Saltar al contenido

¿Por qué no puedo conectarme a mis recursos a través de una conexión de emparejamiento de Transit Gateway?

8 minutos de lectura
0

Tengo una conexión de emparejamiento de AWS Transit Gateway configurada entre mi nube virtual privada (VPC) de origen y la VPC de destino. Sin embargo, no puedo conectar mis recursos de VPC a través de la conexión de emparejamiento.

Resolución

Verificación de las conexiones de puerta de enlace de tránsito de la VPC para la VPC de origen y destino

Sigue estos pasos:

  1. Abre la consola de Amazon Virtual Private Cloud (Amazon VPC).
  2. En el panel de navegación, selecciona Conexiones de puerta de enlace de tránsito.
  3. Confirma que los ID de la puerta de enlace de tránsito de tus conexiones de VPC coincidan con los ID que has utilizado para la conexión de emparejamiento.
  4. Confirma que la VPC de origen y tu puerta de enlace de tránsito estén en la misma región de AWS.
  5. Confirma que la VPC de destino y su puerta de enlace de tránsito estén en la misma región.

Comprobación de la tabla de enrutamiento de la puerta de enlace de tránsito con conexiones de VPC y emparejamiento

Sigue estos pasos:

  1. En la consola de Amazon VPC, selecciona Conexiones de puerta de enlace de tránsito.
  2. Selecciona la conexión de VPC. A continuación, anota el ID de la tabla de enrutamiento de la puerta de enlace de tránsito en la columna ID de la tabla de enrutamiento asociada.
  3. Selecciona la conexión de emparejamiento. A continuación, anota el ID de la tabla de enrutamiento de la puerta de enlace de tránsito en la columna ID de la tabla de enrutamiento asociada.

Repite los pasos para la puerta de enlace de tránsito de origen y destino.

Verificación de la configuración de la ruta de conexión de la VPC de origen

Sigue estos pasos:

  1. En la consola de Amazon VPC, selecciona Tablas de enrutamiento de puerta de enlace.
  2. Selecciona la tabla de enrutamiento que has anotado para la conexión de VPC de origen.
  3. Elige la pestaña Rutas.
  4. Comprueba si existe una ruta para el bloque de CIDR de VPC de destino que apunte a la conexión de emparejamiento de la puerta de enlace de tránsito.

Nota: El tráfico entre puertas de enlace de tránsito emparejadas requiere una ruta estática en la tabla de enrutamiento de la puerta de tránsito que apunte a la conexión de emparejamiento de la puerta de enlace de tránsito.

Verificar la configuración de la ruta de conexión de emparejamiento de origen

Sigue estos pasos:

  1. En la consola de Amazon VPC, selecciona Tablas de enrutamiento de puerta de enlace.
  2. Selecciona la tabla de enrutamiento que has anotado para la conexión de VPC de origen.
  3. Elige la pestaña Rutas.
  4. Comprueba si existe una ruta para el bloque de CIDR de VPC de origen que apunte a la conexión de VPC de origen.

Verificación de la configuración de la ruta de conexión de la VPC de destino

Sigue estos pasos:

  1. En la consola de Amazon VPC, selecciona Tablas de enrutamiento de puerta de enlace.
  2. Selecciona la tabla de enrutamiento que has anotado para la conexión de VPC de destino.
  3. Elige la pestaña Rutas.
  4. Comprueba si existe una ruta para el bloque de CIDR de VPC de origen que apunte a la conexión de emparejamiento de la puerta de enlace de tránsito.

Comprobación de la configuración de la ruta de conexión de emparejamiento de destino

Sigue estos pasos:

  1. En la consola de Amazon VPC, selecciona Tablas de enrutamiento de puerta de enlace.
  2. Selecciona la tabla de enrutamiento que anotaste para la conexión de puerta de enlace de tránsito del emparejamiento.
  3. Elige la pestaña Rutas.
  4. Comprueba si existe una ruta para el bloque de CIDR de VPC de destino que apunte a la conexión de VPC de destino.

Comprobación de las tablas de enrutamiento de subred de la VPC

Sigue estos pasos:

  1. En la consola de Amazon VPC, elige Tablas de enrutamiento.
  2. Selecciona las tablas de enrutamiento para tus instancias de origen y destino.
  3. Elige la pestaña Rutas.
  4. En Destino, comprueba que existe una ruta para el otro bloque de CIDR de VPC. A continuación, comprueba que Objetivo muestre el ID de la puerta de enlace de tránsito de la VPC local.

Verificación de la configuración de ACL de la red y grupo de seguridad de la instancia

Sigue estos pasos:

  1. Abre la consola de Amazon Elastic Compute Cloud (Amazon EC2).
  2. En el panel de navegación, selecciona Instancias.
  3. Selecciona la instancia de Amazon EC2 de origen para la prueba de conectividad.
  4. Selecciona la pestaña Seguridad.
  5. Comprueba que las reglas de salida de la instancia de EC2 de origen permitan el tráfico.
  6. Abre la consola de Amazon VPC.
  7. En el panel de navegación, selecciona ACL de la red.
  8. Selecciona la lista de control de acceso de la red (ACL de la red) para la subred de la instancia.
  9. Comprueba si las reglas de entrada y salida permiten el tráfico de prueba.
  10. Repite los pasos del 1 al 9 para la instancia de destino. Para la instancia de destino, comprueba las reglas de entrada en lugar de las reglas de salida en el grupo de seguridad.

Comprobación de la configuración de ACL de la red de la puerta de enlace de tránsito

Sigue estos pasos:

  1. Abre la consola de Amazon EC2.
  2. En el panel de navegación, selecciona Interfaces de red.
  3. En la barra de búsqueda, escribe Puerta de enlace de tránsito.
  4. Ten en cuenta los ID de subred de las interfaces de red de la puerta de enlace de tránsito.
  5. Abre la consola de Amazon VPC.
  6. En el panel de navegación, selecciona ACL de la red.
  7. En la barra de búsqueda Filtrar ACL de la red, introduce el ID de subred que has anotado en el paso 4.
  8. Comprueba si las reglas de entrada y salida permiten el tráfico entre la VPC de origen y la de destino.
  9. Repite los pasos 7 y 8 para cada subred.

Nota: Se recomienda mantener las ACL de la red de la puerta de enlace de tránsito en un estado abierto.

Prueba de la conectividad con el Analizador de accesibilidad

Utiliza el Analizador de accesibilidad para comprobar que has configurado correctamente los componentes de los grupos de seguridad, las ACL de la red y las tablas de enrutamiento. Para obtener instrucciones, consulta ¿Cómo utilizo el Analizador de accesibilidad de Amazon VPC para solucionar problemas de conectividad con un recurso de Amazon VPC?

Nota: Para los destinos entre regiones, el Analizador de accesibilidad solo comprueba la ruta a la primera puerta de enlace de tránsito.

Cuando utilices el Analizador de accesibilidad, crea rutas del origen al destino y del destino al origen. Se recomienda probar ambas rutas, ya que el tráfico de retorno puede fallar incluso si el tráfico de reenvío se realiza correctamente.

Si recibes el error "TGW_ROUTE_AZ_RESTRICTION" durante el análisis de accesibilidad, comprueba la configuración de la subred. La conexión de la VPC de la puerta de enlace de tránsito debe usar una subred en la misma zona de disponibilidad que la instancia de origen.

Uso del Analizador de accesibilidad para verificar la conectividad de la puerta de enlace de tránsito

Requisito previo: Antes de empezar, crea una red global y registra tus puertas de enlace de tránsito. Para obtener instrucciones, consulta Get started with AWS Global Networks for transit gateways (Introducción a AWS Global Networks for Transit Gateways).

A continuación, sigue estos pasos:

  1. Abre la consola de Amazon VPC.
  2. En el panel de navegación, selecciona Network Manager.
  3. Elige Global Networks y, a continuación, elige la red global en la que registraste la puerta de enlace de tránsito.
  4. En el panel de navegación, elige Redes de Transit Gateway y, a continuación, elige el Analizador de rutas.
  5. Completa la información de origen y destino.
  6. Selecciona Ejecutar análisis de rutas.

El Analizador de rutas realiza un análisis de enrutamiento y muestra el estado de Conectado o No conectado. Si el estado es No conectado, el Analizador de rutas proporciona una recomendación de enrutamiento. Utiliza las recomendaciones y, a continuación, vuelve a ejecutar el análisis de rutas para confirmar la conectividad.

Nota: El Analizador de rutas admite el emparejamiento interregional, pero no admite el emparejamiento intrarregional.

Revisión de los registros de flujo para ver si hay problemas de enrutamiento

Comprueba los registros de flujo de la VPC y los registros de flujo de la puerta de enlace de tránsito para comprobar que el tráfico fluye a través de las conexiones de emparejamiento de la VPC y la puerta de enlace de tránsito. Confirma también que el tráfico fluya tanto en la dirección de entrada como de salida.

Luego, consulta los registros de flujo de tu puerta de enlace de tránsito para ver los incrementos en los campos packets-lost-no-route y packets-lost-blackhole.

Nota: La pérdida de paquetes packets-lost-no-route muestra paquetes perdidos porque no existe ninguna ruta y packets-lost-blackhole muestra paquetes perdidos en rutas de agujero negro desde la conexión. Si aún no puedes conectar los recursos de la VPC a través de la conexión de emparejamiento de Transit Gateway, ponte en contacto con AWS Support.

OFICIAL DE AWSActualizada hace 9 meses