Ir para o conteúdo

Por que não consigo usar o NAT para conectar minha instância do EC2 em uma sub-rede privada à internet?

3 minuto de leitura
0

Criei um gateway NAT para acessar a Internet a partir da minha instância Amazon Elastic Compute Cloud (Amazon EC2). Minha instância usa portas HTTP ou HTTPS em uma sub-rede privada, mas não consegue acessar a internet.

Resolução

Verifique a acessibilidade do destino e o status do gateway NAT

Verifique se o destino pode ser acessado de outra fonte por meio de um endereço IP público. Confirme se o gateway NAT está no estado Disponível. Se o gateway NAT estiver no estado Falha, consulte falha na criação do gateway NAT.

Observação: um gateway NAT no estado Com falha é excluído automaticamente após cerca de uma hora.

Confirme suas configurações de sub-rede e tabela de rotas

Verifique se você criou seu gateway NAT em uma sub-rede pública. Confirme se a tabela de rotas pública tem uma rota padrão que direciona o tráfego para um gateway da internet. Além disso, confirme se a tabela de rotas da sub-rede privada tem uma rota padrão que direciona o tráfego para o gateway NAT.

Importante: verifique se você não usa a mesma tabela de rotas para a sub-rede privada e pública. Quando você usa a mesma tabela de rotas, o tráfego não é direcionado para a internet.

Para evitar falhas na resolução de DNS, defina o atributo enableDnsSupport como verdadeiro em sua nuvem privada virtual (VPC). Para obter mais informações, consulte Exibir e atualizar atributos DNS para sua VPC.

Verifique as configurações de firewall e porta

Verifique se os firewalls permitem tráfego nas portas 80 para tráfego HTTP e porta 443 para tráfego HTTPS no host de origem e destino. Para verificar a conectividade, execute o seguinte comando:

telnet PUBLIC_IP TCP_PORT

Verifique as configurações do grupo de segurança

Verifique se o grupo de segurança anexado à interface de rede elástica da instância permite o tráfego de saída para as portas 80 e 443. Para mais informações, consulte Grupos de segurança do Amazon EC2 para as instâncias do EC2.

Verifique a lista de controle de acesso (ACL) à rede associada à sub-rede do gateway NAT. Para conceder às suas instâncias do EC2 acesso a um site HTTPS, a ACL da rede associada à sub-rede do gateway NAT deve ter as seguintes regras:

Regras de entrada

OrigemProtocoloIntervalo de portasPermitir/Negar
VPC CIDRTCP443PERMITIR
PUBLIC_IPTCP1024-65535PERMITIR

Regras de saída

DestinoProtocoloIntervalo de portasPermitir/Negar
PUBLIC_IPTCP443PERMITIR
VPC CIDRTCP1024-65535PERMITIR

Para mais informações sobre como configurar ACLs de rede, consulte Controlar o tráfego da sub-rede com listas de controle de acesso à rede.

Informações relacionadas

Gateways NAT

Configurar tabelas de rotas

AWS OFICIALAtualizada há um ano