Criei um gateway NAT para acessar a Internet a partir da minha instância Amazon Elastic Compute Cloud (Amazon EC2). Minha instância usa portas HTTP ou HTTPS em uma sub-rede privada, mas não consegue acessar a internet.
Resolução
Verifique a acessibilidade do destino e o status do gateway NAT
Verifique se o destino pode ser acessado de outra fonte por meio de um endereço IP público. Confirme se o gateway NAT está no estado Disponível. Se o gateway NAT estiver no estado Falha, consulte falha na criação do gateway NAT.
Observação: um gateway NAT no estado Com falha é excluído automaticamente após cerca de uma hora.
Confirme suas configurações de sub-rede e tabela de rotas
Verifique se você criou seu gateway NAT em uma sub-rede pública. Confirme se a tabela de rotas pública tem uma rota padrão que direciona o tráfego para um gateway da internet. Além disso, confirme se a tabela de rotas da sub-rede privada tem uma rota padrão que direciona o tráfego para o gateway NAT.
Importante: verifique se você não usa a mesma tabela de rotas para a sub-rede privada e pública. Quando você usa a mesma tabela de rotas, o tráfego não é direcionado para a internet.
Para evitar falhas na resolução de DNS, defina o atributo enableDnsSupport como verdadeiro em sua nuvem privada virtual (VPC). Para obter mais informações, consulte Exibir e atualizar atributos DNS para sua VPC.
Verifique as configurações de firewall e porta
Verifique se os firewalls permitem tráfego nas portas 80 para tráfego HTTP e porta 443 para tráfego HTTPS no host de origem e destino. Para verificar a conectividade, execute o seguinte comando:
telnet PUBLIC_IP TCP_PORT
Verifique as configurações do grupo de segurança
Verifique se o grupo de segurança anexado à interface de rede elástica da instância permite o tráfego de saída para as portas 80 e 443. Para mais informações, consulte Grupos de segurança do Amazon EC2 para as instâncias do EC2.
Verifique a lista de controle de acesso (ACL) à rede associada à sub-rede do gateway NAT. Para conceder às suas instâncias do EC2 acesso a um site HTTPS, a ACL da rede associada à sub-rede do gateway NAT deve ter as seguintes regras:
Regras de entrada
| | | |
|---|
| Origem | Protocolo | Intervalo de portas | Permitir/Negar |
| VPC CIDR | TCP | 443 | PERMITIR |
| PUBLIC_IP | TCP | 1024-65535 | PERMITIR |
Regras de saída
| | | |
|---|
| Destino | Protocolo | Intervalo de portas | Permitir/Negar |
| PUBLIC_IP | TCP | 443 | PERMITIR |
| VPC CIDR | TCP | 1024-65535 | PERMITIR |
Para mais informações sobre como configurar ACLs de rede, consulte Controlar o tráfego da sub-rede com listas de controle de acesso à rede.
Informações relacionadas
Gateways NAT
Configurar tabelas de rotas