不同可用区AWS DMS复制实例连接故障排查求助
AWS DMS可用区A端点测试失败排查方案
1. DMS实例配置差异化校验
- 比对可用区A、B两个DMS复制实例的核心配置:VPC归属、子网网段、公网IP开关、DMS VPC端点绑定的可用区规则。重点核查可用区A DMS所在子网的独立路由表,确认RDS网段的下一跳是否正确指向Transit Gateway(TGW)附件,避免同VPC不同子网绑定不同路由表导致的路由缺失。
- 核查可用区A DMS实例的安全组出站规则,确认已放通到RDS 3306端口(或自定义MySQL端口)的流量,逐行对比可用区B DMS的安全组规则,排除网段、端口配置错误。
2. TGW路径精细化排查
- 核查TGW路由表的关联与传播配置:确认可用区A DMS所属子网绑定的TGW附件,已在对应TGW路由表中配置账户1 RDS VPC的路由;同时确认账户1侧TGW路由表已配置回指可用区A DMS网段的路由,排除TGW路由域隔离导致的可用区路由差异。
- 开启VPC流日志定位流量状态:在可用区A DMS所在子网、RDS所在子网分别开启VPC流日志,筛选DMS IP到RDS IP+端口的流量:
- 若状态为
REJECT:优先核查网络ACL的高优先级拒绝规则,网络ACL按优先级顺序匹配,高优先级拒绝规则会覆盖后续允许规则,易被遗漏。 - 若只有出站流量无回程流量:核查账户1 RDS所在子网的路由表,是否配置了可用区A DMS网段的路由,下一跳指向TGW附件。
- 若状态为
3. DMS端点配置校验
- 比对两个DMS实例使用的端点配置,确认SSL开关、额外连接属性、RDS访问账号密码完全一致,避免可用区A绑定的端点配置了错误的SSL证书版本导致连接失败。
- 提取端点测试的具体报错信息定位问题:
- 报错
timed out:归属于网络层面问题,按上述路由、ACL路径排查 - 报错
access denied:归属于账号权限、SSL配置问题 - 报错
name resolution failed:核查DMS所在VPC是否开启enableDnsHostnames、enableDnsSupport,若使用私有域名解析RDS,确认可用区A子网已关联对应私有托管区。
- 报错
4. 快速验证方案
- 复用可用区A正常访问RDS的EC2实例的安全组,替换可用区A DMS的安全组后重新测试端点,排除安全组配置疏漏。
- 在可用区A重新创建同配置的DMS复制实例测试端点,排除单个实例故障概率。
内容的提问来源于stack exchange,提问作者93Ramadan
相关产品推荐
相关产品推荐

