cada puerta de enlace de NAT.

Verificación del enrutamiento del tráfico de retorno

Sigue estos pasos:

  1. En la consola de Amazon VPC, en el panel de navegación, en Nube virtual privada, elige Tablas de enrutamiento.
  2. Para cada tabla de enrutamiento de puerta de enlace de NAT identificada, verifica que contenga la ruta predeterminada 0.0.0.0/0 o el prefijo público de destino con la puerta de enlace de Internet como siguiente salto.
  3. Para cada tabla de enrutamiento identificada, verifica que contenga una ruta que dirija el tráfico de retorno de Internet a la instancia de origen.

Verificación del enrutamiento de retorno desde la puerta de enlace de tránsito

Sigue estos pasos:

  1. En la consola de Amazon VPC, en el panel de navegación, en Puertas de enlace de tránsito, selecciona Conexiones de puerta de enlace de tránsito.
  2. En el campo de búsqueda, introduce el ID de VPC de salida.
  3. Selecciona el ID de la tabla de enrutamiento para la VPC de salida.
  4. Verifica que la tabla de enrutamiento contenga el bloque de CIDR del origen original.

Información relacionada

Uso de la puerta de enlace de NAT para la salida IPv4 centralizada

Introducing VPC Flow Logs for AWS Transit Gateway (Presentación de los registros de flujo de VPC para AWS Transit Gateway)

OFICIAL DE AWSActualizada hace 7 meses