如何對透過傳輸閘道進行的 VPC-to-VPC 連線問題進行疑難排解?
我想對兩個連接到相同 AWS Transit Gateway 的 Amazon Virtual Private Cloud (Amazon VPC) 執行個體之間的連線問題進行疑難排解。
簡短說明
若要對連接到相同傳輸閘道的兩個 Amazon VPC 執行個體之間的連線問題進行疑難排解,請檢查您的網路組態。若您已正確設定組態,請對您的連線問題進行疑難排解。
解決方法
檢查您的網路組態
檢查 AWS Transit Gateway、VPC 以及 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體的組態。
確認您的安全群組組態
檢查與來源彈性網路介面或子網路相關聯的安全群組與網路存取控制清單 (網路 ACL) 是否允許必要的流量。
**注意:**安全群組只需在輸出規則中允許流量。不過,網路 ACL 需要同時允許傳出與傳入流量。
確認 Amazon EC2 執行個體的安全群組與網路 ACL 允許該流量
請完成以下步驟:
- 開啟 Amazon EC2 console (Amazon EC2 主控台)。
- 從導覽窗格中,選擇 Instances (執行個體)。
- 選取您執行連線測試的執行個體。
- 選擇 Security (安全) 索引標籤。
- 檢查相關聯安全群組的傳入規則與傳出規則是否允許必要的流量。
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 從導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 選取與該執行個體相同子網路相關聯的網路 ACL。
- 選取 Inbound rules (傳入規則) 與 Outbound rules (傳出規則),以確認規則允許該流量。
檢查來源子網路的 VPC 路由表是否有一條路由,透過傳輸閘道指向目的地 CIDR 區塊
請完成以下步驟:
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Route Tables (路由表)。
- 選取來源執行個體使用的路由表。
- 選擇 Routes (路由) 索引標籤。
- 確認在 Destination (目的地) 下,有針對遠端 VPC CIDR 區塊的路由。然後,確認 Target (目標) 是否設為 Transit Gateway ID。
確認您已將 VPC 連接到相同的傳輸閘道
若您的連線使用單一傳輸閘道,請完成以下步驟:
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Transit Gateway Attachments (Transit Gateway 連接)。
- 確認 VPC 連接是否與相同的 Transit Gateway ID 相關聯。
**注意:**若您使用多個傳輸閘道或傳輸閘道對等互連,請確認您已將來源與目的地 VPC 連接到各自對應的傳輸閘道。
確認 Transit Gateway 路由表與 VPC 連接相關聯
請完成以下步驟:
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Transit gateway route tables (Transit Gateway 路由表)。
- 選擇與來源 VPC 的傳輸閘道 VPC 連接相關聯的路由表。
- 選擇 Routes (路由) 索引標籤。
- 確認存在針對遠端 VPC IP 範圍的路由,且 Target (目標) 設為對應遠端 VPC 的傳輸閘道 VPC 連接。
- 選擇與遠端 VPC 的傳輸閘道VPC 連接相關聯的路由表。
- 選擇 Routes (路由) 索引標籤。
- 確認存在針對來源 VPC IP 範圍的路由,且 Target (目標) 設為 VPC 連接。確認該路由對應來源 VPC 的值。
確認與傳輸閘道VPC 子網路相關聯的網路 ACL 允許您的流量
請完成以下步驟:
- 開啟 AmazonEC2 主控台。
- 從導覽窗格中,選擇 Network Interfaces (網路介面)。
- 在搜尋列中,輸入 Transit Gateway。傳輸閘道的所有網路介面都會顯示。記下與您建立傳輸閘道介面所在位置相關聯的子網路 ID。
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 在搜尋列中,輸入您在步驟 3 記下的子網路 ID,以找出與該子網路相關聯的網路 ACL。
- 確認網路 ACL 的 Inbound rules (傳入規則) 與 Outbound rules (傳出規則) 允許該流量。如需設定網路 ACL 規則的詳細資訊,請參閱 AWS Transit Gateway 中的傳輸閘道網路 ACL。
檢查傳輸閘道VPC 連接、來源與遠端 VPC 的可用區域
當您將 VPC 連接到傳輸閘道時,您必須從每個可用區域指定一個子網路。您指定的子網路是傳輸閘道流量的進入與離開點。例如,若您的來源位於 us-east-1a,您必須在 us-east-1a 中,為來源與目的地 VPC 連接設定至少一個子網路。
若要檢查您的可用區域,請完成以下步驟:
- 開啟 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Transit Gateway Attachments (Transit Gateway 連接)。
- 選擇來源 VPC 連接。
- 在 Details (詳細資料) 下,找到子網路 ID。確認您已從來源執行個體的可用區域中選取子網路。
- 返回 Transit Gateway Attachments (Transit Gateway 連接)。然後,選擇遠端 VPC 連接。
- 在 Details (詳細資料) 下,找到子網路 ID。確認您已從遠端執行個體的可用區域中選取子網路。
- 若要將可用區域新增至 VPC 連接,請選擇 Actions (動作)。然後,修改 Transit Gateway 連接,並從所需的可用區域選取任何子網路。
注意:當連接處於修改中狀態時,新增或修改 VPC 連接子網路可能會影響資料流量。
對連線問題進行疑難排解
若組態已正確設定,請在 AWS Network Manager 中使用 Reachability Analyzer 或 Route Analyzer 來疑難排解您的連線問題。您也可以監控 Amazon VPC Flow Logs 與 Amazon CloudWatch 指標,以檢查是否有封包遺失。
使用 Amazon VPC Reachability Analyzer 疑難排解連線問題
使用 Reachability Analyzer 來分析您的資源與目的地之間的路徑。如需更多資訊,請參閱 Reachability Analyzer 的運作方式。
**注意:**若要分析跨多個 AWS 帳戶的路徑,請在 AWS Organizations 中為您的組織啟用 Reachability Analyzer 的受信任存取。Reachability Analyzer 僅支援組織內帳戶的跨帳戶分析。
您也可以使用 Amazon Q 透過自然語言查詢,對 Reachability Analyzer 的問題進行疑難排解。如需更多資訊,請參閱 Amazon Q 支援網路疑難排解簡介 (預覽版)。
使用 Route Analyzer 疑難排解連線問題
**先決條件:**建立全域網路並註冊您的傳輸閘道。如需指示,請參閱開始使用 AWS Network Manager for Transit Gateways。
請完成以下步驟:
- 存取 Amazon VPC 主控台。
- 從導覽窗格中,選擇 Network Manager。
- 選擇您註冊傳輸閘道的全域網路。
- 在導覽窗格中,選擇 Transit Gateway Network (傳輸閘道網路)。然後,選擇 Route Analyzer。
- 依需要填寫 Source (來源) 與 Destination (目的地) 資訊。確認 Source (來源) 與 Destination (目的地) 皆具有相同的傳輸閘道。
- 選擇 Run route analysis (執行路由分析)。然後,等待 Route Analyzer 完成分析。
檢查路由分析結果。若您的網路狀態為未連線,Route Analyzer 會顯示路由建議。完成建議後,再次執行測試以確認您的網路連線能力。如需更多資訊,請參閱使用 AWS Transit Gateway Network Manager Route Analyzer 診斷流量中斷。
使用 Amazon VPC Flow Logs 與 CloudWatch 指標疑難排解您的問題
**先決條件:**為您的傳輸閘道連接或網路介面建立 AWS Transit Gateway Flow Logs。對於網路介面,在 Log record format (日誌記錄格式) 中,選擇 Custom format (自訂格式),然後在 flow log record fields (流量日誌記錄欄位) 中包含 pkt-src-addr 與 pkt-dstaddr。
若要使用傳輸閘道指標檢查是否有封包遺失,請完成以下步驟:
- 登入 AWS 管理主控台並開啟 Amazon CloudWatch 主控台
- 選取 All metrics (所有指標)。
- 選取 VPC- Transit Gateway。
- 選取 Per-attachment metric (每個連接指標)。
然後,檢閱傳輸閘道連接以下指標的 Sum (總和) 值。
- PacketDropCountBlackhole 指標顯示,因符合傳輸閘道連接上的黑洞路由而遭捨棄的位元組數。
- PacketDropCountNoRoute 指標顯示,因未符合傳輸閘道連接上的路由而遭捨棄的位元組數。
- PacketDropCountTTLExpired 指標顯示,因 TTL 到期而遭捨棄的封包數。
相關資訊
- 語言
- 中文 (繁體)

相關內容
已提問 3 年前
AWS 官方已更新 3 年前