无法从GCP实例访问AWS Route53私有区域记录求助
问题背景
已完成AWS Transit Gateway与GCP Cloud Router的BGP VPN连接,双方私有IP可互相ping通。AWS侧能通过Route53 Resolver出站端点+规则正常解析GCP私有域FQDN,但GCP侧无法解析AWS Route53私有域的FQDN,已执行以下配置:
- 在AWS Route53 Resolver创建入站端点,安全组允许35.199.192.0/19访问53端口UDP/TCP
- 在GCP Cloud DNS创建私有转发区域,转发目标设为Route53入站端点的两个IP
- 通过GCP Cloud Router自定义宣告35.199.192.0/19网段
- 在AWS路由表添加条目,将源为35.199.192.0/19的流量路由至Transit Gateway
排查步骤
1. 验证Route53入站端点的安全组与子网路由
- 确认入站端点的安全组入站规则:除35.199.192.0/19外,需额外允许GCP VPC的私有CIDR访问53端口(UDP/TCP)——部分场景下GCP实例发起的DNS请求源是自身私有IP,而非Cloud DNS的公共网段
- 检查入站端点所在子网的关联路由表:需包含指向Transit Gateway的条目,确保来自GCP的流量能到达入站端点;同时路由表需允许出站流量回传至GCP方向
2. 校验GCP Cloud DNS转发区域配置
- 确认转发区域的域名前缀与AWS Route53私有域完全匹配(例如AWS私有域为
corp.aws.internal,转发区域域名必须一致,不能仅设为aws.internal) - 在GCP实例上ping Route53入站端点的两个私有IP,确保网络可达;若不通,检查BGP路由是否已在AWS Transit Gateway中生效
3. 修正AWS路由表条目
- 将步骤4中的源路由改为目标路由:创建路由条目,目标网段为35.199.192.0/19,下一跳指向Transit Gateway。源路由无法正确引导回包流量,只有目标路由能让AWS侧将返回给GCP Cloud DNS服务器的流量发送至VPN链路
4. 测试DNS请求链路
- 在GCP实例执行
dig @<GCP Cloud DNS服务器IP> <AWS私有域FQDN>(GCP Cloud DNS默认服务器IP为169.254.169.254),观察返回结果 - 在GCP实例上执行
tcpdump udp port 53,查看DNS请求是否发出;同时在AWS入站端点所在子网的EC2实例上执行tcpdump udp port 53,确认请求是否到达AWS侧 - 开启Route53 Resolver的查询日志,检查是否收到来自GCP的DNS请求记录
5. 确认Route53私有域关联配置
- 确保Route53私有域已关联到Transit Gateway或入站端点所在的VPC;若使用Transit Gateway关联,需确认TGW的DNS转发功能已启用
- 验证私有域内的DNS记录存在且对应私有IP正确
内容的提问来源于stack exchange,提问作者Sumukh Bhat
相关产品推荐
相关产品推荐

