You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法从GCP实例访问AWS Route53私有区域记录求助

问题背景

已完成AWS Transit Gateway与GCP Cloud Router的BGP VPN连接,双方私有IP可互相ping通。AWS侧能通过Route53 Resolver出站端点+规则正常解析GCP私有域FQDN,但GCP侧无法解析AWS Route53私有域的FQDN,已执行以下配置:

  • 在AWS Route53 Resolver创建入站端点,安全组允许35.199.192.0/19访问53端口UDP/TCP
  • 在GCP Cloud DNS创建私有转发区域,转发目标设为Route53入站端点的两个IP
  • 通过GCP Cloud Router自定义宣告35.199.192.0/19网段
  • 在AWS路由表添加条目,将源为35.199.192.0/19的流量路由至Transit Gateway
排查步骤

1. 验证Route53入站端点的安全组与子网路由

  • 确认入站端点的安全组入站规则:除35.199.192.0/19外,需额外允许GCP VPC的私有CIDR访问53端口(UDP/TCP)——部分场景下GCP实例发起的DNS请求源是自身私有IP,而非Cloud DNS的公共网段
  • 检查入站端点所在子网的关联路由表:需包含指向Transit Gateway的条目,确保来自GCP的流量能到达入站端点;同时路由表需允许出站流量回传至GCP方向

2. 校验GCP Cloud DNS转发区域配置

  • 确认转发区域的域名前缀与AWS Route53私有域完全匹配(例如AWS私有域为corp.aws.internal,转发区域域名必须一致,不能仅设为aws.internal)
  • 在GCP实例上ping Route53入站端点的两个私有IP,确保网络可达;若不通,检查BGP路由是否已在AWS Transit Gateway中生效

3. 修正AWS路由表条目

  • 将步骤4中的源路由改为目标路由:创建路由条目,目标网段为35.199.192.0/19,下一跳指向Transit Gateway。源路由无法正确引导回包流量,只有目标路由能让AWS侧将返回给GCP Cloud DNS服务器的流量发送至VPN链路

4. 测试DNS请求链路

  • 在GCP实例执行dig @<GCP Cloud DNS服务器IP> <AWS私有域FQDN>(GCP Cloud DNS默认服务器IP为169.254.169.254),观察返回结果
  • 在GCP实例上执行tcpdump udp port 53,查看DNS请求是否发出;同时在AWS入站端点所在子网的EC2实例上执行tcpdump udp port 53,确认请求是否到达AWS侧
  • 开启Route53 Resolver的查询日志,检查是否收到来自GCP的DNS请求记录

5. 确认Route53私有域关联配置

  • 确保Route53私有域已关联到Transit Gateway或入站端点所在的VPC;若使用Transit Gateway关联,需确认TGW的DNS转发功能已启用
  • 验证私有域内的DNS记录存在且对应私有IP正确

内容的提问来源于stack exchange,提问作者Sumukh Bhat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 09:47:47