Transit Gateway와 중앙 집중식 송신 VPC를 통해 라우팅되는 가상 프라이빗 클라우드(VPC) 리소스에서 인터넷에 액세스할 수 없습니다.
간략한 설명
중앙 집중식 송신 VPC를 통한 인터넷 연결에는 특정 라우팅 및 보안 구성이 필요합니다. 아키텍처 세부 정보에 대한 자세한 내용은 중앙 집중식 IPv4 송신을 위해 AWS Network Firewall과 NAT 게이트웨이 사용을 참조하십시오.
해결 방법
참고: 이 문서에서는 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스를 소스 리소스로 가정합니다. 리소스 구성을 확인하기 전에 인터넷에 연결되는 리소스를 확인하십시오. 다른 리소스를 사용하는 경우 AWS 서비스용 AWS Management Console을 열어 서브넷 및 보안 그룹 구성을 확인하십시오.
소스 VPC 리소스 및 구성 확인
다음 단계를 완료하십시오.
- Amazon EC2 콘솔을 엽니다.
- 탐색 창에서 인스턴스를 선택합니다.
- 인터넷에 액세스할 수 없는 EC2 인스턴스를 식별하고 선택합니다.
- 보안 탭을 선택합니다.
- 소스 인스턴스의 아웃바운드 규칙이 인터넷 트래픽을 허용하는지 확인합니다.
- 세부 정보 창에서 네트워킹 탭을 선택합니다.
- 인스턴스를 호스팅하는 VPC, 서브넷 및 가용 영역을 기록해 둡니다.
- 인스턴스와 연결된 서브넷의 하이퍼링크를 선택한 다음 새 탭에서 링크를 엽니다.
- Amazon Virtual Private Cloud(Amazon VPC) 콘솔을 엽니다.
- 서브넷을 선택한 다음 세부 정보 창에서 다음 구성을 확인합니다.
네트워크 ACL에서 인바운드 규칙과 아웃바운드 규칙이 인터넷 트래픽을 허용하는지 확인합니다.
라우팅 테이블에서 기본 경로 0.0.0.0/0이 존재하고 Transit Gateway를 다음 홉으로 가리키는지 확인합니다. 이 경로가 없는 경우 Transit Gateway를 다음 홉으로 사용하여 기본 경로 0.0.0.0/0을 라우팅 테이블에 추가합니다.
VPC Transit Gateway 연결 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔을 엽니다.
- 탐색 창의 Transit Gateway에서 Transit Gateway Attachment를 선택합니다.
- 앞서 확인한 VPC ID를 입력하여 올바른 VPC 연결을 필터링하고 확인합니다.
- 세부 정보 창에서 서브넷 ID 필드를 확인합니다. 그런 다음 나열된 서브넷 중 하나 이상이 인스턴스와 동일한 가용 영역에 있는지 확인합니다.
네트워크 ACL 연결 및 구성 확인
다음 단계를 완료하십시오.
- Amazon EC2 콘솔을 엽니다.
- 탐색 창의 네트워크 및 보안 아래에서 네트워크 인터페이스를 선택합니다.
- 검색 필드에서 인터페이스 유형 = transit_gateway 필터를 사용합니다.
- 결과에서 소스 VPC Transit Gateway Attachment와 연결된 서브넷 ID를 선택한 다음 새 탭에서 세부 정보를 엽니다.
- 새 탭에서 서브넷을 다시 선택합니다.
- 세부 정보 창에서 네트워크 ACL을 선택합니다.
- 네트워크 ACL 규칙에서 다음 요구 사항을 확인합니다.
아웃바운드 규칙 탭에서 아웃바운드 규칙에 대상 퍼블릭 IP 주소가 포함되어 있는지 확인합니다.
인바운드 규칙 탭에서 인바운드 규칙에 NAT 게이트웨이의 프라이빗 IP 주소가 포함되어 있는지 확인합니다.
참고: Transit Gateway 서브넷에 개방형 인바운드 및 아웃바운드 규칙을 사용하여 네트워크 ACL을 구성하는 것이 가장 좋습니다.
Transit Gateway 연결 및 라우팅 테이블 전파 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔을 엽니다.
- 탐색 창의 Transit Gateway에서 Transit Gateway Attachment를 선택합니다.
- 검색 필드에 소스 EC2 인스턴스의 VPC ID를 입력합니다. 그런 다음, 연결된 라우팅 테이블의 ID를 선택합니다.
- 세부 정보 창에서 경로를 선택합니다.
- 라우팅 테이블에 송신 VPC 연결을 가리키는 대상 퍼블릭 IP 주소 또는 기본 경로가 포함되어 있는지 확인합니다.
아웃바운드 인터넷 트래픽 및 반환 라우팅에 대한 송신 VPC 라우팅 구성 확인
Transit Gateway 인터페이스 및 서브넷 구성 확인
다음 단계를 완료하십시오.
- 송신 VPC를 호스팅하는 AWS 계정에서 Amazon EC2 콘솔을 엽니다.
- 탐색 창의 네트워크 및 보안 아래에서 네트워크 인터페이스를 선택합니다.
- 검색 필드에서 인터페이스 유형 = transit_gateway 필터를 입력합니다.
- 검색 결과에서 송신 VPC Transit Gateway Attachment를 호스팅하는 각 서브넷을 기록해 둡니다.
아웃바운드 인터넷 트래픽 라우팅 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔을 엽니다.
- 탐색 창의 Virtual Private Cloud에서 라우팅 테이블을 선택합니다.
- 앞서 적어둔 서브넷 ID를 검색 필드에 입력하여 서브넷과 연결된 라우팅 테이블을 검색합니다.
- 라우팅 테이블을 선택한 다음 세부 정보 창에서 경로를 선택합니다.
- 라우팅 테이블에 기본 경로 또는 대상 퍼블릭 접두사가 포함되어 있고 NAT 게이트웨이를 가리키는지 확인합니다.
- 각 서브넷 ID에 대해 3~5단계를 반복합니다.
네트워크 ACL 및 NAT 게이트웨이 구성 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔에서 탐색 창의 보안 아래에 있는 네트워크 ACL을 선택합니다.
- 검색 필드에 서브넷 ID를 입력하여 각 서브넷과 연결된 네트워크 ACL을 검색합니다.
- 네트워크 ACL에 대상 퍼블릭 IP 주소로 가는 트래픽과 NAT 게이트웨이의 프라이빗 IP 주소에서 들어오는 인바운드 규칙 트래픽을 허용하는 아웃바운드 규칙이 있는지 확인합니다.
- 탐색 창의 Virtual Private Cloud에서 NAT 게이트웨이를 선택합니다.
- 각 NAT 게이트웨이의 인터넷 바운드 트래픽에 대한 라우팅 테이블과 가용 영역을 기록해 둡니다.
반환 트래픽 라우팅 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔에서 탐색 창의 Virtual Private Cloud에 있는 라우팅 테이블을 선택합니다.
- 식별된 각 NAT 게이트웨이 라우팅 테이블에 대해 기본 경로 0.0.0.0/0 또는 인터넷 게이트웨이가 다음 홉인 대상 퍼블릭 접두사가 포함되어 있는지 확인합니다.
- 식별된 각 라우팅 테이블에서 인터넷의 반환 트래픽을 소스 인스턴스로 다시 전달하는 경로가 포함되어 있는지 확인합니다.
Transit Gateway의 반환 라우팅 확인
다음 단계를 완료하십시오.
- Amazon VPC 콘솔에서 탐색 창의 Transit Gateway에 있는 Transit Gateway Attachment를 선택합니다.
- 검색 필드에 송신 VPC ID를 입력합니다.
- 송신 VPC의 라우팅 테이블 ID를 선택합니다.
- 라우팅 테이블에 원본 소스의 CIDR 블록이 포함되어 있는지 확인합니다.
관련 정보
중앙 집중식 IPv4 송신에 NAT 게이트웨이 사용
AWS Transit Gateway의 VPC 흐름 로그 소개