AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
¿Cómo soluciono los problemas de enrutamiento cuando mi puerta de enlace de tránsito envía tráfico a través de firewalls de inspección?
Cuando uso firewalls de inspección, el tráfico entre mis nubes virtuales privadas (VPC) y las redes locales no fluye a través de mi puerta de enlace de tránsito en AWS Transit Gateway. Algunos recursos no se comunican entre sí.
Resolución
El tráfico no se enruta correctamente entre las VPC y la red local a través de la puerta de enlace de tránsito si las políticas del firewall son insuficientes o incorrectas. Además, si configuraste mal el enrutamiento en la puerta de enlace de tránsito, en las conexiones de origen o destino o en la conexión de la VPC de inspección, el tráfico no se enruta correctamente.
Revisa las siguientes secciones para identificar y resolver tu problema de enrutamiento.
Comprobación de la configuración de la tabla de enrutamiento de la conexión de origen y destino
Para comprobar si las conexiones de origen y destino tienen las asociaciones de tablas de enrutamiento correctas, lleva a cabo las siguientes acciones:
- Verifica que las conexiones se asocien a tablas de enrutamiento diferentes de la conexión de la VPC de inspección.
- Verifica que las tablas de enrutamiento de la conexión de origen y destino contengan una ruta estática predeterminada a la conexión de la VPC de inspección.
- Verifica que las conexiones de origen y destino no propaguen las rutas a la misma tabla de enrutamiento que se asocia a estas conexiones.
Para la conexión de la VPC de inspección, verifica que la tabla de enrutamiento a la que se asocia contenga rutas estáticas o propagadas para los bloques de CIDR para las VPC de origen y destino.
Consulta de las tablas de enrutamiento de la VPC
Para la VPC de inspección, comprueba si la tabla de enrutamiento dirige el tráfico de inspección al punto de enlace del firewall correcto. Si usas puntos de enlace del equilibrador de carga de puerta de enlace, verifica que las rutas de la subred del punto de enlace del equilibrador hagan regresar a la puerta de enlace de tránsito los bloques de CIDR de la VPC de origen y destino. Si tus rutas dirigen el tráfico directamente a través del firewall, verifica que las rutas de la subred del firewall dirija hagan regresar a la puerta de enlace de tránsito los bloques de CIDR de la VPC de origen y destino.
Para las VPC de destino y origen, verifica que las tablas de enrutamiento contengan rutas que apunten a la puerta de enlace de tránsito para los bloques de CIDR de VPC remotas.
Comprobación de la conectividad y el flujo de tráfico para identificar dónde se detiene o cae el tráfico
Haz lo siguiente:
- Si has activado los registros de flujo de la VPC, comprueba los registros de flujo para identificar los lugares en los que las VPC descartan o rechazan el tráfico.
- Si has activado los registros de flujo de Transit Gateway, comprueba los registros de flujo de la puerta de enlace de tránsito para supervisar el tráfico a través de las conexiones.
- Supervisa la métrica BytesDropCountBlackhole de Amazon CloudWatch para identificar las rutas que no llevan a ninguna parte.
- Supervisa la métrica BytesDropCountNoRoute para identificar los paquetes con una ruta no válida.
- Prueba la conectividad desde el origen hasta el destino. Usa ping, telnet y traceroute para probar la conectividad del tráfico de origen al de destino. Para obtener más información, consulta Using the ping, traceroute, and telnet commands (Uso de los comandos ping, traceroute y telnet) en el sitio web de ICDSOFT.
- Compara la trayectoria de tráfico esperada con el comportamiento observado.
Solución de problemas de enrutamiento asimétrico
El firewall puede reducir el tráfico porque los paquetes toman rutas de retorno diferentes.
Para solucionar problemas de enrutamiento asimétrico, activa el modo de dispositivo para una conexión de VPC de inspección del firewall con estado. A continuación, prueba las rutas de los paquetes de solicitud y respuesta.
Comprobación de las configuraciones de seguridad
Haz lo siguiente:
- Revisa las reglas de los grupos de seguridad para las instancias y firewalls de Amazon Elastic Compute Cloud (Amazon EC2) en función de tus direcciones IP de origen y destino específicas.
- Comprueba las configuraciones de la lista de control de acceso a la red (ACL de la red) para las subredes de origen, destino, punto de enlace de VPC y conexión de puerta de enlace de tránsito.
- Verifica que las reglas y políticas del firewall permitan el tráfico previsto.
- Confirma que la configuración del puerto y el protocolo coincidan con los requisitos de la aplicación.
Comprobación del estado y la configuración del firewall
Haz lo siguiente:
- Comprueba el estado de tu firewall y el estado de los puntos de enlace.
- Revisa los registros del firewall para ver si hay conexiones interrumpidas o rechazadas.
- Comprueba que las reglas del firewall estén en el orden correcto. Las reglas que aparecen en la parte superior de la lista anulan las reglas que aparecen más adelante en la lista.
- Comprueba si tu firewall supera sus límites de capacidad y descarta paquetes.
Obtención de información sobre el equilibrador de carga de puerta de enlace
Nota: Si no ves los detalles de configuración del equilibrador de carga de puerta de enlace en tu cuenta de AWS, es posible que estés en una cuenta diferente a la de tu punto de enlace de VPC.
Si el tráfico no pasa por tu equilibrador de carga, comunícate con tu equipo de firewall para obtener información sobre la configuración y el estado del equilibrador de carga.
Prueba y validación de los cambios
Para confirmar que los cambios solucionaron el problema de enrutamiento y que el tráfico fluye correctamente, toma las siguientes medidas:
- Realiza pruebas de conectividad de extremo a extremo después de cambiar las configuraciones.
- Comprueba el tráfico en los registros de flujo de tu VPC.
- Comprueba que la aplicación funciona según lo previsto.
- Documenta la causa del problema y cómo lo solucionaste.
- Configura las alarmas de CloudWatch para identificar posibles problemas de enrutamiento del tráfico.
Información relacionada
¿Qué es AWS Transit Gateway para Amazon VPC?
Using CloudWatch alarms and Lambda to catch exceptional traffic (Uso de las alarmas de CloudWatch y Lambda para captar un tráfico excepcional)
Centralized inspection architecture with AWS Gateway Load Balancer and AWS Transit Gateway (Arquitectura de inspección centralizada con el equilibrador de carga de puerta de enlace de AWS y AWS Transit Gateway)
- Etiquetas
- AWS Transit Gateway
- Idioma
- Español

Contenido relevante
preguntada hace un año
preguntada hace un año
- Respuesta aceptada
preguntada hace un año
preguntada hace 8 meses
preguntada hace un año