You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS站点到站点VPN问题:本地Debian VM无法收到AWS EC2回复

排查AWS Site-to-Site VPN本地Strongswan节点收不到EC2回复的问题
  • 检查Strongswan路由与转发配置

    • 执行ip route show,确认AWS VPC子网段的路由已存在,且下一跳指向VPN隧道接口(如ipsec0)。
    • 执行sysctl net.ipv4.ip_forward,若返回0,修改/etc/sysctl.conf中net.ipv4.ip_forward=1,再执行sysctl -p开启路由转发。
  • 验证Strongswan IPsec策略

    • 用ip xfrm policy list查看策略条目,确认存在AWS子网段到本地子网段的反向流量策略。若缺失,在/etc/ipsec.conf的conn配置段中补充双向流量规则。
    • 检查策略优先级,避免其他规则拦截反向流量。
  • 排查本地Debian VM防火墙规则

    • 执行iptables -L -n -v,确认INPUT、FORWARD链允许AWS子网段的流量通过,无DROP规则拦截ECMP回复。
    • 检查是否存在误配置的SNAT规则,若VPN流量被改写源IP,会导致EC2回复无法正确路由回本地子网。
  • 确认AWS VPN路由传播

    • 登录AWS控制台,检查VPN关联的VPC路由表,确认本地子网路由已成功传播。若使用静态路由模式,需确保本地子网段已添加到AWS VPN静态路由列表中。
  • 分析Strongswan日志

    • 查看/var/log/syslog或/var/log/ipsec.log,搜索EC2的IP地址,排查是否有策略不匹配、SA未建立等丢弃记录。
    • 可开启debug模式:修改/etc/strongswan.conf中charondebug=ike=2,ipsec=2,重启systemctl restart strongswan后测试,获取更详细的协商日志。
  • 检查VPN隧道双向SA状态

    • 执行ipsec statusall,确认ESP/AH的双向安全关联(SA)均已建立。若仅单向存在SA,需核对AWS与Strongswan端的预共享密钥、加密算法配置是否一致。

内容的提问来源于stack exchange,提问作者randstad007

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 16:47:33