Ir para o conteúdo

Como soluciono problemas de conectividade com a internet do Transit Gateway e da VPC por meio de uma VPC de saída centralizada?

7 minuto de leitura
0

Não consigo acessar a internet a partir dos meus recursos de nuvem privada virtual (VPC) que passam por um gateway de trânsito e uma VPC de saída centralizada.

Breve descrição

A conectividade com a internet por meio de uma VPC de saída centralizada exige configurações específicas de roteamento e segurança. Para obter mais informações sobre os detalhes da arquitetura, consulte Using the NAT gateway with AWS Network Firewall for centralized IPv4 egress (Como usar o gateway NAT com o AWS Network Firewall para saída IPv4 centralizada).

Resolução

Observação: este artigo pressupõe uma instância do Amazon Elastic Compute Cloud (Amazon EC2) como recurso de origem. Antes de verificar as configurações dos recursos, identifique os recursos que se conectam à internet. Se você usar um recurso diferente, abra o Console de Gerenciamento da AWS do serviço da AWS para verificar a configuração da sub-rede e do grupo de segurança.

Verificar os recursos e a configuração da VPC de origem

Conclua as etapas a seguir:

  1. Abra o console do Amazon EC2.
  2. No painel de navegação, selecione Instâncias.
  3. Identifique e selecione a instância do EC2 que não consegue acessar a internet.
  4. Selecione a guia Segurança.
  5. Verifique se as Regras de saída da instância de origem permitem tráfego na internet.
  6. No painel de detalhes, escolha a guia Redes.
  7. Observe a VPC, a sub-rede e a zona de disponibilidade que hospedam a instância.
  8. Selecione o hiperlink da sub-rede associada à instância e abra o link em uma nova guia.
  9. Abra o console da Amazon Virtual Private Cloud (Amazon VPC).
  10. Selecione a sub-rede e confirme as seguintes configurações no painel Detalhes:
    Em ACL de rede, confirme se as Regras de entrada e as Regras de saída permitem o tráfego da internet.
    Em Tabela de rotas, verifique se a rota padrão 0.0.0.0/0 existe e aponta para o gateway de trânsito como o próximo salto. Se essa rota não existir, adicione a rota padrão 0.0.0.0/0 à tabela de rotas com o gateway de trânsito como o próximo salto.

Verificar o anexo do gateway de trânsito da VPC

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
  3. Insira o ID da VPC que você identificou anteriormente para filtrar e visualizar o anexo correto da VPC.
  4. No painel Detalhes, verifique o campo IDs de sub-rede. Em seguida, verifique se pelo menos uma das sub-redes listadas está na mesma zona de disponibilidade da sua instância.

Confirmar a associação e a configuração da ACL de rede

Conclua as etapas a seguir:

  1. Abra o console do Amazon EC2.
  2. No painel de navegação, em Rede e segurança, escolha Interfaces de rede.
  3. No campo de pesquisa, use o filtro Tipo de interface = transit_gateway.
  4. Nos resultados, selecione o ID da sub-rede associado ao anexo do gateway de trânsito da VPC de origem e abra os detalhes em uma nova guia.
  5. Na nova guia, selecione a sub-rede novamente.
  6. No painel de detalhes, escolha ACL de rede.
  7. Verifique as regras de ACL da rede para os seguintes requisitos:
    Na guia Regras de saída, verifique se as regras de saída incluem o endereço IP público de destino.
    Na guia Regras de entrada, verifique se as regras de entrada incluem o endereço IP privado do gateway NAT.

Observação: é uma prática recomendada configurar ACLs de rede com regras abertas de entrada e saída para sub-redes de gateway de trânsito.

Verificar a associação do gateway de trânsito e as propagações da tabela de rotas

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
  3. No campo de pesquisa, insira o ID da VPC da instância do EC2 de origem. Em seguida, selecione os IDs da tabela de rotas associada.
  4. No painel Detalhes, escolha Rotas.
  5. Verifique se a tabela de rotas inclui o endereço IP público de destino ou a rota padrão que aponta para o anexo da VPC de saída.

Verificar a configuração de roteamento da VPC de saída para tráfego de saída da internet e roteamento de retorno

Identificar a interface do gateway de trânsito e a configuração da sub-rede

Conclua as etapas a seguir:

  1. Abra o Console do Amazon EC2 a partir da conta da AWS que hospeda a VPC de saída.
  2. No painel de navegação, em Rede e segurança, escolha Interfaces de rede.
  3. No campo de pesquisa, insira o filtro Tipo de interface = transit_gateway.
  4. Nos resultados da pesquisa, observe cada sub-rede que hospeda o anexo do gateway de trânsito da VPC de saída.

Verificar o roteamento de tráfego de saída da internet

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, em Nuvem privada virtual, selecione Tabelas de rotas.
  3. No campo de pesquisa, insira o ID da sub-rede que você anotou anteriormente para pesquisar a tabela de rotas associada às sub-redes.
  4. Selecione a tabela de rotas e, em seguida, no painel Detalhes, escolha Rotas.
  5. Verifique se a tabela de rotas contém a rota padrão ou o prefixo público de destino e aponta para o gateway NAT.
  6. Repita as etapas 3 a 5 para cada ID de sub-rede.

Verificar a configuração da ACL de rede e do gateway NAT

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, no painel de navegação, em Segurança, escolha ACLs de rede.
  2. No campo de pesquisa, insira o ID da sub-rede para pesquisar a ACL de rede associada a cada sub-rede.
  3. Verifique se as ACLs de rede têm regras de saída que permitem o tráfego para o endereço IP público de destino e o tráfego de regras de entrada do endereço IP privado do gateway NAT.
  4. No painel de navegação, em Nuvem privada virtual, selecione Gateway NAT.
  5. Observe a tabela de rotas e a zona de disponibilidade do tráfego vinculado à internet para cada gateway NAT.

Verificar o roteamento do tráfego de retorno

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, no painel de navegação, em Nuvem privada virtual, escolha Tabelas de rotas.
  2. Para cada tabela de rotas de gateway NAT identificada, verifique se ela contém a rota padrão 0.0.0.0/0 ou o prefixo público de destino com o gateway de internet como o próximo salto.
  3. Para cada tabela de rotas identificada, verifique se ela contém uma rota que direciona o tráfego de retorno da internet para a instância de origem.

Verificar o roteamento de retorno a partir do gateway de trânsito

Conclua as etapas a seguir:

  1. No Console da Amazon VPC, no painel de navegação, em Gateways de trânsito, escolha Anexos do gateway de trânsito.
  2. No campo de pesquisa, insira o ID da VPC de saída.
  3. Selecione o ID da tabela de rotas da VPC de saída.
  4. Verifique se a tabela de rotas contém o bloco CIDR da fonte original.

Informações relacionadas

Using the NAT gateway for centralized IPv4 egress (Como usar o gateway NAT para saída IPv4 centralizada)

Introducing VPC Flow Logs for AWS Transit Gateway (Introdução a logs de fluxo de VPC para AWS Transit Gateway)

AWS OFICIALAtualizada há 6 meses