Pourquoi ne puis-je pas me connecter à des ressources VPC via une interface virtuelle de transit à l'aide d'une connexion Direct Connect ?

Dernière mise à jour : 09/09/2020

Je ne parviens pas à me connecter aux ressources Amazon Virtual Private Cloud (Amazon VPC) via une interface virtuelle de transit à l'aide de ma connexion AWS Direct Connect. Comment résoudre ce problème de connectivité ?

Solution

Vérifier que vous annoncez les préfixes réseau sur site corrects sur l'interface virtuelle de transit

  • Vérifiez que votre routeur BGP (Border Gateway Protocol) Direct Connect sur site annonce les préfixes sur site corrects vers l'appairage BGP AWS Direct Connect sur l'interface virtuelle en transit.
  • Vérifiez les routes annoncées sur votre routeur BGP local. Votre routeur BGP local doit inclure la route annoncée dans la base d'informations de routage locale (RIB). Les commandes de vérification de ces routes varient en fonction de la marque et du modèle de votre appareil BGP sur site. Pour plus d'informations, reportez-vous à la documentation de votre appareil.

Remarque : vous pouvez publier un maximum de 100 routes par séance BGP sur une interface virtuelle de transit. Il s'agit d'un quota de service fixe qui ne peut pas être modifié. Le franchissement de ce quota de service entraîne l'état IDLE (INACTIF) de la séance BGP.

Vérifiez que vous annoncez les préfixes Amazon VPC corrects de la passerelle Direct Connect vers le réseau sur site via l'interface virtuelle de transit

Lors de l'association d'une passerelle de transit à une passerelle Direct Connect, utilisez des préfixes qui peuvent être annoncés sur le réseau sur site via la passerelle Direct Connect.

Remarque : vous pouvez spécifier l'un des éléments suivants, et AWS l'annonce sur le réseau sur site :

  • Préfixe de sous-réseau d'un ordinateur privé virtuel (VPC), tel que 10.1.0.0/24 dans un VPC 10.1.0.0/16
  • Préfixe VPC complet
  • Sur-réseau (par exemple, 10.0.0.0/8)

Vérifier les paramètres de votre passerelle de transit

  • Les interfaces virtuelles de transit utilisent des associations de passerelles Direct Connect avec des passerelles de transit pour faciliter la communication. Cette communication va du réseau sur site vers plusieurs VPC dans tous les régions et comptes via une interface virtuelle de transit unique. Veillez à suivre les règles des associations de passerelles de transit.
  • Vérifiez la configuration de routage de la passerelle de transit. Vous pouvez configurer des tables de routage (personnalisées ou par défaut) pour propager des routes pour tous les VPC attachés, réseaux privés virtuels (VPN) ou connexions Direct Connect. Vous pouvez également ajouter des routes statiques aux tables de routage de la passerelle de transit. Lorsqu'un paquet provient d'un attachement, il est acheminé vers un autre attachement en utilisant la table de routage qui correspond à l'adresse IP de destination.
    Remarque : chaque attachement (qu'il s'agisse d'une connexion VPC ou Direct Connect) peut être associé à une seule table de routage. Toutefois, un attachement peut propager ses routes vers une ou plusieurs tables de routage.
  • Si vous disposez d'un VPC associé à votre passerelle de transit, vérifiez que vous avez sélectionné la quantité appropriée de zones de disponibilité pour que la passerelle de transit achemine le trafic vers les ressources des sous-réseaux VPC. La passerelle de transit crée une interface réseau dans ce sous-réseau à l'aide d'une seule adresse IP du sous-réseau.
  • Pour les ressources situées dans différentes zones de disponibilité, vérifiez que l'interface réseau Elastic de la passerelle de transit est présente dans la zone de disponibilité.
    Important : les zones de disponibilité qui n'ont pas d'attachement de passerelle de transit ne peuvent pas atteindre la passerelle de transit. Si vous pouvez acheminer le trafic à partir d'une zone de disponibilité et ne pouvez pas le faire dans une autre, vérifiez que l'interface réseau Elastic de la passerelle de transit est présente dans cette zone. Une bonne pratique consiste à activer les interfaces réseau Elastic de passerelle de transit dans plusieurs zones de disponibilité afin de garantir la haute disponibilité.

Vérifier vos paramètres Amazon VPC

Sur votre Amazon VPC, vérifiez que :

  • les groupes de sécurité autorisent le trafic entrant et sortant vers et depuis les préfixes réseau sur site annoncés ;
  • les listes de contrôle d'accès (ACL) réseau sont correctement configurées. Vous pouvez créer une liste ACL réseau, puis l'associer à tous les sous-réseaux associés à la passerelle de transit. Maintenez la liste ACL réseau ouverte dans les directions entrantes et sortantes.
  • La table de routage du sous-réseau inclut une entrée de routage avec Cible affecté de l'ID de passerelle de transit et Destination affecté du préfixe réseau sur site.

Vérifier que les demandes sont envoyées et reçues via la connexion Direct Connect souhaitée

Remarque : ces étapes de dépannage s'appliquent lorsque vous disposez des éléments suivants :

  • Des connexions physiques Direct Connect redondantes configurées à partir de l'emplacement sur site
  • Une interface virtuelle de transit configurée pour chaque connexion physique Direct Connect
  • Des préfixes sur site similaires publiés sur les deux interfaces virtuelles transitent vers AWS

Pour vérifier que la configuration Active/Passive ou Active/Active de vos connexions redondantes fonctionne normalement :

  • Exécutez une détermination d'itinéraire bidirectionnel. Vérifiez les adresses IP d'appairage BGP Direct Connect pour déterminer quelle interface virtuelle de transit est utilisée pour envoyer ou recevoir le trafic.
  • Utilisez des balises de communauté BGP de préférence locale pour obtenir un équilibrage de charge et une préférence de routage pour le trafic entrant vers votre réseau.
  • Pour utiliser une configuration Active/Passive dans la même région, utilisez la préférence locale et le préfixe de chemin AS :
    • Préférence locale : pour influencer le trafic sortant depuis votre centre de données sur site via une certaine liaison Direct Connect
    • Préfixe de chemin AS : pour influencer le trafic entrant vers votre centre de données sur site à partir d'AWS

Cet article vous a-t-il été utile ?


Besoin d'aide pour une question technique ou de facturation ?