You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Site to Site VPN已连通但无法ping通对端,如何排查故障?

AWS Site-to-Site VPN 单向Ping不通排查方向

网络访问控制类排查

  • 检查VPC网络ACL(NACL)规则:NACL为无状态控制,需要同时放通出向ICMP请求和入向ICMP回显应答流量,避免仅配置安全组(有状态)遗漏NACL的限制。
  • 核对EC2实例内部防火墙规则:Linux实例执行iptables -L检查是否有禁止ICMP出向的规则,Windows实例检查Defender防火墙的出站规则是否限制ICMP协议。
  • 确认VPN隧道无协议过滤规则:检查AWS VPN连接的隧道高级配置,是否存在默认过滤ICMP协议的规则,导致请求被VPN网关丢弃。

路由与隧道配置类排查

  • 验证VPN加密域匹配状态:确认你侧Customer Gateway宣告的本地网段、Virtual Private Gateway配置的对端网段,和合作伙伴侧配置的两端网段完全一致,网段范围不匹配会导致出向请求被VPN网关丢弃。
  • 检查路由表规则有效性:确认子网关联的路由表中,指向合作伙伴网段的下一跳为绑定的Virtual Private Gateway,且路由状态为active;如果开启了路由传播,需确认VGW的路由传播已在对应路由表中启用。
  • 确认EC2源/目的检查配置:如果你的VPN流量经过EC2中转,需要关闭对应EC2实例的源/目的检查功能,避免AWS默认校验丢弃非本机IP的流量。

流量路径定位类排查

  • 用mtr/traceroute工具定位丢包节点:在EC2上执行mtr <合作伙伴侧测试IP>,观察流量丢包发生在VPC内部、VPN网关,还是出隧道后的合作伙伴侧,快速缩小故障范围。
  • 核对合作伙伴侧回包路由:对方防火墙放通仅代表访问控制无限制,需要确认合作伙伴侧回包到你侧网段的路由指向正确的VPN隧道,避免回包走其他公网出口导致无法返回。

内容的提问来源于stack exchange,提问作者Thauany Moedano

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 12:57:01