You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS环境下Fortigate NGFW出现IGW_REJECTS_SPOOFED_TRAFFIC错误,EC2无法访问公网

问题定位与解决思路:Fortigate后端EC2无法访问公网(IGW_REJECTS_SPOOFED_TRAFFIC)

针对你遇到的IGW拒绝欺骗流量错误,结合已排查的要点,补充以下针对性排查方向:

  • 验证Fortigate NAT转换的实际生效情况
    在Fortigate上对后端EC2的出站公网流量抓包,确认源IP是否已转换为Fortigate出口ENI的私网IP(或绑定的弹性公网IP)。IGW会校验流量源IP是否属于当前VPC的合法IP范围,若仍为EC2的私网IP,会直接判定为欺骗流量拒绝。同时检查NAT策略的匹配逻辑:源地址需覆盖后端EC2所在子网,目的地址指向公网,转换地址池需正确关联Fortigate的出口IP。

  • 核查路由表的优先级与关联关系

    • 确认Fortigate所在子网的路由表,默认路由(0.0.0.0/0)是否指向IGW,而非VPN网关或其他设备,避免公网流量被错误路由。
    • 后端EC2所在子网的路由表,默认路由需指向Fortigate的ENI私网IP,确保所有出站流量先经过Fortigate处理。
  • 检查网络ACL的配置
    网络ACL是子网级别的无状态防火墙,容易被忽略:

    • 为Fortigate所在子网和EC2子网配置出站规则,允许访问公网的必要端口(如TCP 80/443、UDP 53等),同时配置入站规则允许对应的临时端口(通常为1024-65535)用于接收公网响应。
    • 确保网络ACL没有拒绝任何关键方向的流量,特别是Fortigate到IGW的出站,以及IGW到Fortigate的入站响应。
  • 验证Fortigate自身的公网连通性
    直接在Fortigate上测试访问公网(比如ping公网域名或IP),如果Fortigate自身无法访问公网,后端EC2的流量自然无法通过它到达公网。排查Fortigate的本地路由表,确认存在指向IGW的默认路由,且没有策略路由强制将公网流量导向VPN。

  • 检查EIP与ENI的绑定状态
    如果Fortigate使用弹性公网IP(EIP),确认EIP已正确绑定到出口ENI,且ENI的状态为available或in-use。若EIP未绑定或ENI异常,NAT转换后的流量无法通过公网IP出站。

  • 验证VPC DNS配置
    后端EC2的DNS设置是否正确?如果EC2无法解析公网域名,也会表现为无法访问公网。检查EC2的DNS服务器配置(是否使用VPC默认DNS或自定义DNS),测试解析公网域名是否正常。

内容的提问来源于stack exchange,提问作者A-Big-Moose

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 07:22:56