從客戶裝置 ping Outpost 網路裝置上的遠端對等 IP 地址。您可以在裝置的 BGP 組態中找到對等 IP 地址。您也可以參考安裝時提供給您的《
網路整備檢查清單
》。
如果 ping 失敗,請檢查實體連線,並確定連線狀態為
UP
。
如果問題仍存在,請從您的 Outpost 連線路由器對 Outpost 網路裝置對等 IP 地址執行 MTR/traceroute/封包擷取。使用您的企業支援計劃與 AWS Support 共用測試結果。
如果客戶本機網路裝置與 Outpost 網路裝置之間的 BGP 對等互連狀態為
UP
,但服務連結仍為
DOWN
,您可以透過檢查客戶本機網路裝置上的下列裝置來進一步疑難排解。根據您服務連結連線的佈建方式,使用下列其中一份檢查清單。
與 連線的邊緣路由器 AWS Direct Connect – 用於服務連結連線的公有虛擬介面。如需詳細資訊,請參閱
AWS Direct Connect 區域公有 AWS 虛擬介面連線
。
與 連線的邊緣路由器 AWS Direct Connect – 用於服務連結連線的私有虛擬介面。如需詳細資訊,請參閱
AWS Direct Connect 區域私有虛擬介面連線 AWS
。
使用網際網路服務供應商 (ISP) 連線的邊緣路由器 – 用於服務連結連線的公有網際網路。如需詳細資訊,請參閱
AWS
區域的 ISP 公有網際網路連線
。
AWS Direct Connect 區域公有 AWS 虛擬介面連線
當公有虛擬介面用於服務連結連線 AWS Direct Connect 時,請使用下列檢查清單來疑難排解與 連線的邊緣路由器。
從邊緣路由器或 檢查 AWS Direct Connect 連結狀態 AWS Management Console。
如果實體連結為
UP
,請從邊緣路由器檢查 BGP 對等互連狀態。
如果 BGP 對等互連狀態為
DOWN
,請 ping 對等 AWS IP 地址,並檢查邊緣路由器中的 BGP 組態。如需詳細資訊,請參閱
AWS Direct Connect 《 使用者指南
》中的
故障診斷 AWS Direct Connect
和《
AWS 主控台中的我的虛擬介面 BGP 狀態已關閉。我該怎麼辦
》。
如果已建立 BGP,且您在 VRF 中看不到預設路由或 AWS 公有 IP 地址範圍,請使用您的企業支援計劃聯絡 AWS Support。
如果您有內部部署防火牆,請檢查下列項目。
如果防火牆具有狀態,請確保傳出規則允許 Outpost 的服務連結 IP 地址範圍到 AWS 公有 IP 地址範圍。如需詳細資訊,請參閱
AWS OutpostsAWS 區域連線
。
如果防火牆不具狀態,請務必也允許傳入流程 (從 AWS 公有 IP 地址範圍到服務連結 IP 地址範圍)。
如果您已在防火牆中設定虛擬路由器,請確定已針對 Outpost 與 AWS
區域之間的流量設定適當的路由。
如果您已在內部部署網路中設定 NAT,將 Outpost 的服務連結 IP 地址範圍轉譯為您自己的公有 IP 地址,請檢查下列項目。
如果問題仍然存在,請執行從邊緣路由器到 AWS Direct Connect 對等 IP 地址的 MTR/追蹤路由/封包擷取。使用您的企業支援計劃與 AWS Support 共用測試結果。
AWS Direct Connect 區域私有虛擬介面連線 AWS
當私有虛擬介面用於服務連結連線 AWS Direct Connect 時,請使用下列檢查清單來疑難排解與 連線的邊緣路由器。
從邊緣路由器 Ping 遠端對等 AWS IP 地址,並確認 BGP 對等互連狀態。
請確定您的服務連結端點 VPC 與 內部部署上安裝的 Outpost 之間的 AWS Direct Connect 私有虛擬介面上的 BGP 對等互連是
UP
。如需詳細資訊,請參閱
AWS Direct Connect 《 使用者指南
》中的
故障診斷 AWS Direct Connect
,
我的虛擬介面 BGP 狀態在 AWS 主控台中已關閉。我該怎麼辦
》和《
如何針對透過 Direct Connect 的 BGP 對等互連問題進行疑難排解
》。
AWS Direct Connect 私有虛擬介面是與所選 AWS Direct Connect 位置中邊緣路由器的私有連線,並使用 BGP 交換路由。您的虛擬私有雲端 (VPC) CIDR 範圍會透過此 BGP 工作階段向您的邊緣路由器公告。同樣地,Outpost 服務連結的 IP 地址範圍也會透過 BGP 從您的邊緣伺服器向區域公告。
確認與 VPC 中服務連結私有端點相關聯的網路 ACL 允許相關流量。如需詳細資訊,請參閱
網路整備檢查清單
。
如果您有內部部署防火牆,請確定防火牆具有傳出規則,允許服務連結 IP 地址範圍以及位於 VPC 或 VPC CIDR 中的 Outpost 服務端點 (網路介面 IP 地址)。請確定未封鎖 TCP 1025-65535 和 UDP 443 連接埠。如需詳細資訊,請參閱
介紹 AWS Outposts 私有連線
。
如果防火牆不具狀態,請確定防火牆具有規則和政策,允許從 VPC 中 Outpost 服務端點到 Outpost 的傳入流量。
如果您的內部部署網路中有超過 100 個網路,您可以透過 BGP 工作階段將預設路由公告至私有虛擬介面 AWS 上的 。如果您不想公告預設路由,請彙總路由,以便公告路由的數量小於 100。
如果問題仍然存在,請執行從邊緣路由器到 AWS Direct Connect 對等 IP 地址的 MTR/追蹤路由/封包擷取。使用您的企業支援計劃與 AWS Support 共用測試結果。
區域的 ISP 公有網際網路連線
使用公有網際網路進行服務連結連線時,請使用下列檢查清單對透過 ISP 連線的邊緣路由器進行疑難排解。
確認您是否可以使用其他 ISP 連線來連線到網際網路。
如果問題仍存在,請在您的邊緣路由器上執行 MTR/traceroute/封包擷取。與 ISP 的技術支援團隊共用結果,以進一步疑難排解。
如果可透過 ISP 連結存取網際網路和公有伺服器,請完成下列步驟。
確認是否可從您的邊緣裝置存取 Outpost 主要區域中任何可公開存取的 EC2 執行個體或負載平衡器。您可以使用 ping 或 telnet 來確認連線,然後使用 traceroute 來確認網路徑。
如果您使用 VRF 來分隔網路中的流量,請確認服務連結 VRF 具有引導流量進出 ISP (網際網路) 和 VRF 的路由或政策。請參閱下列檢查點。
與 ISP 連線的邊緣路由器。檢查邊緣路由器的 ISP VRF 路由表,以確認服務連結 IP 地址範圍存在。
與 Outpost 連線的客戶本機網路裝置。檢查 VRF 的組態,並確定已正確設定在服務連結 VRF 與 ISP VRF 之間進行連線所需的路由和政策。通常,預設路由是從 ISP VRF 發送到服務連結 VRF 中,以便將流量路由到網際網路。
如果您在連線到 Outpost 的路由器中設定了以來源為基礎的路由,請確認設定正確。
確定現場部署防火牆已設定為允許從 Outpost 服務連結 IP 地址範圍到公有 AWS IP 地址範圍的傳出連線 (TCP 1025-65535 和 UDP 443 連接埠)。如果防火牆不具狀態,請確定也設定了 Outpost 的傳入連線。
請確定已在內部部署網路中設定 NAT,將 Outpost 的服務連結 IP 地址範圍轉譯為公有 IP 地址。此外,請確認下列項目。
如果結果顯示封包在 ISP 的網路中捨棄或遭封鎖,請聯絡 ISP 的技術支援團隊。
如果結果未顯示任何問題,請收集所有測試的結果 (例如 MTR、telnet、 traceroute、封包擷取和 BGP 日誌),並使用您的企業支援計劃聯絡 AWS Support。
Outposts 位於兩個防火牆裝置後方
如果您已將 Outpost 放置在高可用性的同步防火牆或兩個獨立防火牆之後,可能會發生服務連結的非對稱路由。這表示傳入流量可以通過防火牆 1,而傳出流量則通過防火牆 2。使用下列檢查清單來識別服務連結的潛在非對稱路由,特別是在之前正常運作時。
檢查是否有部分防火牆故障或分裂的防火牆配對案例,可能導致您的防火牆無法再互相同步其連線資料表。
檢查公司網路中與服務連結問題開始相符的路由下行連結或最近變更 (OSPF/ISIS/EIGRP 指標變更、BGP 路由對應變更)。
如果您使用公有網際網路連線來連接主區域的服務連結,則服務提供者維護可能會透過防火牆導致服務連結的非對稱路由。
檢查流量圖表 (ISP) 的連結是否有與服務連結問題開始相符的流量模式變更。
如果您使用服務連結的 AWS Direct Connect 連線,則服務連結的 AWS 計劃維護觸發的非對稱路由可能是如此。
檢查 (您的) AWS Direct Connect 服務的計劃維護通知。
請注意,如果您有備援 AWS Direct Connect 服務,您可以在維護條件下,主動測試 Outposts 服務連結在每個可能網路路徑上的路由。這可讓您測試其中一個 AWS Direct Connect 服務的中斷是否會導致服務連結的非對稱路由。end-to-end網路連線 AWS Direct Connect 的部分彈性可由 AWS Direct Connect Resiliency with Resiliency Toolkit 測試。如需詳細資訊,請參閱
使用 AWS Direct Connect 彈性測試彈性工具組 – 容錯移轉測試
。
在您完成上述檢查清單並將服務連結的非對稱路由定位為可能的根本原因之後,您可以採取一些進一步的動作:
登入一個或兩個防火牆,並從命令列清除所有流程的所有流程狀態資訊 (如果防火牆廠商支援)。
透過其中一個防火牆暫時篩選出 BGP 公告,或關閉某個防火牆上的介面,以強制透過另一個防火牆進行對稱路由。