AWS站点到站点VPN问题:本地Debian VM无法收到AWS EC2回复
排查AWS Site-to-Site VPN本地Strongswan节点收不到EC2回复的问题
检查Strongswan路由与转发配置
- 执行
ip route show,确认AWS VPC子网段的路由已存在,且下一跳指向VPN隧道接口(如ipsec0)。 - 执行
sysctl net.ipv4.ip_forward,若返回0,修改/etc/sysctl.conf中net.ipv4.ip_forward=1,再执行sysctl -p开启路由转发。
- 执行
验证Strongswan IPsec策略
- 用
ip xfrm policy list查看策略条目,确认存在AWS子网段到本地子网段的反向流量策略。若缺失,在/etc/ipsec.conf的conn配置段中补充双向流量规则。 - 检查策略优先级,避免其他规则拦截反向流量。
- 用
排查本地Debian VM防火墙规则
- 执行
iptables -L -n -v,确认INPUT、FORWARD链允许AWS子网段的流量通过,无DROP规则拦截ECMP回复。 - 检查是否存在误配置的SNAT规则,若VPN流量被改写源IP,会导致EC2回复无法正确路由回本地子网。
- 执行
确认AWS VPN路由传播
- 登录AWS控制台,检查VPN关联的VPC路由表,确认本地子网路由已成功传播。若使用静态路由模式,需确保本地子网段已添加到AWS VPN静态路由列表中。
分析Strongswan日志
- 查看
/var/log/syslog或/var/log/ipsec.log,搜索EC2的IP地址,排查是否有策略不匹配、SA未建立等丢弃记录。 - 可开启debug模式:修改
/etc/strongswan.conf中charondebug=ike=2,ipsec=2,重启systemctl restart strongswan后测试,获取更详细的协商日志。
- 查看
检查VPN隧道双向SA状态
- 执行
ipsec statusall,确认ESP/AH的双向安全关联(SA)均已建立。若仅单向存在SA,需核对AWS与Strongswan端的预共享密钥、加密算法配置是否一致。
- 执行
内容的提问来源于stack exchange,提问作者randstad007
相关产品推荐
相关产品推荐

