為什麼我無法透過 Transit Gateway 對等互連連線來連線到我的資源?
我在來源虛擬私有雲端 (VPC) 和目的地 VPC 之間設定了 AWS Transit Gateway 對等互連連接。但是,我無法透過對等互連連線來連線到我的 VPC 資源。
解決方法
確認來源和目的地 VPC 的 VPC 傳輸閘道連接
請完成以下步驟:
- 開啟 Amazon Virtual Private Cloud (Amazon VPC) console (Amazon Virtual Private Cloud (Amazon VPC) 主控台)。
- 在導覽窗格中,選擇 Transit gateway attachments (傳輸閘道連接)。
- 確認 VPC 連接的傳輸閘道 ID,與您用於對等互連連線的 ID 相符。
- 確認來源 VPC 及其傳輸閘道位於相同 AWS 區域。
- 確認目的地 VPC 及其傳輸閘道位於相同區域。
檢查含有 VPC 和對等互連連接的傳輸閘道路由表
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Transit gateway attachments (傳輸閘道連接)。
- 選取 VPC 連接。然後,記下 Associated route table ID (關聯的路由表 ID) 欄中的傳輸閘道路由表 ID。
- 選取對等互連連接。然後,記下 Associated route table ID (關聯的路由表 ID) 欄中的傳輸閘道路由表 ID。
對來源和目的地傳輸閘道重複執行這些步驟。
確認來源 VPC 連接路由組態
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
- 選取您為來源 VPC 連接記下的路由表。
- 選擇 Routes (路由) 索引標籤。
- 檢查目的地 VPC 的 CIDR 區塊是否有路由,且該路由指向傳輸閘道對等互連連接。
**注意:**對等互連傳輸閘道之間的流量,需要傳輸閘道路由表中有指向傳輸閘道對等互連連接的靜態路由。
檢查來源對等互連連接路由組態
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
- 選取您為來源 VPC 連接記下的路由表。
- 選擇 Routes (路由) 索引標籤。
- 檢查來源 VPC 的 CIDR 區塊是否有路由,且該路由指向來源 VPC 連接。
確認目的地 VPC 連接路由組態
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
- 選取您為目的地 VPC 連接記下的路由表。
- 選擇 Routes (路由) 索引標籤。
- 檢查來源 VPC 的 CIDR 區塊是否有路由,且該路由指向傳輸閘道對等互連連接。
檢查目的地對等互連連接路由組態
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Transit gateway route tables (傳輸閘道路由表)。
- 選取您為對等互連傳輸閘道連接記下的路由表。
- 選擇 Routes (路由) 索引標籤。
- 檢查目的地 VPC 的 CIDR 區塊是否有路由,且該路由指向目的地 VPC 連接。
檢查 VPC 子網路路由表
請完成以下步驟:
- 在 Amazon VPC 主控台上,選擇 Route tables (路由表)。
- 選取來源和目的地執行個體的路由表。
- 選擇 Routes (路由) 索引標籤。
- 在 Destination (目的地) 下,確認另一個 VPC 的 CIDR 區塊有路由。然後,確認 Target (目標) 顯示本機 VPC 的傳輸閘道 ID。
檢查執行個體安全群組和網路 ACL 設定
請完成以下步驟:
- 開啟 Amazon Elastic Compute Cloud (Amazon EC2) 主控台。
- 在導覽窗格中,選擇 Instances (執行個體)。
- 選取用於連線測試的來源 Amazon EC2 執行個體。
- 選擇 Security (安全性) 索引標籤。
- 確認來源 EC2 執行個體的 Outbound rules (傳出規則) 允許流量。
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 選取執行個體子網路的網路存取控制清單 (網路 ACL)。
- 檢查 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 是否允許測試流量。
- 對目的地執行個體重複執行步驟 1-9。對於目的地執行個體,請在安全群組中檢查 Inbound rules (傳入規則),而不是 Outbound rules (傳出規則)。
檢查傳輸閘道網路 ACL 設定
請完成以下步驟:
- 開啟 Amazon EC2 console (Amazon EC2 主控台)。
- 在導覽窗格中,選擇 Network Interfaces (網路介面)。
- 在搜尋列中,輸入 Transit gateway。
- 記下傳輸閘道網路介面的 Subnet IDs (子網路 ID)。
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格中,選擇 Network ACLs (網路 ACL)。
- 在 Filter network ACLs (篩選網路 ACL) 搜尋列中,輸入您在步驟 4 中記下的子網路 ID。
- 檢查 Inbound rules (傳入規則) 和 Outbound rules (傳出規則) 是否允許來源與目的地 VPC 之間的流量。
- 對每個子網路重複執行步驟 7-8。
**注意:**最佳實務是讓傳輸閘道網路 ACL 維持在開放狀態。
使用 Reachability Analyzer 測試連線
使用 Reachability Analyzer,確認您已正確設定安全群組、網路 ACL 和路由表元件。如需指示,請參閱如何使用 Amazon VPC Reachability Analyzer 對 Amazon VPC 資源的連線問題進行疑難排解?
**注意:**對於跨區域目的地,Reachability Analyzer 只會檢查到第一個傳輸閘道的路徑。
使用 Reachability Analyzer 時,請建立來源到目的地和目的地到來源的路徑。最佳實務是測試這兩個路徑,因為即使正向流量成功,傳回流量仍可能失敗。
如果您在可達性分析期間收到「TGW_ROUTE_AZ_RESTRICTION」錯誤,請檢查您的子網路組態。傳輸閘道 VPC 連接必須使用與來源執行個體相同可用區域中的子網路。
使用 Route Analyzer 確認傳輸閘道連線
**先決條件:**開始之前,請建立全域網路並註冊您的傳輸閘道。如需指示,請參閱適用於 Transit Gateways 的 AWS 全球網路入門。
然後,完成以下步驟:
- 開啟 Amazon VPC console (Amazon VPC 主控台)。
- 在導覽窗格中,選擇 Network Manager (網路管理員)。
- 選擇 Global Networks (全域網路),然後選擇您註冊傳輸閘道的全域網路。
- 在導覽窗格中,選擇 Transit Gateway Network (傳輸閘道網路),然後選擇 Route Analyzer。
- 填寫 Source (來源) 和 Destination (目的地)資訊。
- 選擇 Run route analysis (執行路由分析)。
Route Analyzer 會執行路由分析,並顯示已連線或未連線的狀態。如果狀態是未連線,則 Route Analyzer 會提供路由建議。使用這些建議,然後再次執行路由分析以確認連線。
**注意:**Route Analyzer 支援跨區域對等互連,但不支援區域內對等互連。
檢查流程日誌中的路由問題
檢查您的 VPC 流程日誌和傳輸閘道流程日誌,確認流量透過 VPC 和傳輸閘道對等互連連接傳輸。也請確認流量在傳入和傳出方向都能傳輸。
然後,檢查傳輸閘道流程日誌中 packets-lost-no-route 和 packets-lost-blackhole 欄位的遞增情況。
**注意:**packets-lost-no-route 封包遺失表示因為沒有路由而遺失的封包,而 packets-lost-blackhole 表示從連接傳送到黑洞路由而遺失的封包。如果您仍然無法透過 Transit Gateway 對等互連連線來連線 VPC 資源,請聯絡 AWS Support。
- 語言
- 中文 (繁體)

相關內容
已提問 3 年前