Passer au contenu

Comment résoudre les problèmes de connectivité Internet de Transit Gateway et du VPC via un VPC de sortie centralisé ?

Lecture de 6 minute(s)
0

Je ne parviens pas à accéder à Internet à partir des ressources de mon cloud privé virtuel (VPC) qui passent par une passerelle de transit et un VPC de sortie centralisé.

Brève description

La connectivité Internet via un VPC de sortie centralisé requiert des configurations de routage et de sécurité spécifiques. Pour plus d'informations sur les détails de l'architecture, consultez la section Utilisation de la passerelle NAT avec AWS Network Firewall pour une sortie IPv4 centralisée.

Résolution

Remarque : cet article part du principe qu'une instance Amazon Elastic Compute Cloud (Amazon EC2) constitue la ressource source. Avant de vérifier la configuration des ressources, identifiez les ressources qui se connectent à Internet. Si vous utilisez une autre ressource, ouvrez la console de gestion AWS pour le service AWS afin de vérifier la configuration du sous-réseau et du groupe de sécurité.

Vérifier les ressources et la configuration du VPC source

Procédez comme suit :

  1. Ouvrez la console Amazon EC2.
  2. Dans le volet de navigation, sélectionnez Instances.
  3. Identifiez et sélectionnez l'instance EC2 qui ne peut pas accéder à Internet.
  4. Choisissez l’onglet Sécurité.
  5. Vérifiez que les règles sortantes de l'instance source autorisent le trafic Internet.
  6. Dans le volet d'informations, choisissez l'onglet Mise en réseau.
  7. Notez le VPC, le sous-réseau et la zone de disponibilité qui hébergent l'instance.
  8. Sélectionnez le lien hypertexte du sous-réseau associé à l'instance, puis ouvrez le lien dans un nouvel onglet.
  9. Ouvrez la console Amazon Virtual Private Cloud (Amazon VPC).
  10. Sélectionnez le sous-réseau, puis confirmez les configurations suivantes dans le volet Détails :
    Sous ACL réseau, vérifiez que les règles entrantes et les règles sortantes autorisent le trafic Internet.
    Dans Table de routage, vérifiez que l’itinéraire par défaut 0.0.0.0/0 existe et pointe vers la passerelle de transit comme prochain saut. Si cet itinéraire n'existe pas, ajoutez l’itinéraire par défaut 0.0.0.0/0 à la table de routage avec la passerelle de transit comme prochain saut.

Vérifier l’attachement de passerelle de transit du VPC

Procédez comme suit :

  1. Ouvrez la console Amazon VPC.
  2. Dans le volet de navigation, sous Passerelles de transit, sélectionnez Attachements de passerelle de transit.
  3. Saisissez l'ID du VPC que vous avez identifié précédemment pour filtrer et afficher l’attachement de VPC correct.
  4. Dans le volet Détails, vérifiez le champ ID du sous-réseau. Puis, vérifiez qu'au moins l'un des sous-réseaux répertoriés se trouve dans la même zone de disponibilité que votre instance.

Confirmer l'association et la configuration de l'ACL réseau

Procédez comme suit :

  1. Ouvrez la console Amazon EC2.
  2. Dans le volet de navigation, sous Réseau et sécurité, sélectionnez Interfaces réseau.
  3. Dans le champ de recherche, utilisez le filtre Interface Type = transit_gateway.
  4. Dans les résultats, sélectionnez l'ID de sous-réseau associé à l’attachement de passerelle de transit de VPC source, puis ouvrez les détails dans un nouvel onglet.
  5. Dans le nouvel onglet, sélectionnez à nouveau le sous-réseau.
  6. Dans le volet d'informations, choisissez ACL réseau.
  7. Vérifiez les exigences suivantes dans les règles ACL réseau :
    Dans l'onglet Règles sortantes, vérifiez que les règles sortantes incluent l'adresse IP publique de destination.
    Dans l'onglet Règles entrantes, vérifiez que les règles entrantes incluent l'adresse IP privée de la passerelle NAT.

Remarque : il est recommandé de configurer les ACL réseau avec des règles entrantes et sortantes ouvertes pour les sous-réseaux de la passerelle de transit.

Vérifier l'association des passerelles de transit et les propagations de la table de routage

Procédez comme suit :

  1. Ouvrez la console Amazon VPC.
  2. Dans le volet de navigation, sous Passerelles de transit, sélectionnez Attachements de passerelle de transit.
  3. Dans le champ de recherche, saisissez l'ID du VPC de l'instance EC2 source. Sélectionnez ensuite les ID de la table de routage associée.
  4. Dans le volet Détails, choisissez Itinéraires.
  5. Vérifiez que la table de routage inclut l'adresse IP publique de destination ou l’itinéraire par défaut qui pointe vers l’attachement du VPC de sortie.

Vérifier la configuration du routage du VPC de sortie pour le trafic Internet sortant et le routage de retour

Identifier l'interface de la passerelle de transit et la configuration du sous-réseau

Procédez comme suit :

  1. Ouvrez la console Amazon EC2 depuis le compte AWS qui héberge le VPC de sortie.
  2. Dans le volet de navigation, sous Réseau et sécurité, sélectionnez Interfaces réseau.
  3. Dans le champ de recherche, saisissez le filtre Interface Type = transit_gateway.
  4. À partir des résultats de la recherche, notez chaque sous-réseau qui héberge l’attachement de passerelle de transit du VPC de sortie.

Vérifier le routage du trafic Internet sortant

Procédez comme suit :

  1. Ouvrez la console Amazon VPC.
  2. Dans le volet de navigation, sous Cloud privé virtuel, choisissez Tables de routage.
  3. Dans le champ de recherche, saisissez l'ID de sous-réseau que vous avez noté précédemment pour rechercher la table de routage associée aux sous-réseaux.
  4. Sélectionnez la table de routage, puis dans le volet Détails, choisissez Itinéraires.
  5. Vérifiez que la table de routage contient le préfixe public d'itinéraire ou de destination par défaut et pointe vers la passerelle NAT.
  6. Répétez les étapes 3 à 5 pour chaque ID de sous-réseau.

Vérifier la configuration de l'ACL réseau et de la passerelle NAT

Procédez comme suit :

  1. Sur la console Amazon VPC, dans le volet de navigation, sous Sécurité, choisissez ACL réseau.
  2. Dans le champ de recherche, saisissez l'ID de sous-réseau pour rechercher l'ACL réseau associée à chaque sous-réseau.
  3. Vérifiez que les ACL réseau disposent de règles sortantes qui autorisent le trafic vers l'adresse IP publique de destination et le trafic entrant depuis l'adresse IP privée de la passerelle NAT.
  4. Dans le volet de navigation, sous Cloud privé virtuel, choisissez Sous-réseaux.
  5. Notez la table de routage et la zone de disponibilité pour le trafic lié à Internet de chaque passerelle NAT.

Vérifier l'acheminement du trafic de retour

Procédez comme suit :

  1. Sur la console Amazon VPC, dans le volet de navigation, sous Cloud privé virtuel, sélectionnez Tables de routage.
  2. Pour chaque table de routage de passerelle NAT identifiée, vérifiez qu'elle contient l’itinéraire par défaut 0.0.0.0/0 ou le préfixe public de destination avec la passerelle Internet comme saut suivant.
  3. Pour chaque table de routage identifiée, vérifiez qu'elle contient une route qui redirige le trafic de retour depuis Internet vers l'instance source.

Vérifier l'itinéraire de retour depuis la passerelle de transit

Procédez comme suit :

  1. Sur la console Amazon VPC, dans le volet de navigation, sous Passerelles de transit, sélectionnez Attachements de passerelle de transit.
  2. Dans le champ de recherche, saisissez l'ID du VPC de sortie.
  3. Sélectionnez l'ID de table de routage pour le VPC de sortie.
  4. Vérifiez que la table de routage contient le bloc CIDR de la source d'origine.

Informations connexes

Utilisation de la passerelle NAT pour une sortie IPv4 centralisée

Présentation de VPC Flow Logs pour AWS Transit Gateway

AWS OFFICIELA mis à jour il y a 7 mois