跳至內容

如何透過集中式傳出 VPC 疑難排解 Transit Gateway 和 VPC 網際網路連線問題?

3 分的閱讀內容
0

我無法從透過傳輸閘道和集中式傳出 VPC 路由的虛擬私有雲端 (VPC) 資源存取網際網路。

簡短說明

透過集中式輸出 VPC 的網際網路連線需要特定路由和安全性組態。如需架構詳細資訊,請參閱將 NAT 閘道與 AWS Network Firewall 搭配使用,以進行集中式 IPv4 輸出

解決方法

**注意:**本文假設來源資源是 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體。檢查資源組態之前,請識別連線至網際網路的資源。如果您使用不同的資源,請開啟 AWS 服務的 AWS 管理主控台,以驗證子網路和安全群組組態。

驗證來源 VPC 資源和組態

請完成以下步驟:

  1. 開啟 Amazon EC2 console (Amazon EC2 主控台)。
  2. 在導覽窗格中,選擇 Instances (執行個體)。
  3. 識別並選取無法存取網際網路的 EC2 執行個體。
  4. 選擇 Security (安全性) 索引標籤。
  5. 驗證來源執行個體的傳出規則允許網際網路流量。
  6. 在詳細資訊窗格中,選擇 Networking (聯網) 索引標籤。
  7. 記下託管執行個體的 VPC、子網路和可用區域。
  8. 選取與執行個體相關聯的子網路超連結,然後在新索引標籤中開啟連結。
  9. 開啟 Amazon Virtual Private Cloud (Amazon VPC) console (Amazon Virtual Private Cloud (Amazon VPC) 主控台)。
  10. 選取子網路,然後從 Details (詳細資訊) 窗格確認以下組態:
    Network ACL (網路 ACL) 下,確認 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 允許網際網路流量。
    Route table (路由表) 下,驗證預設路由 0.0.0.0/0 存在,且指向傳輸閘道作為下一個躍點。如果此路由不存在,請將預設路由 0.0.0.0/0 新增至路由表,並使用傳輸閘道作為下一個躍點。

檢查 VPC 傳輸閘道連接

請完成以下步驟:

  1. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  2. 在導覽窗格的 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
  3. 輸入您先前識別的 VPC ID,以篩選並檢視正確的 VPC 連接。
  4. Details (詳細資訊) 窗格中,檢查 Subnet IDs (子網路 ID) 欄位。然後,驗證列出的子網路中至少有一個與您的執行個體位於相同可用區域。

確認網路 ACL 關聯和組態

請完成以下步驟:

  1. 開啟 Amazon EC2 console (Amazon EC2 主控台)。
  2. 在導覽窗格的 Network & Security (網路與安全性) 下,選擇 Network Interfaces (網路介面)。
  3. 在搜尋欄位中,使用 Interface Type = transit_gateway 篩選條件。
  4. 從結果中,選取與來源 VPC 傳輸閘道連接相關聯的子網路 ID,然後在新索引標籤中開啟詳細資訊。
  5. 從新的索引標籤中,再次選取子網路。
  6. 在詳細資訊窗格中,選擇 Network ACL (網路 ACL)。
  7. 檢查您的網路 ACL 規則是否符合以下要求:
    Outbound rules (傳出規則) 索引標籤上,驗證傳出規則包含目的地公共 IP 位址。
    Inbound rules (傳入規則) 索引標籤上,驗證傳入規則包含 NAT 閘道的私有 IP 位址。

注意:最佳實務是為傳輸閘道子網路設定具有開放傳入和傳出規則的網路 ACL。

檢查傳輸閘道關聯和路由表傳播

請完成以下步驟:

  1. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  2. 在導覽窗格的 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
  3. 在搜尋欄位中,輸入來源 EC2 執行個體的 VPC ID。然後,選取相關聯路由表的 ID。
  4. Details (詳細資訊) 窗格中,選擇 Routes (路由)。
  5. 驗證路由表包含目的地公共 IP 位址,或指向輸出 VPC 連接的預設路由。

驗證輸出 VPC 路由組態,以用於輸出網際網路流量和傳回路由

識別傳輸閘道介面和子網路組態

請完成以下步驟:

  1. 從託管輸出 VPC 的 AWS 帳戶開啟 Amazon EC2 主控台
  2. 在導覽窗格的 Network and Security (網路和安全性) 下,選擇 Network Interfaces (網路介面)。
  3. 在搜尋欄位中,輸入 Interface Type = transit_gateway 篩選條件。
  4. 從搜尋結果中,記下託管輸出 VPC 傳輸閘道連接的每個子網路。

驗證傳出網際網路流量路由

請完成以下步驟:

  1. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  2. 在導覽窗格的 Virtual private cloud (虛擬私有雲端) 下,選擇 Route tables (路由表)。
  3. 在搜尋欄位中,輸入您先前記下的子網路 ID,以搜尋與子網路關聯的路由表。
  4. 選取路由表,然後在 Details (詳細資訊) 窗格中,選擇 Routes (路由)。
  5. 驗證路由表包含預設路由或目的地公共前綴,並指向 NAT 閘道。
  6. 對每個子網路 ID 重複執行步驟 3 到 5。

驗證網路 ACL 和 NAT 閘道組態

請完成以下步驟:

  1. Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Security (安全性) 下,選擇 Network ACLs (網路 ACL)。
  2. 在搜尋欄位中,輸入子網路 ID 以搜尋與每個子網路相關聯的網路 ACL。
  3. 驗證網路 ACL 具有允許流量傳送至目的地公共 IP 位址的傳出規則,以及允許來自 NAT 閘道私有 IP 位址流量的傳入規則。
  4. 在導覽窗格的 Virtual private cloud (虛擬私有雲端) 下,選擇 NAT gateway (NAT 閘道)。
  5. 記下每個 NAT 閘道的網際網路繫結流量的路由表和可用區域。

驗證傳回流量路由

請完成以下步驟:

  1. Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Virtual private cloud (虛擬私有雲端) 下,選擇 Route tables (路由表)。
  2. 對每個識別出的 NAT 閘道路由表,驗證其包含預設路由 0.0.0.0/0 或目的地公共前綴,並將網際網路閘道作為下一個躍點。
  3. 對每個識別出的路由表,驗證其包含將來自網際網路的傳回流量導回來源執行個體的路由。

驗證來自傳輸閘道的傳回路由

請完成以下步驟:

  1. Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
  2. 在搜尋欄位中,輸入輸出 VPC ID。
  3. 選取輸出 VPC 的路由表 ID。
  4. 驗證路由表包含原始來源的 CIDR 區塊。

相關資訊

使用 NAT 閘道進行集中式 IPv4 輸出

AWS Transit Gateway 的 VPC 流程日誌簡介

AWS 官方已更新 6 個月前