You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS EC2 Traffic Mirroring无流量转发问题求助

AWS EC2流量镜像未复制流量的调试步骤

1. 验证基础配置正确性

  • 检查流量镜像会话状态:在EC2控制台确认Traffic Mirror Session状态为Active,确认源网卡、目标网卡、过滤器关联无误,若存在多个会话,当前会话优先级未被更高优先级会话覆盖。
  • 确认镜像目标状态:检查vm1网卡对应的Traffic Mirror Target处于可用状态,无配置错误。
  • 核对过滤器规则:确认过滤器为允许所有协议,源/目标CIDR确实是0.0.0.0/0,未误设为拒绝规则。

2. 检查网络访问控制

  • 安全组配置:
    • vm2的安全组:确保出站流量无限制(已确认wget可生成流量,但需排除镜像流量的隐性限制)。
    • vm1的安全组:必须放行UDP 4789端口的入站流量(AWS流量镜像使用VXLAN封装,默认端口4789),入方向规则需包含0.0.0.0/0或VPC CIDR段,协议选择UDP。
  • 网络ACL:检查VPC及子网的网络ACL,入、出方向均允许UDP 4789流量,确保镜像流量路径未被阻断。

3. 目标实例vm1本地配置排查

  • 正确使用tcpdump捕获流量:流量镜像是VXLAN封装后的数据包,需监听所有网卡或指定VXLAN相关流量,执行命令:
    tcpdump -i any udp port 4789
    
    避免仅监听默认网卡(如eth0)导致无法捕获封装流量。
  • 系统防火墙检查:若Ubuntu开启ufw,需允许UDP 4789入站流量:
    ufw allow 4789/udp
    ufw reload
    
  • 混杂模式检查(可选):虽然AWS流量镜像无需目标网卡开启混杂模式,但若仍有问题,可临时开启验证:
    ip link set eth0 promisc on
    

4. 流量生成与指标验证

  • 确认流量路径:在vm2执行wget http://example.com时,确保流量通过被镜像的源网卡发出(如vm2仅一块网卡,或默认路由指向该网卡)。
  • CloudWatch指标验证:查看Traffic Mirror的MirrorPacketsSent指标,若数值为0,说明源端未触发镜像;若有数值,问题出在传输或目标端。

5. 特殊限制排查

  • 实例类型兼容性:确认vm1、vm2的实例类型支持流量镜像(多数主流类型如t2.micro及以上均支持,排除特殊实例类型)。
  • 镜像会话方向:确认会话配置的镜像方向为双向(默认),若设为入站则无法镜像wget产生的出站流量。
  • VPC属性检查:确认VPC已开启enableDnsSupport和enableDnsHostnames,避免网络服务异常影响镜像功能。

内容的提问来源于stack exchange,提问作者hudac

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 23:25:22