Ir para o conteúdo

Como soluciono problemas de conectividade entre recursos on-premises e a Amazon VPC por meio do Transit Gateway?

6 minuto de leitura
0

Quero solucionar problemas de conectividade entre meus recursos on-premises e a Amazon Virtual Private Cloud (Amazon VPC) por meio do AWS Transit Gateway com o AWS Direct Connect ou a AWS Site-to-Site VPN.

Resolução

Para solucionar problemas de conectividade entre recursos on-premises e uma VPC por meio do Transit Gateway, conclua as ações a seguir.

Verifique as regras de grupo de segurança e de ACL de rede da instância

Conclua as etapas a seguir:

  1. Abra o console do Amazon EC2.
  2. No painel de navegação, selecione Instâncias.
  3. Selecione a instância do Amazon EC2.
  4. Clique na guia Segurança.
  5. Verifique se as regras de entrada e de saída permitem o tráfego de e para sua rede on-premises.
  6. Abra o console da Amazon VPC.
  7. No painel de navegação, clique em ACLs da rede.
  8. Selecione a lista de controle de acesso à rede (ACL da rede) para a sub-rede de sua instância.
  9. Verifique se as regras de entrada e de saída permitem o tráfego de e para sua rede on-premises.

Verifique os anexos do gateway de trânsito

Conclua as etapas a seguir:

  1. No painel de navegação, escolha Anexo do gateway de trânsito.
  2. Selecione o anexo VPC.
  3. Em Detalhes, verifique se o anexo da VPC inclui um ID de sub-rede da zona de disponibilidade de sua instância.
  4. Se o anexo da VPC não incluir uma sub-rede da zona de disponibilidade de sua instância, modifique o anexo da VPC para incluir uma sub-rede da mesma zona de disponibilidade.
    Observação: Quando você adiciona ou remove uma sub-rede do anexo de uma VPC, o estado de modificação pode afetar o tráfego de dados.

Verifique as ACLs de rede em relação às interfaces do gateway de trânsito

Conclua as etapas a seguir:

  1. Abra o console do Amazon EC2.
  2. No painel de navegação, escolha Interfaces de rede.
  3. Na barra de pesquisa, insira Transit Gateway.
  4. Anote os IDs de sub-rede em que o Gateway de Trânsito criou as interfaces.
  5. Abra o console da Amazon VPC.
  6. No painel de navegação, clique em ACLs da rede.
  7. Na barra de pesquisa, insira um ID de sub-rede que você anotou anteriormente. Os resultados mostram a ACL da rede para a sub-rede.
  8. Verifique se as regras de entrada e de saída permitem o bloco CIDR da VPC e o bloco CIDR da rede on-premises.
  9. Repita as etapas 6 a 8 para cada interface de rede do gateway de trânsito associada à VPC.

Observação: o tráfego de uma conexão VPN ou Direct Connect pode entrar na VPC por meio de uma zona de disponibilidade ou sub-rede diferente da zona de disponibilidade da sua instância. Verifique as ACLs de rede para garantir que todas as sub-redes tenham interfaces de rede. Para obter mais informações sobre a aplicação da regra de ACL de rede, consulte ACLs de rede para gateways de trânsito no AWS Transit Gateway.

Verifique a configuração da tabela de rotas da sub-rede

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, clique em Tabelas de rotas.
  3. Selecione a tabela de rotas para sua instância de origem.
  4. Clique na guia Rotas.
  5. Verifique se o Destino mostra a rede on-premises.
  6. Verifique se o Target mostra o ID do gateway de trânsito.

Verifique se há uma entrada de rota para o bloco CIDR de destino que aponte para o gateway de trânsito. Se não houver entrada de rota, adicione uma entrada à tabela de rotas que aponte para o gateway de trânsito.

Verifique as tabelas de rotas do Transit Gateway em relação a anexos de VPC

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, escolha Tabelas de rotas de gateway de trânsito.
  3. Selecione a tabela de rotas associada ao anexo da VPC.
  4. Na guia Rotas, verifique se existe uma rota para sua rede on-premises. Verifique também se o Target mostra um conexão DXGW/VPN.
  5. Se você usa a Site-to-Site VPN com uma rota estática, crie uma rota estática para sua rede on-premises e escolha a conexão VPN como destino.

Verifique a tabela de rotas do Transit Gateway para saber se há um gateway Direct Connect ou um anexo VPN

Conclua as etapas a seguir:

  1. Abra o console da Amazon VPC.
  2. No painel de navegação, escolha Tabelas de rotas de gateway de trânsito.
  3. Selecione a tabela de rotas associada ao gateway do AWS Direct Connect ou à conexão VPN.
  4. Na guia Rotas, verifique se existe uma rota para seu bloco CIDR da VPC. Em seguida, verifique se o destino da rota é o anexo VPC correto do gateway de trânsito.

Verifique os prefixos permitidos nos gateways do Direct Connect

Conclua as etapas a seguir:

  1. Abra o console do Direct Connect.
  2. No painel de navegação, escolha Gateways Direct Connect.
  3. Selecione o gateway Direct Connect associado ao gateway de trânsito.
  4. Em Associação de gateway, verifique se o campo Prefixos permitidos inclui seu bloco CIDR da VPC.

Verifique a configuração do Network Firewall ou a configuração do dispositivo de firewall de terceiros

Verifique se você implementou um modelo de inspeção centralizado para inspecionar o tráfego Norte-Sul. Se você implementou um modelo de inspeção centralizado, verifique se a configuração do AWS Network Firewall tem regras Suricata que permitem todo o tráfego necessário. Para obter mais informações sobre Suricata, consulte Suricata no site do Suricata. Para obter mais informações sobre modelos de inspeção centralizados, consulte Modelos de implantação para o AWS Network Firewall e Inspeção de tráfego VPC-to-on-premises.

Se você usar um dispositivo virtual de terceiros para inspeção, certifique-se de que as regras de firewall permitam todo o tráfego necessário.

Verifique as regras de tráfego da VPC em dispositivos de firewall on-premises

Verifique se seus dispositivos de firewall on-premises permitem todo o tráfego necessário entre as duas redes. Para obter instruções, consulte a documentação do fornecedor do firewall.

Verifique os firewalls do servidor on-premises

Se o servidor on-premises usar um firewall de sistema operacional (SO), verifique se ele permite tráfego de e para o bloco CIDR da VPC.

Analise rotas com o Analisador de Rotas

Pré-requisito: Use o console do Gerenciador de Rede da AWS para criar uma rede global.

Use o Analisador de rotas para o Gerenciador de Rede da AWS para analisar uma rota.

Informações relacionadas

Como soluciono problemas de conectividade de VPC para VPC por meio de um gateway de trânsito?

Diagnóstico da interrupção do tráfego usando o analisador de rotas do AWS Transit Gateway Network Manager

AWS OFICIALAtualizada há 8 meses