跳至内容

当我的中转网关通过检查防火墙发送流量时,如何对路由问题进行故障排除?

1 分钟阅读
0

当我使用检查防火墙时,我的虚拟私有云 (VPC) 与本地网络之间的流量不会流经 AWS Transit Gateway 中的中转网关。某些资源之间无法相互通信。

解决方法

如果防火墙策略不足或不正确,流量将无法通过中转网关在 VPC 与本地网络之间正确路由。此外,如果您错误地配置了中转网关、源或目标连接或检查 VPC 连接中的路由,流量也无法正确路由。

查看以下各部分,识别并解决您的路由问题。

检查源和目标连接的路由表配置

要检查源和目标连接是否具有正确的路由表关联,请执行以下操作:

  • 验证这些连接是否与检查 VPC 连接中的不同路由表相关联。
  • 验证源和目标连接的路由表中是否包含指向检查 VPC 连接的默认静态路由。
  • 验证源和目标连接是否未将路由传播到与这些连接关联的同一个路由表。

对于检查 VPC 连接,请验证其关联的路由表是否包含源和目标 VPC 的 CIDR 数据块的静态或传播路由。

检查 VPC 路由表

对于检查 VPC,请检查您的路由表是否将检查流量定向到正确的防火墙端点。如果您使用网关负载均衡器端点,请验证负载均衡器端点子网的路由是否将源和目标 VPC 的 CIDR 数据块指回中转网关。如果您的路由直接引导流量通过防火墙,请验证防火墙子网的路由是否将源和目标 VPC 的 CIDR 数据块指回中转网关。

对于目标和源 VPC,请验证路由表中是否包含指向远程 VPC CIDR 数据块中转网关的路由。

检查连接和流量,确定流量停止或丢弃的位置

执行以下操作:

修复非对称路由问题

由于数据包经过不同的返回路径,您的防火墙可能会丢弃流量。

要修复非对称路由问题,请为有状态的防火墙检查 VPC 连接开启设备模式。然后,测试请求和响应数据包路径。

检查安全配置

执行以下操作:

  • 根据您的特定源和目标 IP 地址,查看 Amazon Elastic Compute Cloud (Amazon EC2) 实例和防火墙的安全组规则。
  • 检查中转网关连接、来源、目标和 VPC 端点子网的网络访问控制列表(网络 ACL)配置。
  • 验证防火墙规则和策略是否允许预期流量。
  • 确认端口和协议设置符合应用程序的要求。

检查防火墙运行状况和配置

执行以下操作:

  • 检查防火墙运行状况和端点状态。
  • 检查防火墙日志中是否存在丢弃或拒绝的连接。
  • 验证防火墙规则的顺序是否正确。列表顶部的规则会覆盖列表后面的规则。
  • 检查防火墙是否超过其容量限制并丢弃数据包。

获取网关负载均衡器详细信息

**注意:**如果您在 AWS 账户中没有看到网关负载均衡器的配置详细信息,则可能位于与您的 VPC 端点不同的账户中。

如果流量未通过负载均衡器进行路由,请联系您的防火墙团队以获取有关负载均衡器配置和状态的信息。

测试和验证您的更改

要确认您的更改已解决路由问题且流量已正确流动,请执行以下操作:

  • 更改配置后,执行端到端连接测试。
  • 在 VPC 流日志中检查流量。
  • 验证应用程序是否按预期运行。
  • 记录导致问题的原因以及如何进行修复。
  • 设置 CloudWatch 警报以识别潜在的流量路由问题。

相关信息

用于 Amazon VPC 的 AWS Transit Gateway 是什么?

什么是 AWS Network Firewall?

使用 AWS Transit Gateway 查看中转网关路由表

使用 CloudWatch 警报和 Lambda 捕获异常流量

使用 AWS 网关负载均衡器和 AWS Transit Gateway 的集中检查架构

AWS 官方已更新 9 个月前