跳至內容

為什麼我無法透過 Transit Gateway 對等互連連線來連線到我的資源?

3 分的閱讀內容
0

我在來源虛擬私有雲端 (VPC) 和目的地 VPC 之間設定了 AWS Transit Gateway 對等互連連接。但是,我無法透過對等互連連線來連線到我的 VPC 資源。

解決方法

確認來源和目的地 VPC 的 VPC 傳輸閘道連接

請完成以下步驟:

  1. 開啟 Amazon Virtual Private Cloud (Amazon VPC) console (Amazon Virtual Private Cloud (Amazon VPC) 主控台)。
  2. 在導覽窗格中,選擇 Transit gateway attachments (傳輸閘道連接)。
  3. 確認 VPC 連接的傳輸閘道 ID,與您用於對等互連連線的 ID 相符。
  4. 確認來源 VPC 及其傳輸閘道位於相同 AWS 區域。
  5. 確認目的地 VPC 及其傳輸閘道位於相同區域。

檢查含有 VPC 和對等互連連接的傳輸閘道路由表

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Transit gateway attachments (傳輸閘道連接)。
  2. 選取 VPC 連接。然後,記下 Associated route table ID (關聯的路由表 ID) 欄中的傳輸閘道路由表 ID。
  3. 選取對等互連連接。然後,記下 Associated route table ID (關聯的路由表 ID) 欄中的傳輸閘道路由表 ID。

對來源和目的地傳輸閘道重複執行這些步驟。

確認來源 VPC 連接路由組態

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
  2. 選取您為來源 VPC 連接記下的路由表。
  3. 選擇 Routes (路由) 索引標籤。
  4. 檢查目的地 VPC 的 CIDR 區塊是否有路由,且該路由指向傳輸閘道對等互連連接。

**注意:**對等互連傳輸閘道之間的流量,需要傳輸閘道路由表中有指向傳輸閘道對等互連連接的靜態路由。

檢查來源對等互連連接路由組態

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
  2. 選取您為來源 VPC 連接記下的路由表。
  3. 選擇 Routes (路由) 索引標籤。
  4. 檢查來源 VPC 的 CIDR 區塊是否有路由,且該路由指向來源 VPC 連接。

確認目的地 VPC 連接路由組態

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
  2. 選取您為目的地 VPC 連接記下的路由表。
  3. 選擇 Routes (路由) 索引標籤。
  4. 檢查來源 VPC 的 CIDR 區塊是否有路由,且該路由指向傳輸閘道對等互連連接。

檢查目的地對等互連連接路由組態

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
  2. 選取您為對等互連傳輸閘道連接記下的路由表。
  3. 選擇 Routes (路由) 索引標籤。
  4. 檢查目的地 VPC 的 CIDR 區塊是否有路由,且該路由指向目的地 VPC 連接。

檢查 VPC 子網路路由表

請完成以下步驟:

  1. Amazon VPC 主控台上,選擇 Route tables (路由表)。
  2. 選取來源和目的地執行個體的路由表。
  3. 選擇 Routes (路由) 索引標籤。
  4. Destination (目的地) 下,確認另一個 VPC 的 CIDR 區塊有路由。然後,確認 Target (目標) 顯示本機 VPC 的傳輸閘道 ID。

檢查執行個體安全群組和網路 ACL 設定

請完成以下步驟:

  1. 開啟 Amazon Elastic Compute Cloud (Amazon EC2) 主控台
  2. 在導覽窗格中,選擇 Instances (執行個體)。
  3. 選取用於連線測試的來源 Amazon EC2 執行個體。
  4. 選擇 Security (安全性) 索引標籤。
  5. 確認來源 EC2 執行個體的 Outbound rules (傳出規則) 允許流量。
  6. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  7. 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
  8. 選取執行個體子網路的網路存取控制清單 (網路 ACL)。
  9. 檢查 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 是否允許測試流量。
  10. 對目的地執行個體重複執行步驟 1-9。對於目的地執行個體,請在安全群組中檢查 Inbound rules (傳入規則),而不是 Outbound rules (傳出規則)。

檢查傳輸閘道網路 ACL 設定

請完成以下步驟:

  1. 開啟 Amazon EC2 console (Amazon EC2 主控台)。
  2. 在導覽窗格中,選擇 Network Interfaces (網路介面)。
  3. 在搜尋列中,輸入 Transit gateway
  4. 記下傳輸閘道網路介面的 Subnet IDs (子網路 ID)。
  5. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  6. 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
  7. Filter network ACLs (篩選網路 ACL) 搜尋列中,輸入您在步驟 4 中記下的子網路 ID
  8. 檢查 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 是否允許來源與目的地 VPC 之間的流量。
  9. 對每個子網路重複執行步驟 7-8。

**注意:**最佳實務是讓傳輸閘道網路 ACL 維持在開放狀態

使用 Reachability Analyzer 測試連線

使用 Reachability Analyzer,確認您已正確設定安全群組、網路 ACL 和路由表元件。如需指示,請參閱如何使用 Amazon VPC Reachability Analyzer 對 Amazon VPC 資源的連線問題進行疑難排解?

**注意:**對於跨區域目的地,Reachability Analyzer 只會檢查到第一個傳輸閘道的路徑。

使用 Reachability Analyzer 時,請建立來源到目的地和目的地到來源的路徑。最佳實務是測試這兩個路徑,因為即使正向流量成功,傳回流量仍可能失敗。

如果您在可達性分析期間收到「TGW_ROUTE_AZ_RESTRICTION」錯誤,請檢查您的子網路組態。傳輸閘道 VPC 連接必須使用與來源執行個體相同可用區域中的子網路。

使用 Route Analyzer 確認傳輸閘道連線

**先決條件:**開始之前,請建立全域網路並註冊您的傳輸閘道。如需指示,請參閱適用於 Transit Gateways 的 AWS 全球網路入門

然後,完成以下步驟:

  1. 開啟 Amazon VPC console (Amazon VPC 主控台)。
  2. 在導覽窗格中,選擇 Network Manager (網路管理員)。
  3. 選擇 Global Networks (全域網路),然後選擇您註冊傳輸閘道的全域網路。
  4. 在導覽窗格中,選擇 Transit Gateway Network (傳輸閘道網路),然後選擇 Route Analyzer。
  5. 填寫 Source (來源) 和 Destination (目的地)資訊
  6. 選擇 Run route analysis (執行路由分析)。

Route Analyzer 會執行路由分析,並顯示已連線未連線的狀態。如果狀態是未連線,則 Route Analyzer 會提供路由建議。使用這些建議,然後再次執行路由分析以確認連線。

**注意:**Route Analyzer 支援跨區域對等互連,但不支援區域內對等互連。

檢查流程日誌中的路由問題

檢查您的 VPC 流程日誌傳輸閘道流程日誌,確認流量透過 VPC 和傳輸閘道對等互連連接傳輸。也請確認流量在傳入和傳出方向都能傳輸。

然後,檢查傳輸閘道流程日誌中 packets-lost-no-routepackets-lost-blackhole 欄位的遞增情況。

**注意:**packets-lost-no-route 封包遺失表示因為沒有路由而遺失的封包,而 packets-lost-blackhole 表示從連接傳送到黑洞路由而遺失的封包。如果您仍然無法透過 Transit Gateway 對等互連連線來連線 VPC 資源,請聯絡 AWS Support

AWS 官方已更新 8 個月前