You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨VPC访问AWS Redshift集群超时问题排查求助

排查跨账号Transit Gateway下Redshift连接超时的遗漏配置

1. Transit Gateway跨账号共享与关联验证

  • 确认账号9876543210的Transit Gateway已共享给账号1234567890,且共享权限包含VPC关联操作
  • 检查VPC A、VPC B与该Transit Gateway的关联状态是否为available
  • 查看Transit Gateway路由表的已传播路由,确认两个VPC的CIDR段都已被正确学习;若未自动传播,需开启路由传播或手动添加静态路由

2. Redshift集群网络配置检查

  • 确认Redshift集群已启用VPC端点访问,且关联了VPC A的子网(而非仅公网访问模式)
  • 在VPC B的实例上执行nslookup abc-redshift-rs.lllvvvfpy07m.us-east-1.redshift.amazonaws.com,验证域名是否正确解析到集群私有IP(10.148.1.98),若解析失败需检查VPC的DNS配置(确保启用私有DNS)
  • 再次核对Redshift所在VPC A子网的路由表,确认VPC B的CIDR目标指向的Transit Gateway ID完全正确

3. 安全组与网络ACL双重校验

  • Redshift安全组:确认入站规则已允许10.0.0.0/8(或VPC B的具体CIDR)的TCP 5432端口,且该安全组已关联到Redshift集群的所有子网
  • VPC网络ACL:网络ACL为无状态规则,需同时配置:
    • 入站:允许来自对方VPC CIDR的TCP 5432端口流量
    • 出站:允许去往对方VPC CIDR的TCP 5432端口流量,以及UDP 53端口(用于DNS解析)
  • 若Transit Gateway启用了安全组,需确保其允许VPC A与VPC B之间的5432端口流量

4. 路由表优先级与覆盖检查

  • 检查VPC A、VPC B的路由表中是否存在更精确的CIDR路由条目,覆盖了指向Transit Gateway的规则,导致流量未走TGW链路
  • 确认发起连接的VPC B实例所在子网、Redshift所在VPC A子网的子网级路由表都已配置TGW路由,而非仅主路由表

5. 跨账号权限验证

  • 确认账号1234567890的IAM权限允许其VPC关联到账号9876543210的Transit Gateway,无关联操作权限报错
  • 检查Transit Gateway的RAM共享配置,确认共享资源包含TGW本身,且账号1234567890已被添加为共享目标

6. 连通性定位测试

  • 在VPC B实例上执行traceroute 10.148.1.98或mtr 10.148.1.98,查看流量中断节点,定位是VPC内、TGW还是跨账号链路问题
  • 在VPC A内的实例测试连接Redshift,确认集群本身运行正常且可访问,排除集群自身故障
  • 测试VPC A与VPC B的基础连通性:比如互相ping(若ICMP规则允许)或telnet <对方IP> 5432,验证跨TGW链路是否通畅

内容的提问来源于stack exchange,提问作者AWS_Developer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 10:25:31