跨VPC访问AWS Redshift集群超时问题排查求助
排查跨账号Transit Gateway下Redshift连接超时的遗漏配置
1. Transit Gateway跨账号共享与关联验证
- 确认账号9876543210的Transit Gateway已共享给账号1234567890,且共享权限包含VPC关联操作
- 检查VPC A、VPC B与该Transit Gateway的关联状态是否为
available - 查看Transit Gateway路由表的已传播路由,确认两个VPC的CIDR段都已被正确学习;若未自动传播,需开启路由传播或手动添加静态路由
2. Redshift集群网络配置检查
- 确认Redshift集群已启用VPC端点访问,且关联了VPC A的子网(而非仅公网访问模式)
- 在VPC B的实例上执行
nslookup abc-redshift-rs.lllvvvfpy07m.us-east-1.redshift.amazonaws.com,验证域名是否正确解析到集群私有IP(10.148.1.98),若解析失败需检查VPC的DNS配置(确保启用私有DNS) - 再次核对Redshift所在VPC A子网的路由表,确认VPC B的CIDR目标指向的Transit Gateway ID完全正确
3. 安全组与网络ACL双重校验
- Redshift安全组:确认入站规则已允许10.0.0.0/8(或VPC B的具体CIDR)的TCP 5432端口,且该安全组已关联到Redshift集群的所有子网
- VPC网络ACL:网络ACL为无状态规则,需同时配置:
- 入站:允许来自对方VPC CIDR的TCP 5432端口流量
- 出站:允许去往对方VPC CIDR的TCP 5432端口流量,以及UDP 53端口(用于DNS解析)
- 若Transit Gateway启用了安全组,需确保其允许VPC A与VPC B之间的5432端口流量
4. 路由表优先级与覆盖检查
- 检查VPC A、VPC B的路由表中是否存在更精确的CIDR路由条目,覆盖了指向Transit Gateway的规则,导致流量未走TGW链路
- 确认发起连接的VPC B实例所在子网、Redshift所在VPC A子网的子网级路由表都已配置TGW路由,而非仅主路由表
5. 跨账号权限验证
- 确认账号1234567890的IAM权限允许其VPC关联到账号9876543210的Transit Gateway,无关联操作权限报错
- 检查Transit Gateway的RAM共享配置,确认共享资源包含TGW本身,且账号1234567890已被添加为共享目标
6. 连通性定位测试
- 在VPC B实例上执行
traceroute 10.148.1.98或mtr 10.148.1.98,查看流量中断节点,定位是VPC内、TGW还是跨账号链路问题 - 在VPC A内的实例测试连接Redshift,确认集群本身运行正常且可访问,排除集群自身故障
- 测试VPC A与VPC B的基础连通性:比如互相ping(若ICMP规则允许)或
telnet <对方IP> 5432,验证跨TGW链路是否通畅
内容的提问来源于stack exchange,提问作者AWS_Developer
相关产品推荐
相关产品推荐

