Não consigo acessar a internet a partir dos meus recursos de nuvem privada virtual (VPC) que passam por um gateway de trânsito e uma VPC de saída centralizada.
Breve descrição
A conectividade com a internet por meio de uma VPC de saída centralizada exige configurações específicas de roteamento e segurança. Para obter mais informações sobre os detalhes da arquitetura, consulte Using the NAT gateway with AWS Network Firewall for centralized IPv4 egress (Como usar o gateway NAT com o AWS Network Firewall para saída IPv4 centralizada).
Resolução
Observação: este artigo pressupõe uma instância do Amazon Elastic Compute Cloud (Amazon EC2) como recurso de origem. Antes de verificar as configurações dos recursos, identifique os recursos que se conectam à internet. Se você usar um recurso diferente, abra o Console de Gerenciamento da AWS do serviço da AWS para verificar a configuração da sub-rede e do grupo de segurança.
Verificar os recursos e a configuração da VPC de origem
Conclua as etapas a seguir:
- Abra o console do Amazon EC2.
- No painel de navegação, selecione Instâncias.
- Identifique e selecione a instância do EC2 que não consegue acessar a internet.
- Selecione a guia Segurança.
- Verifique se as Regras de saída da instância de origem permitem tráfego na internet.
- No painel de detalhes, escolha a guia Redes.
- Observe a VPC, a sub-rede e a zona de disponibilidade que hospedam a instância.
- Selecione o hiperlink da sub-rede associada à instância e abra o link em uma nova guia.
- Abra o console da Amazon Virtual Private Cloud (Amazon VPC).
- Selecione a sub-rede e confirme as seguintes configurações no painel Detalhes:
Em ACL de rede, confirme se as Regras de entrada e as Regras de saída permitem o tráfego da internet.
Em Tabela de rotas, verifique se a rota padrão 0.0.0.0/0 existe e aponta para o gateway de trânsito como o próximo salto. Se essa rota não existir, adicione a rota padrão 0.0.0.0/0 à tabela de rotas com o gateway de trânsito como o próximo salto.
Verificar o anexo do gateway de trânsito da VPC
Conclua as etapas a seguir:
- Abra o console da Amazon VPC.
- No painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
- Insira o ID da VPC que você identificou anteriormente para filtrar e visualizar o anexo correto da VPC.
- No painel Detalhes, verifique o campo IDs de sub-rede. Em seguida, verifique se pelo menos uma das sub-redes listadas está na mesma zona de disponibilidade da sua instância.
Confirmar a associação e a configuração da ACL de rede
Conclua as etapas a seguir:
- Abra o console do Amazon EC2.
- No painel de navegação, em Rede e segurança, escolha Interfaces de rede.
- No campo de pesquisa, use o filtro Tipo de interface = transit_gateway.
- Nos resultados, selecione o ID da sub-rede associado ao anexo do gateway de trânsito da VPC de origem e abra os detalhes em uma nova guia.
- Na nova guia, selecione a sub-rede novamente.
- No painel de detalhes, escolha ACL de rede.
- Verifique as regras de ACL da rede para os seguintes requisitos:
Na guia Regras de saída, verifique se as regras de saída incluem o endereço IP público de destino.
Na guia Regras de entrada, verifique se as regras de entrada incluem o endereço IP privado do gateway NAT.
Observação: é uma prática recomendada configurar ACLs de rede com regras abertas de entrada e saída para sub-redes de gateway de trânsito.
Verificar a associação do gateway de trânsito e as propagações da tabela de rotas
Conclua as etapas a seguir:
- Abra o console da Amazon VPC.
- No painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
- No campo de pesquisa, insira o ID da VPC da instância do EC2 de origem. Em seguida, selecione os IDs da tabela de rotas associada.
- No painel Detalhes, escolha Rotas.
- Verifique se a tabela de rotas inclui o endereço IP público de destino ou a rota padrão que aponta para o anexo da VPC de saída.
Verificar a configuração de roteamento da VPC de saída para tráfego de saída da internet e roteamento de retorno
Identificar a interface do gateway de trânsito e a configuração da sub-rede
Conclua as etapas a seguir:
- Abra o Console do Amazon EC2 a partir da conta da AWS que hospeda a VPC de saída.
- No painel de navegação, em Rede e segurança, escolha Interfaces de rede.
- No campo de pesquisa, insira o filtro Tipo de interface = transit_gateway.
- Nos resultados da pesquisa, observe cada sub-rede que hospeda o anexo do gateway de trânsito da VPC de saída.
Verificar o roteamento de tráfego de saída da internet
Conclua as etapas a seguir:
- Abra o console da Amazon VPC.
- No painel de navegação, em Nuvem privada virtual, selecione Tabelas de rotas.
- No campo de pesquisa, insira o ID da sub-rede que você anotou anteriormente para pesquisar a tabela de rotas associada às sub-redes.
- Selecione a tabela de rotas e, em seguida, no painel Detalhes, escolha Rotas.
- Verifique se a tabela de rotas contém a rota padrão ou o prefixo público de destino e aponta para o gateway NAT.
- Repita as etapas 3 a 5 para cada ID de sub-rede.
Verificar a configuração da ACL de rede e do gateway NAT
Conclua as etapas a seguir:
- No Console da Amazon VPC, no painel de navegação, em Segurança, escolha ACLs de rede.
- No campo de pesquisa, insira o ID da sub-rede para pesquisar a ACL de rede associada a cada sub-rede.
- Verifique se as ACLs de rede têm regras de saída que permitem o tráfego para o endereço IP público de destino e o tráfego de regras de entrada do endereço IP privado do gateway NAT.
- No painel de navegação, em Nuvem privada virtual, selecione Gateway NAT.
- Observe a tabela de rotas e a zona de disponibilidade do tráfego vinculado à internet para cada gateway NAT.
Verificar o roteamento do tráfego de retorno
Conclua as etapas a seguir:
- No Console da Amazon VPC, no painel de navegação, em Nuvem privada virtual, escolha Tabelas de rotas.
- Para cada tabela de rotas de gateway NAT identificada, verifique se ela contém a rota padrão 0.0.0.0/0 ou o prefixo público de destino com o gateway de internet como o próximo salto.
- Para cada tabela de rotas identificada, verifique se ela contém uma rota que direciona o tráfego de retorno da internet para a instância de origem.
Verificar o roteamento de retorno a partir do gateway de trânsito
Conclua as etapas a seguir:
- No Console da Amazon VPC, no painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
- No campo de pesquisa, insira o ID da VPC de saída.
- Selecione o ID da tabela de rotas da VPC de saída.
- Verifique se a tabela de rotas contém o bloco CIDR da fonte original.
Informações relacionadas
Using the NAT gateway for centralized IPv4 egress (Como usar o gateway NAT para saída IPv4 centralizada)
Introducing VPC Flow Logs for AWS Transit Gateway (Introdução a logs de fluxo de VPC para AWS Transit Gateway)