スキップしてコンテンツを表示

Transit Gateway が検査ファイアウォールを介してトラフィックを送信するときのルーティングの問題をトラブルシューティングする方法を教えてください。

所要時間2分
0

検査ファイアウォールを使用すると、仮想プライベートクラウド (VPC) とオンプレミスネットワーク間のトラフィックが AWS Transit Gateway の Transit Gateway を経由しません。一部のリソースは相互に通信しません。

解決策

ファイアウォールのポリシーが不十分または正しくない場合、トラフィックは Transit Gateway を経由して VPC とオンプレミスネットワーク間で正しくルーティングされません。また、Transit Gateway、送信元または送信先のアタッチメント、または検査 VPC アタッチメントでルーティングを誤って設定した場合、トラフィックは正しくルーティングされません。

次のセクションを確認して、ルーティングの問題を特定して解決してください。

送信元と送信先のアタッチメントのルートテーブル設定を確認する

送信元アタッチメントと送信先アタッチメントに正しいルートテーブルの関連付けがあるかどうかを確認するには、次のアクションを実行します。

  • アタッチメントが検査 VPC アタッチメントとは異なるルートテーブルに関連付けられていることを確認します。
  • 送信元アタッチメントと送信先アタッチメントのルートテーブルに、検査 VPC アタッチメントへのデフォルトの静的ルートが含まれていることを確認します。
  • 送信元アタッチメントと送信先アタッチメントが、これらのアタッチメントに関連付けられている同じルートテーブルにルートを伝播しないことを確認します。

検査 VPC アタッチメントでは、関連するルートテーブルに、送信元と宛先の両方の VPC の CIDR ブロック用の静的ルートまたは伝播ルートが含まれていることを確認します。

VPC ルートテーブルを確認する

検査 VPC の場合、ルートテーブルが検査トラフィックを正しいファイアウォールエンドポイントに送信しているかどうかを確認します。Gateway Load Balancer エンドポイントを使用する場合は、ロードバランサーのエンドポイントサブネットのルートが、送信元と送信先の VPC CIDR ブロックを Transit Gateway に戻るように向けていることを確認します。ルートがファイアウォールを介して直接トラフィックを送信する場合は、ファイアウォールサブネットのルートが、送信元と送信先の VPC CIDR ブロックを Transit Gateway に戻るように向けていることを確認します。

送信先と送信元の VPC について、ルートテーブルにリモート VPC CIDR ブロック用の Transit Gateway を指すルートが含まれていることを確認します。

接続とトラフィックフローをチェックして、トラフィックが停止またはドロップする場所を特定します

次の手順を実行します。

  • VPC フローログを有効にした場合は、フローログを確認して、VPC がトラフィックをドロップまたは拒否する場所を特定します。
  • Transit Gateway フローログを有効にした場合は、Transit Gateway フローログレコードを確認して、アタッチメント経由のトラフィックを監視します。
  • Amazon CloudWatch メトリクス BytesDropCountBlackhole を監視して、どこにも向かっていないルートを特定します。
  • CloudWatch メトリクス BytesDropCountNoRoute を監視して、ルートが無効なパケットを特定します。
  • 送信元から送信先への接続をテストします。pingtelnet、および traceroute を使用して、送信元から送信先トラフィックへの接続をテストします。詳細については、ICDSOFT ウェブサイトの「Using the ping, traceroute, and telnet commands」(ping、traceroute、および telnet コマンドの使用) を参照してください。
  • 予想されるトラフィックパスと観測された動作を比較します。

非対称ルーティングの問題を修正する

パケットのリターンパスが異なるため、ファイアウォールがトラフィックをドロップする可能性があります。

非対称ルーティングの問題を修正するには、ステートフルファイアウォール検査の VPC アタッチメントのアプライアンスモードを有効にします。次に、要求パケットパスと応答パケットパスの両方をテストします。

セキュリティ設定を確認する

次の手順を実行します。

  • 特定の送信元と送信先の IP アドレスに基づいて、Amazon Elastic Compute Cloud (Amazon EC2) インスタンスとファイアウォールのセキュリティグループルールを確認します。
  • Transit Gateway アタッチメント、送信元、送信先、および VPC エンドポイントサブネットのネットワークアクセスコントロールリスト (ネットワーク ACL) の設定を確認します。
  • ファイアウォールのルールとポリシーが目的のトラフィックを許可していることを確認します。
  • ポートとプロトコルの設定がアプリケーションの要件と一致していることを確認します。

ファイアウォールの状態と設定を確認する

次の手順を実行します。

  • ファイアウォールの状態とエンドポイントの状態を確認します。
  • ファイアウォールのログをチェックして、切断または拒否された接続がないか確認します。
  • ファイアウォールルールが正しい順序になっていることを確認します。リストの一番上にあるルールは、リストの後半にあるルールよりも優先されます。
  • ファイアウォールがキャパシティ制限を超えていてパケットがドロップされていないか確認します。

Gateway Load Balancer の詳細を取得する

注: AWS アカウントに Gateway Load Balancer の設定の詳細が表示されない場合は、VPC エンドポイントとは別のアカウントにある可能性があります。

トラフィックがロードバランサーを経由しない場合は、ロードバランサーの設定とステータスについてファイアウォールチームに問い合わせてください。

変更をテストして検証する

変更によってルーティングの問題が修正され、トラフィックが正しく流れることを確認するには、次の操作を行います。

  • 設定を変更したら、エンドツーエンドの接続テストを実行します。
  • VPC フローログのトラフィックを確認します。
  • アプリケーションが期待どおりに動作することを確認します。
  • 問題の原因と解決方法を文書化します。
  • CloudWatch アラームを設定して、潜在的なトラフィックルーティングの問題を特定します。

関連情報

What is AWS Transit Gateway for Amazon VPC? (Amazon VPC 用 AWS Transit Gateway とは)

What is AWS Network Firewall? (AWS Network Firewall とは)

View transit gateway route tables using AWS Transit Gateway (AWS Transit Gateway を使用して Transit Gateway ルートテーブルを表示する)

Using CloudWatch alarms and Lambda to catch exceptional traffic (CloudWatch アラームと Lambda を使用して例外的なトラフィックをキャッチする)

Centralized inspection architecture with AWS Gateway Load Balancer and AWS Transit Gateway (AWS Gateway Load Balancer と AWS Transit Gateway による集中型検査アーキテクチャ)

AWS公式更新しました 9ヶ月前
コメントはありません

関連するコンテンツ