Salta al contenuto

Come posso risolvere i problemi di connettività da VPC a VPC tramite un gateway di transito?

8 minuti di lettura
0

Desidero risolvere i problemi di connettività tra due istanze Amazon Virtual Private Cloud (Amazon VPC) collegate allo stesso AWS Transit Gateway.

Breve descrizione

Per risolvere i problemi di connettività tra due istanze Amazon VPC collegate allo stesso gateway di transito, controlla le configurazioni di rete. Se imposti correttamente le configurazioni, risolvi i problemi di connettività.

Risoluzione

Controlla le configurazioni di rete

Controlla le configurazioni per AWS Transit Gateway, i VPC e l'istanza Amazon Elastic Compute Cloud (Amazon EC2).

Verifica la configurazione del gruppo di sicurezza

Controlla se il gruppo di sicurezza e le liste di controllo degli accessi alla rete (ACL) associati all'interfaccia o alla sottorete di rete elastica di origine consentono il traffico necessario.

Nota: i gruppi di sicurezza devono consentire il traffico solo nelle regole in uscita. Le ACL, invece, devono consentire sia il traffico in uscita che quello in entrata.

Verifica che il gruppo di sicurezza e l'ACL dell'istanza Amazon EC2 consentano il traffico

Completa i seguenti passaggi:

  1. Apri la console Amazon EC2.
  2. Nel pannello di navigazione, scegli Istanze.
  3. Seleziona l'istanza in cui esegui il test di connettività.
  4. Scegli la scheda Sicurezza.
  5. Verifica che le Regole in entrata e le Regole in uscita del gruppo di sicurezza associato consentano il traffico necessario.
  6. Apri la console Amazon VPC.
  7. Nel pannello di navigazione, scegli Liste di controllo degli accessi alla rete.
  8. Seleziona l'ACL associata alla stessa sottorete dell'istanza.
  9. Seleziona le Regole in entrata e le Regole in uscita per verificare che consentano il traffico.

Controlla se la tabella di routing del VPC della sottorete di origine ha una route che punta verso l'intervallo CIDR di destinazione attraverso il gateway di transito

Completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Tabelle di routing.
  3. Seleziona la tabella di routing per l'istanza di origine.
  4. Scegli la scheda Route.
  5. Verifica che sia presente una route per l'intervallo CIDR del VPC remoto in Destinazione. Quindi verifica che Destinazione sia impostato su ID del gateway di transito.

Conferma di aver collegato i VPC allo stesso gateway di transito

Se la connessione utilizza un gateway di transito, completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Collegamenti del gateway di transito.
  3. Verifica che i collegamenti del VPC siano associati allo stesso ID del gateway di transito.

Nota: se utilizzi più gateway di transito o il peering del gateway di transito, verifica di aver collegato i VPC di origine e di destinazione ai gateway di transito corrispondenti.

Verifica che la tabella di routing di Transit Gateway sia associata a un collegamento VPC

Completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Tabelle di routing del gateway di transito.
  3. Scegli le tabelle di routing associate al collegamento VPC del gateway di transito del VPC di origine.
  4. Scegli la scheda Route.
  5. Verifica che esista una route per l'intervallo di indirizzi IP del VPC remoto con Destinazione come collegamento VPC del gateway di transito che corrisponda al valore di VPC remoto.
  6. Scegli le tabelle di routing associate al collegamento VPC del gateway di transito del VPC remoto.
  7. Scegli la scheda Route.
  8. Verifica che esista una route per l'intervallo di indirizzi IP del VPC di origine con Destinazione come collegamento VPC. Verifica che la route corrisponda al valore di VPC di origine.

Verifica che l'ACL associata alle sottoreti del VPC del gateway di transito consenta il traffico

Completa i seguenti passaggi:

  1. Apri la console AmazonEC2.
  2. Nel pannello di navigazione, scegli Interfacce di rete.
  3. Nella barra di ricerca, inserisci Transit Gateway. Vengono visualizzate tutte le interfacce di rete del gateway di transito. Annota l'ID sottorete associato alla posizione in cui hai creato le interfacce del gateway di transito.
  4. Apri la console Amazon VPC.
  5. Nel pannello di navigazione, scegli Liste di controllo degli accessi alla rete.
  6. Nella barra di ricerca, inserisci l'ID della sottorete che hai annotato nel passaggio 3 per trovare l'ACL associata alla sottorete.
  7. Verifica che le Regole in entrata e le Regole in uscita delle ACL consentano il traffico. Per dettagli sulla configurazione delle regole delle ACL, consulta ACL per gateway di transito in AWS Transit Gateway.

Controlla le zone di disponibilità per il collegamento VPC del gateway di transito, il VPC di origine e il VPC remoto

Quando colleghi un VPC a un gateway di transito, devi specificare una sottorete da ogni zona di disponibilità. Le sottoreti specificate sono i punti di ingresso e di uscita per il traffico del gateway di transito. Ad esempio, se l'origine è in us-east-1a, devi configurare i collegamenti VPC di origine e di destinazione con almeno una sottorete in us-east-1a.

Per verificare le zone di disponibilità, completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Collegamenti del gateway di transito.
  3. Scegli il collegamento VPC di origine.
  4. In Dettagli, individua gli ID sottorete. Verifica di aver selezionato una sottorete dalla zona di disponibilità dell'istanza di origine.
  5. Torna a Collegamenti del gateway di transito. Quindi scegli il collegamento VPC remoto.
  6. In Dettagli, individua gli ID sottorete. Verifica di aver selezionato una sottorete dalla zona di disponibilità dell'istanza remota.
  7. Per aggiungere una zona di disponibilità a un collegamento VPC, scegli Operazioni. Quindi modifica il collegamento di Transit Gateway e seleziona una sottorete nella zona di disponibilità richiesta.
    Nota: l'aggiunta o la modifica di una sottorete del collegamento VPC può influire sul traffico di dati quando il collegamento è nello stato Modifica in corso.

Risolvi i problemi di connettività

Se la configurazione è impostata correttamente, utilizza il sistema di analisi della reperibilità o Route Analyzer in AWS Network Manager per risolvere i problemi di connettività. Puoi anche monitorare i log di flusso di Amazon VPC e le metriche di Amazon CloudWatch per verificare eventuali perdite di pacchetti.

Risolvi i problemi di connettività con il sistema di analisi della reperibilità Amazon VPC

Utilizza il sistema di analisi della reperibilità per analizzare il percorso tra la risorsa e la destinazione. Per ulteriori informazioni, consulta How Reachability Analyzer works (Come funziona il sistema di analisi della reperibilità).

Nota: per analizzare i percorsi di più account AWS, attiva l'accesso attendibile per il sistema di analisi della reperibilità a livello di organizzazione da AWS Organizations. Il sistema di analisi della reperibilità supporta l'analisi multi-account solo per gli account all'interno dell'organizzazione.

Puoi anche utilizzare Amazon Q per risolvere i problemi con il sistema di analisi della reperibilità utilizzando query in linguaggio naturale. Per ulteriori informazioni, consulta Introducing Amazon Q support for network troubleshooting (preview) (Supporto offerto da Amazon Q alla risoluzione dei problemi delle reti (anteprima)).

Risolvi i problemi di connettività con Route Analyzer

Prerequisito: crea una rete globale e registra il gateway di transito. Per istruzioni, consulta Getting started with AWS Network Manager for Transit Gateways (Guida introduttiva ad AWS Network Manager per gateway di transito).

Completa i seguenti passaggi:

  1. Apri la console Amazon VPC.
  2. Nel pannello di navigazione, scegli Network Manager.
  3. Scegli la rete globale in cui hai registrato il gateway di transito.
  4. Nel pannello di navigazione, scegli Rete gateway di transito. Quindi scegli Route Analyzer.
  5. Inserisci le informazioni per Origine e Destinazione in base al caso d'uso. Verifica che sia Origine che Destinazione abbiano lo stesso gateway di transito.
  6. Scegli Esegui l'analisi della route. Quindi attendi che Route Analyzer completi l'analisi.

Controlla l'analisi del routing. Se lo stato della rete è Non connessa, Route Analyzer visualizza consigli per il routing. Metti in pratica i consigli ed esegui nuovamente il test per verificare la connettività della rete. Per ulteriori informazioni, consulta Diagnosing traffic disruption using AWS Transit Gateway Network Manager Route Analyzer (Diagnosi delle interruzioni del traffico utilizzando Route Analyzer in AWS Transit Gateway network manager).

Risolvi il problema con i log di flusso di Amazon VPC e le metriche di CloudWatch

Prerequisito: crea log di flusso di AWS Transit Gateway per i collegamenti o le interfacce di rete del gateway di transito. Per le interfacce di rete, alla voce Formato dei record di log, scegli Formato personalizzato, quindi includi pkt-src-addr e pkt-dstaddr nei campi dei record dei log di flusso.

Per verificare se si verificano perdite di pacchetti utilizzando le metriche del gateway di transito, completa i seguenti passaggi:

  1. Accedi alla Console di gestione AWS e apri la console Amazon CloudWatch
  2. Seleziona Tutte le metriche.
  3. Seleziona VPC-Transit Gateway (VPC-Gateway di transito).
  4. Seleziona Per-attachment metric (Metrica per collegamento).

Quindi esamina i valori Sum delle seguenti metriche per i collegamenti del gateway di transito.

  • La metrica PacketDropCountBlackhole mostra il numero di byte eliminati perché corrispondono a una route blackhole sul collegamento del gateway di transito.
  • La metrica PacketDropCountNoRoute mostra il numero di byte persi perché non corrispondono a una route sul collegamento del gateway di transito.
  • La metrica PacketDropCountTTLExpired mostra il numero di pacchetti scartati perché il TTL è scaduto.

Informazioni correlate

Metriche ed eventi in AWS Transit Gateway

AWS UFFICIALEAggiornata 6 mesi fa