Облачная платформаAdvanced

Почему связь между VPC, соединёнными через VPC Peering Connection, не удалась?

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Симптом

После создания VPC peering connection локальные и удалённые VPC не могут обмениваться трафиком.

Устранение неполадок

Проблемы описаны в порядке убывающей вероятности их возникновения.

Figure 1 Процесс устранения неполадок


Table 1 Возможные причины и решения

Нет.

Возможная причина

Решение

1

Перекрывающиеся CIDR‑блоки локального и удалённого VPC

  • Все их подсети CIDR‑блоков перекрываются.
  • Некоторые их подсети CIDR‑блоков перекрываются.

См. Overlapping CIDR Blocks of Local and Peer VPCs.

2

Неправильная конфигурация маршрутов для локального и удалённого VPC

  • Маршруты не добавлены.
  • Добавлены некорректные маршруты.
  • Назначения маршрутов перекрываются с теми, которые настроены для Direct Connect или VPN‑соединений.

См. Incorrect Route Configuration for Local and Peer VPCs.

3

Некорректная конфигурация сети

  • Правила группы безопасности ECS, которым необходимо взаимодействовать, запрещают входящий трафик друг от друга.
  • Брандмауэр сетевого интерфейса ECS блокирует трафик.
  • network ACL правила подсетей, подключенных через VPC peering connection, запрещают входящий трафик.
  • Проверьте конфигурацию маршрутизации на основе политик ECS с несколькими сетевыми интерфейсами.

См. Incorrect Network Configuration.

4

Сбой сети ECS

См. ECS Network Failure.

Перекрывающиеся CIDR‑блоки локального и peer VPC

Если CIDR‑блоки VPC, подключенных через VPC peering connection, перекрываются, соединение может не вступить в силу из‑за конфликтов маршрутов.

Table 2 Перекрывающиеся CIDR‑блоки локального и peer VPC

Сценарий

Описание

Решение

VPC с перекрывающимися CIDR‑блоками также включают подсети, которые перекрываются.

Как показано на Figure 2, CIDR‑блоки VPC-A и VPC-B перекрываются, и все их подсети перекрываются.

  • Перекрывающиеся CIDR‑блоки VPC-A и VPC-B: 10.0.0.0/16
  • Перекрывающиеся CIDR‑блоки Subnet-A01 в VPC-A и Subnet-B01 в VPC-B: 10.0.0.0/24
  • Перекрывающиеся CIDR‑блоки Subnet-A02 в VPC-A и Subnet-B02 в VPC-B: 10.0.1.0/24

VPC-A и VPC-B нельзя соединить с помощью VPC peering connection.

Перепланируйте сеть.

У двух VPC перекрывающиеся CIDR‑блоки, но некоторые их подсети не перекрываются.

Как показано на Figure 3, CIDR‑блоки VPC-A и VPC-B перекрываются, и некоторые их подсети перекрываются.

  • Перекрывающиеся CIDR‑блоки VPC-A и VPC-B: 10.0.0.0/16
  • Перекрывающиеся CIDR‑блоки Subnet-A01 в VPC-A и Subnet-B01 в VPC-B: 10.0.0.0/24
  • CIDR‑блоки Subnet-A02 в VPC-A и Subnet-B02 в VPC-B не перекрываются.
  • VPC peering connection не может соединять целые VPC,

    VPC-A и VPC-B.

  • Подключение может соединять их подсети (Subnet-A02 и Subnet-B02), которые не перекрываются. Для получения подробной информации см. Figure 4.

Figure 2 Схема сети (IPv4)


Figure 3 Схема сети (IPv4)


Если CIDR‑блоки VPC перекрываются и некоторые их подсети перекрываются, вы можете создать VPC peering connection между их подсетями с неперекрывающимися CIDR‑блоками. Figure 4 показывает схему сети подключения Subnet-A02 и Subnet-B02. Table 3 описывает необходимые маршруты.

Figure 4 Схема сети (IPv4)


Table 3 Маршруты, необходимые для VPC peering connection между Subnet-A02 и Subnet-B02

Таблица маршрутов

Назначение

Следующий переход

Описание

Таблица маршрутов VPC-A

10.0.2.0/24

Peering-AB

Добавьте маршрут с CIDR‑блоком Subnet-B02 в качестве назначения и Peering-AB в качестве следующего перехода.

VPC-B route table

10.0.1.0/24

Peering-AB

Добавьте маршрут с CIDR‑блоком Subnet-A02 в качестве назначения и Peering-AB в качестве следующего перехода.

Неправильная конфигурация маршрутов для локального и соседнего VPC

После создания соединения VPC peering проверьте, добавлены ли маршруты в таблицы маршрутов локального и соседнего VPC, обратившись к Viewing Routes Configured for a VPC Peering Connection. Table 4 перечисляет элементы, которые необходимо проверить.

Table 4Элементы проверки маршрутов

Item

Solution

Проверьте, добавлены ли маршруты в таблицы маршрутов локального и соседнего VPC.

Если маршруты не добавлены, добавьте их, обратившись к:

Проверьте назначения маршрутов, добавленных в таблицы маршрутов локального и соседнего VPC.

  • В таблице маршрутов локального VPC проверьте, является ли назначение маршрута CIDR‑блоком, CIDR‑блоком подсети или соответствующим частным IP‑адресом соседнего VPC.
  • В таблице маршрутов соседнего VPC проверьте, является ли назначение маршрута CIDR‑блоком, CIDR‑блоком подсети или соответствующим частным IP‑адресом локального VPC.

Если назначение маршрута неверно, измените его. Подробности см. в Modifying Routes Configured for a VPC Peering Connection.

Назначения маршрутов перекрываются с теми, которые настроены для Direct Connect или VPN‑соединений.

Проверьте, есть ли у каких‑либо VPC, подключённых через VPC peering connection, также VPN‑ или Direct Connect‑соединение. Если есть, проверьте назначения их маршрутов.

Если назначения маршрутов перекрываются, VPC peering connection не вступает в силу. В этом случае пересмотрите сетевое соединение.

Неправильная конфигурация сети

  1. Проверьте, позволяют ли правила security group у ECS, которым необходимо взаимодействовать, входящий трафик друг от друга.
    • Если ECS связаны с одной security group, проверять их правила не требуется.
    • Если ECS связаны с разными security group, добавьте входящие правила, позволяющие доступ друг к другу. Подробности см. Security Group Examples.
  2. Проверьте, блокирует ли firewall сетевого интерфейса ECS трафик.

    Если firewall блокирует трафик, настройте firewall для разрешения входящего трафика.

  3. Проверьте, запрещают ли правила network ACL подсетей, подключённых через VPC peering connection, входящий трафик.

    Если правила network ACL запрещают входящий трафик, настройте правила для его разрешения.

  4. Если у ECS более одного сетевого интерфейса, проверьте, настроены ли корректные policy‑based routes для ECS, и соответствуют ли пакеты с разными исходными IP‑адресами их собственным маршрутам с каждого сетевого интерфейса.

    Если у ECS два сетевых интерфейса (eth0 и eth1):

    • IP‑адрес eth0: 192.168.1.10; шлюз подсети: 192.168.1.1
    • IP‑адрес eth1: 192.168.2.10; шлюз подсети: 192.168.2.1

    Формат команды:

    • ping -l IP-адрес eth0 Адрес шлюза подсети eth0
    • ping -l IP-адрес eth1 Адрес шлюза подсети eth1

    Выполните следующие команды:

    • ping -I 192.168.1.10 192.168.1.1
    • ping -I 192.168.2.10 192.168.2.1

    Если сетевое взаимодействие нормально, маршруты сетевых интерфейсов настроены правильно.

    В противном случае необходимо настроить маршрутизацию на основе политик для ECS с несколькими сетевыми интерфейсами, обратившись к How Do I Configure Policy-Based Routes for an ECS with Multiple Network Interfaces?

Сбой сети ECS

  1. Войдите в ECS.
  2. Проверьте, назначен ли сетевому интерфейсу ECS IP-адрес.
    • Linux ECS: используйте команду ifconfig или ip address для просмотра IP-адреса сетевого интерфейса.
    • Windows ECS: в поле поиска введите cmd и нажмите Enter. В открывшемся командном окне выполните команду ipconfig.
  3. Проверьте, можно ли пропинговать шлюз подсети ECS.
    1. В списке ECS нажмите имя ECS.

      Отображается страница ECS details.

    2. На странице ECS details page нажмите гиперссылку VPC.

      Отображается страница Virtual Private Cloud.

    3. В списке VPC найдите целевой VPC и нажмите номер в столбце Subnets.

      Отображается страница Subnets.

    4. В списке подсетей нажмите имя подсети.

      Отображается страница subnet details.

    5. Нажмите вкладку IP Addresses и посмотрите адрес шлюза подсети.
    6. Проверьте, нормальна ли связь с шлюзом:

      ping адрес шлюза подсети

      Пример команды: ping 172.17.0.1