Come posso risolvere i problemi di connettività Internet di Transit Gateway tramite un VPC con uscita centralizzata?
Non riesco ad accedere a Internet dalle mie risorse di cloud privato virtuale (VPC) che passano attraverso un gateway di transito e un VPC con uscita centralizzata.
Breve descrizione
La connettività Internet tramite un VPC con uscita centralizzata richiede configurazioni di instradamento e sicurezza specifiche. Per informazioni sui dettagli dell'architettura, consulta Utilizzo del gateway NAT con AWS Network Firewall per l'uscita IPv4 centralizzata.
Risoluzione
Nota: questo articolo presuppone un'istanza Amazon Elastic Compute Cloud (Amazon EC2) come risorsa di origine. Prima di controllare le configurazioni delle risorse, identifica quelle che si connettono a Internet. Se utilizzi una risorsa diversa, apri la Console di gestione AWS per il servizio AWS in modo da verificare la configurazione della sottorete e del gruppo di sicurezza.
Verifica le risorse e la configurazione del VPC di origine
Completa i seguenti passaggi:
- Apri la console Amazon EC2.
- Nel pannello di navigazione, scegli Istanze.
- Identifica e seleziona l'istanza EC2 che non può accedere a Internet.
- Scegli la scheda Sicurezza.
- Verifica che le Regole in uscita per l'istanza di origine consentano il traffico Internet.
- Nel pannello dei dettagli, scegli la scheda Rete.
- Annota il VPC, la sottorete e la zona di disponibilità che ospita l'istanza.
- Seleziona il collegamento ipertestuale della sottorete associata all'istanza, quindi apri il collegamento in una nuova scheda.
- Apri la console Amazon Virtual Private Cloud (Amazon VPC).
- Seleziona la sottorete e verifica le seguenti configurazioni nel pannello Dettagli:
Alla voce ACL di rete, verifica che le Regole in entrata e le Regole in uscita consentano il traffico Internet.
Per Tabella di routing, verifica che la route predefinita 0.0.0.0/0 esista e punti verso il gateway di transito come hop successivo. Se la route predefinita 0.0.0.0/0 non esiste, aggiungila alla tabella di routing con il gateway di transito come hop successivo.
Controlla il collegamento del gateway di transito VPC
Completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, alla voce Gateway di transito, scegli Collegamenti del gateway di transito.
- Inserisci l'ID del VPC che hai identificato in precedenza per filtrare e visualizzare il collegamento del VPC corretto.
- Nel pannello Dettagli, seleziona il campo ID sottorete. Quindi verifica che almeno una delle sottoreti elencate si trovi nella stessa zona di disponibilità dell'istanza.
Conferma l'associazione e la configurazione dell'ACL
Completa i seguenti passaggi:
- Apri la console Amazon EC2.
- Nel pannello di navigazione, alla voce Rete e sicurezza scegli Interfacce di rete.
- Nel campo di ricerca, utilizza il filtro Interface Type = transit_gateway.
- Nei risultati, seleziona l'ID della sottorete associato al collegamento del gateway di transito VPC di origine, quindi apri i dettagli in una nuova scheda.
- Nella nuova scheda, seleziona nuovamente la sottorete.
- Nel pannello dei dettagli, scegli ACL di rete.
- Controlla i seguenti requisiti delle regole dell'ACL:
Nella scheda Regole in uscita, verifica che le regole in uscita includano l'indirizzo IP pubblico di destinazione.
Nella scheda Regole in entrata, verifica che le regole in entrata includano l'indirizzo IP privato del gateway NAT.
Nota: è consigliabile configurare le ACL con regole in entrata e in uscita aperte per le sottoreti dei gateway di transito.
Controlla l'associazione del gateway di transito e le propagazioni della tabella di routing
Completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, alla voce Gateway di transito, scegli Collegamenti del gateway di transito.
- Nel campo di ricerca, inserisci l'ID del VPC dell'istanza EC2 di origine. Quindi seleziona gli ID della tabella di routing associata.
- Nel pannello Dettagli, scegli Route.
- Verifica che la tabella di routing includa l'indirizzo IP pubblico della destinazione o la route predefinita che punta verso il collegamento del VPC di uscita.
Verifica il traffico Internet in uscita e l'instradamento di ritorno nella configurazione dell'instradamento del VPC di uscita
Identifica l'interfaccia del gateway di transito e la configurazione della sottorete
Completa i seguenti passaggi:
- Apri la console Amazon EC2 dall'account AWS che ospita il VPC di uscita.
- Nel pannello di navigazione, alla voce Rete e sicurezza, scegli Interfacce di rete.
- Nel campo di ricerca, inserisci il filtro Interface Type = transit_gateway.
- Dai risultati della ricerca, annota ogni sottorete che ospita il collegamento del gateway di transito VPC di uscita.
Verifica l'instradamento del traffico Internet in uscita
Completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, alla voce Cloud privato virtuale, scegli Tabelle di routing.
- Nel campo di ricerca, inserisci l'ID della sottorete che hai annotato in precedenza per cercare la tabella di routing associata alle sottoreti.
- Seleziona la tabella di routing, quindi nel pannello Dettagli, scegli Route.
- Verifica che la tabella di routing contenga la route predefinita o il prefisso pubblico della destinazione e punti verso il gateway NAT.
- Ripeti i passaggi da 3 a 5 per ogni ID di sottorete.
Verifica la configurazione del gateway NAT e dell'ACL
Completa i seguenti passaggi:
- Nel pannello di navigazione della console Amazon VPC, alla voce Sicurezza, scegli ACL di rete.
- Nel campo di ricerca, inserisci l'ID della sottorete per cercare l'ACL associata a ciascuna sottorete.
- Verifica che le ACL abbiano regole in uscita che consentano il traffico verso l'indirizzo IP pubblico di destinazione e regole in entrata che consentano il traffico dall'indirizzo IP privato del gateway NAT.
- Nel pannello di navigazione, alla voce Cloud privato virtuale, scegli Gateway NAT.
- Annota la tabella di routing e la zona di disponibilità per il traffico diretto a Internet di ogni gateway NAT.
Verifica l'instradamento del traffico di ritorno
Completa i seguenti passaggi:
- Nel pannello di navigazione della console Amazon VPC, alla voce Cloud privato virtuale, scegli Tabelle di routing.
- Per ogni tabella di routing del gateway NAT identificata, verifica che contenga la route predefinita 0.0.0.0/0 o il prefisso pubblico della destinazione con il gateway Internet come hop successivo.
- Per ogni tabella di routing identificata, verifica che contenga una route che reindirizza il traffico di ritorno da Internet all'istanza di origine.
Verifica l'instradamento di ritorno dal gateway di transito
Completa i seguenti passaggi:
- Nel pannello di navigazione della console Amazon VPC, alla voce Gateway di transito, scegli Collegamenti del gateway di transito.
- Nel campo di ricerca, inserisci l'ID del VPC di uscita.
- Seleziona l'ID della tabella di routing per il VPC di uscita.
- Verifica che la tabella di routing contenga l'intervallo CIDR dell'origine iniziale.
Informazioni correlate
Utilizzo del gateway NAT per l'uscita IPv4 centralizzata
Introducing VPC Flow Logs for AWS Transit Gateway (Log di flusso del VPC per AWS Transit Gateway)
- Argomenti
- Networking & Content Delivery
- Lingua
- Italiano
