使用AWS Reachability Analyzer排查VPC Endpoint Gateway RDS到S3连通故障
VPC Endpoint Gateway连通S3故障排查方案
报错根因分析
你收到的两个报错均为Reachability Analyzer测试配置错误导致,非实际业务配置问题:
- 报错A:你直接将VPC Endpoint Gateway设为连通性测试的目标,不符合实际业务流量走向。S3网关端点的路由规则仅匹配目标地址属于S3服务公网IP段(即
$prefix-list对应范围)的数据包,测试时直接指向网关端点的数据包目标地址不匹配规则,因此触发路由转发失败提示。 - 报错B:由错误的测试配置衍生。网关端点的默认校验规则要求入站流量的目标地址属于S3前缀列表范围,你设置网关端点为测试目标后,数据包的源地址为RDS私网IP、目标地址为网关端点地址,不符合校验规则因此被拦截。
正确的Reachability Analyzer测试配置
创建测试任务时按以下参数设置,即可得到准确的连通性检测结果:
- 源类型:选择
网络接口,指定RDS实例对应的弹性网络接口 - 目标类型:选择
IP地址,输入对应区域S3服务的公网IP(或直接选择AWS服务,服务列表中选中Amazon S3) - 协议指定为TCP,目标端口填写443(HTTPS访问)或80(HTTP访问)
- 其余参数保持默认,重新运行分析任务即可。
额外业务配置排查项
如果调整测试配置后仍提示不可达,可逐一检查以下配置:
- 确认RDS所在子网关联的路由表,确实已经配置S3前缀列表指向VPC Endpoint Gateway的路由,避免错绑其他子网的路由表
- 确认RDS关联的安全组出站规则,允许目标为S3前缀列表的80/443端口访问
- 测试阶段保持VPC Endpoint策略为全允许规则,确认连通性正常后再收缩权限
- 若RDS开启了公网访问,需确认路由表中S3前缀列表的路由优先级高于公网路由,避免流量被公网路由转发。
内容的提问来源于stack exchange,提问作者Breedly
相关产品推荐
相关产品推荐

