如何透過集中式傳出 VPC 疑難排解 Transit Gateway 和 VPC 網際網路連線問題?
3 分的閱讀內容
0
我無法從透過傳輸閘道和集中式傳出 VPC 路由的虛擬私有雲端 (VPC) 資源存取網際網路。
簡短說明
透過集中式輸出 VPC 的網際網路連線需要特定路由和安全性組態。如需架構詳細資訊,請參閱將 NAT 閘道與 AWS Network Firewall 搭配使用,以進行集中式 IPv4 輸出。
解決方法
**注意:**本文假設來源資源是 Amazon Elastic Compute Cloud (Amazon EC2) 執行個體。檢查資源組態之前,請識別連線至網際網路的資源。如果您使用不同的資源,請開啟 AWS 服務的 AWS 管理主控台,以驗證子網路和安全群組組態。
驗證來源 VPC 資源和組態
請完成以下步驟:
- 開啟 Amazon EC2 console (Amazon EC2 主控台)。
- 在導覽窗格中,選擇 Instances (執行個體)。
- 識別並選取無法存取網際網路的 EC2 執行個體。
- 選擇 Security (安全性) 索引標籤。
- 驗證來源執行個體的傳出規則允許網際網路流量。
- 在詳細資訊窗格中,選擇 Networking (聯網) 索引標籤。
- 記下託管執行個體的 VPC、子網路和可用區域。
- 選取與執行個體相關聯的子網路超連結,然後在新索引標籤中開啟連結。
- 開啟 Amazon Virtual Private Cloud (Amazon VPC) console (Amazon Virtual Private Cloud (Amazon VPC) 主控台)。
- 選取子網路,然後從 Details (詳細資訊) 窗格確認以下組態:
在 Network ACL (網路 ACL) 下,確認 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 允許網際網路流量。
在 Route table (路由表) 下,驗證預設路由 0.0.0.0/0 存在,且指向傳輸閘道作為下一個躍點。如果此路由不存在,請將預設路由 0.0.0.0/0 新增至路由表,並使用傳輸閘道作為下一個躍點。
檢查 VPC 傳輸閘道連接
請完成以下步驟:
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格的 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
- 輸入您先前識別的 VPC ID,以篩選並檢視正確的 VPC 連接。
- 在 Details (詳細資訊) 窗格中,檢查 Subnet IDs (子網路 ID) 欄位。然後,驗證列出的子網路中至少有一個與您的執行個體位於相同可用區域。
確認網路 ACL 關聯和組態
請完成以下步驟:
- 開啟 Amazon EC2 console (Amazon EC2 主控台)。
- 在導覽窗格的 Network & Security (網路與安全性) 下,選擇 Network Interfaces (網路介面)。
- 在搜尋欄位中,使用 Interface Type = transit_gateway 篩選條件。
- 從結果中,選取與來源 VPC 傳輸閘道連接相關聯的子網路 ID,然後在新索引標籤中開啟詳細資訊。
- 從新的索引標籤中,再次選取子網路。
- 在詳細資訊窗格中,選擇 Network ACL (網路 ACL)。
- 檢查您的網路 ACL 規則是否符合以下要求:
在 Outbound rules (傳出規則) 索引標籤上,驗證傳出規則包含目的地公共 IP 位址。
在 Inbound rules (傳入規則) 索引標籤上,驗證傳入規則包含 NAT 閘道的私有 IP 位址。
注意:最佳實務是為傳輸閘道子網路設定具有開放傳入和傳出規則的網路 ACL。
檢查傳輸閘道關聯和路由表傳播
請完成以下步驟:
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格的 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
- 在搜尋欄位中,輸入來源 EC2 執行個體的 VPC ID。然後,選取相關聯路由表的 ID。
- 在 Details (詳細資訊) 窗格中,選擇 Routes (路由)。
- 驗證路由表包含目的地公共 IP 位址,或指向輸出 VPC 連接的預設路由。
驗證輸出 VPC 路由組態,以用於輸出網際網路流量和傳回路由
識別傳輸閘道介面和子網路組態
請完成以下步驟:
- 從託管輸出 VPC 的 AWS 帳戶開啟 Amazon EC2 主控台。
- 在導覽窗格的 Network and Security (網路和安全性) 下,選擇 Network Interfaces (網路介面)。
- 在搜尋欄位中,輸入 Interface Type = transit_gateway 篩選條件。
- 從搜尋結果中,記下託管輸出 VPC 傳輸閘道連接的每個子網路。
驗證傳出網際網路流量路由
請完成以下步驟:
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格的 Virtual private cloud (虛擬私有雲端) 下,選擇 Route tables (路由表)。
- 在搜尋欄位中,輸入您先前記下的子網路 ID,以搜尋與子網路關聯的路由表。
- 選取路由表,然後在 Details (詳細資訊) 窗格中,選擇 Routes (路由)。
- 驗證路由表包含預設路由或目的地公共前綴,並指向 NAT 閘道。
- 對每個子網路 ID 重複執行步驟 3 到 5。
驗證網路 ACL 和 NAT 閘道組態
請完成以下步驟:
- 在 Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Security (安全性) 下,選擇 Network ACLs (網路 ACL)。
- 在搜尋欄位中,輸入子網路 ID 以搜尋與每個子網路相關聯的網路 ACL。
- 驗證網路 ACL 具有允許流量傳送至目的地公共 IP 位址的傳出規則,以及允許來自 NAT 閘道私有 IP 位址流量的傳入規則。
- 在導覽窗格的 Virtual private cloud (虛擬私有雲端) 下,選擇 NAT gateway (NAT 閘道)。
- 記下每個 NAT 閘道的網際網路繫結流量的路由表和可用區域。
驗證傳回流量路由
請完成以下步驟:
- 在 Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Virtual private cloud (虛擬私有雲端) 下,選擇 Route tables (路由表)。
- 對每個識別出的 NAT 閘道路由表,驗證其包含預設路由 0.0.0.0/0 或目的地公共前綴,並將網際網路閘道作為下一個躍點。
- 對每個識別出的路由表,驗證其包含將來自網際網路的傳回流量導回來源執行個體的路由。
驗證來自傳輸閘道的傳回路由
請完成以下步驟:
- 在 Amazon VPC console (Amazon VPC 主控台) 的導覽窗格中,在 Transit gateways (傳輸閘道) 下,選擇 Transit gateway attachments (傳輸閘道連接)。
- 在搜尋欄位中,輸入輸出 VPC ID。
- 選取輸出 VPC 的路由表 ID。
- 驗證路由表包含原始來源的 CIDR 區塊。
相關資訊
- 語言
- 中文 (繁體)

AWS 官方已更新 6 個月前
沒有評論
相關內容
已提問 3 年前
已提問 2 年前
AWS 官方已更新 6 個月前