Passer au contenu

Comment résoudre les problèmes de connexion entre Direct Connect et les ressources AWS ?

Lecture de 10 minute(s)
0

Je souhaite résoudre les problèmes de connexion entre AWS Direct Connect et les ressources AWS.

Résolution

Vérifier le statut de votre interface virtuelle

Si votre interface virtuelle cesse de fonctionner, effectuez les actions suivantes :

Résoudre les problèmes liés aux interfaces virtuelles privées

Configurer les règles entrantes et sortantes

Configurez des règles entrantes et sortantes pour le groupe de sécurité de l’instance de destination et la liste de contrôle d'accès au réseau (ACL réseau) du sous-réseau de l’instance de destination. Les règles doivent autoriser la connectivité bidirectionnelle entre AWS et les ressources sur site.

Remarque : les règles spécifiques dépendent de l’adresse IP source, de l’adresse IP de destination et du port. Si vous disposez d'un pare-feu d'inspection sur site, configurez-le pour autoriser le trafic bidirectionnel.

Vérifier la configuration de routage du BGP

Pour la configuration du routage du BGP du routeur sur site, assurez-vous de diriger les routes requises vers AWS.

Si vous avez activé la propagation des routes sur la table de routage Amazon Virtual Private Cloud (Amazon VPC), rendez les routes visibles sur la table de routage. Dans les tables de routage Amazon VPC, les routes sur site doivent pointer vers la passerelle virtuelle en tant que saut ou destination suivants. Par exemple, si le routeur local annonce la version 10.0.0.0/8 et pointe vers AWS, la table de routage inclut une entrée de routage pour 10.0.0.0/8. L'entrée pointe vers la passerelle virtuelle associée au VPC en tant que saut ou destination suivants.

Vérifier le routeur sur site

Assurez-vous que le routeur sur site reçoit les routes pour le CIDR VPC via le BGP. Le routeur doit recevoir des routes provenant de l'adresse IP de l'homologue AWS associé à l'interface virtuelle Direct Connect.

Si vous ne recevez pas de routes en provenance de l'adresse IP de l'homologue AWS, associez la passerelle privée virtuelle au VPC approprié.

Si l’interface virtuelle privée se termine sur la passerelle Direct Connect, associez la passerelle privée virtuelle appropriée à la passerelle Direct Connect. Configurez les préfixes autorisés de manière que le CIDR du VPC soit dirigé vers le routeur sur site.

Exécuter un traceroute

Pour exécuter un traceroute basé sur le protocole ICMP (Internet Control Message Protocol) bidirectionnel entre le routeur sur site et l’instance VPC, exécutez la commande suivante :

sudo traceroute -n -I YOUR_IP_ADDRESS

Remarque : remplacez YOUR_IP_ADDRESS par l'adresse IP privée de l’instance Amazon Elastic Compute Cloud (Amazon EC2) ou de l’hôte sur site.

Si le routeur ou pare-feu sur site bloque les demandes de traceroute basées sur ICMP, exécutez un traceroute basé sur TCP sur le port TCP approprié :

sudo traceroute -n -T -p 22 YOUR_IP_ADDRESS

Remarque : remplacez YOUR_IP_ADDRESS par votre adresse IP privée. Dans la commande précédente, -n -T -p 22 exécute un traceroute sur le port 22. Vous pouvez utiliser n'importe quel port que votre application utilise comme écouteur.

Vérifier les résultats du traceroute

Vérifiez la visibilité et le comportement du routeur sur site et des adresses IP homologues AWS associées à votre interface virtuelle.

En fonction de votre scénario, effectuez les actions suivantes :

  • Le traceroute passe d'AWS aux ressources sur site et le trafic s'arrête à l'adresse IP du routeur sur site : Configurez les paramètres du pare-feu réseau sur site pour autoriser la connectivité bidirectionnelle sur le port.
  • Le traceroute relie les ressources sur site à AWS et le trafic s'arrête à l'adresse IP de l'homologue AWS : Vérifiez l'ACL réseau et les configurations de sécurité. Vous pouvez également utiliser VPC Flow Logs pour vérifier si une interface réseau Elastic spécifique a reçu les paquets envoyés par le routeur sur site.
  • L'adresse IP AWS ou homologue sur site n'est pas associée à l'interface virtuelle et le trafic est transféré via un chemin incorrect : Vérifiez que le routeur sur site utilise une route plus spécifique ou préférée pour le même CIDR via un homologue différent.
  • Le traceroute d'AWS vers le routeur sur site ne contient pas l'adresse IP de l'homologue AWS : Recherchez un chemin secondaire, tel qu'une interface virtuelle ou un VPN, dont le un trafic est acheminé vers le routeur sur site. Par exemple, une autre interface virtuelle peut se terminer sur la même passerelle privée virtuelle, ou la passerelle Direct Connect annonce la même route sur site. Les connexions AWS Site-to-Site VPN existantes peuvent également annoncer des routes spécifiques pour le routeur sur site sur la table de routage de VPC.

Comparez les traceroutes d'AWS au routeur sur site et du routeur sur site à AWS. Si les deux traceroutes présentent des sauts différents, le routage est asymétrique. Utilisez des politiques de routage pour vous assurer que la même interface virtuelle privée Direct Connect est bidirectionnelle de préférence.

Résoudre les problèmes liés aux interfaces virtuelles publiques

Valider les routes à partir de préfixes publics

Vérifiez que le routeur sur site qui héberge votre interface virtuelle publique reçoit des routes de préfixes publics provenant de l'adresse IP homologue AWS. Si vous utilisez un filtre de préfixe entrant et un plan de routage pour filtrer les routes, assurez-vous que le filtre de préfixe correspond aux préfixes requis.

Annoncer l'adresse IP publique de l'homologue

Si vous effectuez une NAT pour vos réseaux sur site, annoncez votre adresse IP homologue publique à AWS via le BGP.

Remarque : assurez-vous de vous connecter à AWS à partir d'un préfixe que vous avez annoncé à partir de ressources sur site via l'interface virtuelle publique. Vous ne pouvez pas vous connecter à une interface virtuelle publique à partir d'un préfixe que vous n'avez pas annoncé. Vous devez également ajouter des préfixes à la liste des « préfixes que vous souhaitez publier » avant de pouvoir les publier via BGP sur l'interface virtuelle publique. Le préfixe de la liste doit être identique ou moins spécifique que celui que vous projetez d’annoncer.

Exécuter un traceroute

Exécutez un traceroute depuis vos ressources sur site vers AWS, puis vérifiez que le trafic est transféré via l'interface virtuelle publique Direct Connect. Si le trafic passe par l'interface virtuelle publique, le traceroute inclut les adresses IP associées à l'interface virtuelle.

Si vous devez vérifier le chemin réseau utilisé par AWS, lancez une instance Amazon EC2 publique. L'instance doit avoir la même région AWS que votre service AWS. Après avoir lancé l'instance, exécutez un traceroute vers le routeur sur site. Si le traceroute indique que le trafic est transféré via Internet ou via une autre interface virtuelle, une route spécifique peut être annoncée.

Remarque : AWS utilise AS_PATH et Longest Prefix Match pour déterminer le chemin de routage. Direct Connect est le chemin préféré pour le trafic provenant d'AWS. Pour plus d'informations, consultez la section Politiques de routage de l'interface virtuelle publique.

Tester la connectivité à un service AWS public

Vérifiez que votre connexion à un service AWS public (tel qu'Amazon Simple Storage Service ou Amazon S3) fonctionne pour la région de destination appropriée. Puis, vérifiez que vous disposez d'une identification de communauté BGP sur les préfixes publics que vous annoncez sur AWS. Pour plus d'informations, consultez la section Communautés BGP de l'interface virtuelle publique.

Remarque : les identifications de communauté BGP déterminent jusqu'où vous souhaitez propager vos préfixes sur le réseau AWS.

Résoudre les problèmes liés aux interfaces virtuelles de transit

Configurer un CIDR sur site vers une route de passerelle de transit

Si vous n'avez pas configuré de route entre le CIDR sur site et une passerelle de transit pour la table de routage du sous-réseau VPC de la ressource de destination, configurez-en une. Aussi, configurez les groupes de sécurité de l'instance ou des ressources et l'ACL réseau du sous-réseau afin qu’ils autorisent une connexion bidirectionnelle. Pour plus d'informations, consultez la section ACL réseau pour les passerelles de transit dans AWS Transit Gateway.

Valider les routes BGP

Vérifiez que le routeur sur site associé à votre interface virtuelle de transit reçoit de l'homologue AWS les routes appropriées via le BGP. Les routes concernent le CIDR du VPC de destination.

Si vous ne recevez pas les routes requises, consultez la liste des préfixes autorisés. Configurez les préfixes autorisés pour la passerelle Direct Connect qui est associée à la passerelle de transit avec les préfixes requis. AWS annonce uniquement les routes que vous ajoutez à la liste des préfixes autorisés via une interface virtuelle de transit.

Valider les préfixes de réseau sur site

Pour le routeur sur site qui est associé à l'interface virtuelle de transit, annoncez les préfixes réseau sur site requis sur AWS. Si vous propagez des routes depuis la passerelle Direct Connect vers une table de routage de passerelle de transit, rendez les routes visibles sur la table de routage de la passerelle de transit. Si les routes ne sont pas visibles, vérifiez le AS_PATH sur les routes annoncées. L'AS_PATH ne doit pas inclure l'ASN de la passerelle de transit.

Remarque : vous ne pouvez pas propager de routes d’une passerelle de transit vers un VPC. Vous devez donc vérifier que le table de routage du VPC contient des entrées de routage qui pointent vers la passerelle de transit. Si vous annoncez la route qui contient l'ASN de la passerelle de transit sur l'AS_PATH, alors la route ne s'installe pas dans la table de routage. Assurez-vous que le routeur sur site et la passerelle de transit utilisent un ASN différent.

Valider les routes de passerelle de transit

Vérifiez que la table de la passerelle de transit qui est associée à la passerelle Direct Connect et aux attachements Amazon VPC de destination utilise la route appropriée pour la destination. La table de routage de la passerelle de transit associée à la passerelle Direct Connect doit comporter une route pour le CIDR du VPC que vous redirigez vers l’attachement de VPC. La table de routage de la passerelle de transit associée à l’attachement du VPC doit comporter une route pour le CIDR sur site que vous redirigez vers l’attachement de passerelle Direct Connect.

Valider les paramètres de la passerelle Direct Connect

Si le traceroute d'AWS vers les ressources sur site n'inclut pas l'adresse IP homologue de l’interface virtuelle, vérifiez les paramètres de la passerelle Direct Connect. D'autres interfaces virtuelles de transit doivent exister sur la même passerelle Direct Connect qui annoncent les mêmes routes sur site. Pour identifier l'interface virtuelle que vous devez utiliser pour la connectivité sortante, vérifiez la politique de routage de l'interface virtuelle de transit.

Vérifier les associations de sous-réseaux pour les attachements de VPC

Vérifiez que vous avez associé un sous-réseau à l’attachement de VPC de la passerelle de transit dans la même zone de disponibilité que la ressource de destination. Par exemple, l’attachement de VPC de la passerelle de transit doit avoir un sous-réseau dans la même zone de disponibilité que votre instance.

Remarque : pour identifier le trafic bidirectionnel sur l'interface réseau, consultez les journaux de flux VPC pour vérifier que le trafic sur site atteint l'interface réseau d'une instance spécifique.

AWS OFFICIELA mis à jour il y a 9 mois