当流量通过检查虚拟私有云 (VPC) 和 AWS Transit Gateway 中的中转网关进行路由时,流量会丢弃或断开连接。
解决方法
为了使流量正确路由,请求和响应网络流量都必须路由到同一个防火墙端点。Transit Gateway 通过流量进入的可用区来路由流量。当请求和响应网络流量使用不同的路径时,就会发生非对称路由。然后,有状态防火墙会丢弃返回流量。
查看您的网络设置和流量
请执行以下操作:
- 识别流量中涉及的所有资源。
- 绘制出完整的数据包流路径。
- 记录包括可用区在内的所有路由表。
检查中转网关路由表
完成以下步骤:
- 打开 Amazon Virtual Private Cloud (Amazon VPC) 控制台。
- 在导航窗格的 Transit Gateways(中转网关)下,选择 Transit gateway route tables(中转网关路由表)。
- 选择您的路由表。
- 选择 Routes(路由)。
- 确认存在来自源 VPC、检查 VPC 以及流量路径中涉及的所有其他连接的路由。
创建中转网关流日志
创建发布到 Amazon CloudWatch Logs 的 AWS Transit Gateway 流日志记录或发布到 Amazon S3 的流日志记录。
然后,在 CloudWatch Logs 或 Amazon S3 中查看您的流日志记录。
**注意:**要在查看流日志记录时缩小结果范围,请按中转网关连接进行筛选。
检查是否发生非对称路由
请执行以下操作:
- 确认您的源和目标资源位于相同或不同的可用区。
- 识别检查 VPC 子网在源和目标连接之间路由流量时所在的可用区。分别记下请求和响应网络流量的可用区。
- 确认您的防火墙端点和 NAT 网关存在于流量流经的所有可用区中。
开启设备模式
为您的检查 VPC 连接开启设备模式。当您开启设备模式时,流量会双向通过同一个防火墙端点进行路由。有关 VPC 连接的设备模式的更多信息,请参阅示例: 共享服务 VPC 中的设备部分(位于中转网关场景示例中)。
要开启设备模式,请完成以下步骤:
- 打开 Amazon VPC 控制台。
- 在导航窗格中,选择 Transit gateway attachments(中转网关连接)。
- 选择您的检查 VPC 连接。
- 选择 Modify(修改),然后选择 Enable appliance mode support(启用设备模式支持)。