使用AWS Client VPN端点实现Transit Gateway跨账号VPC访问故障排查
故障根因定位排查指南
由于共享账号内EC2本身也无法连通应用账号EC2,可优先排查跨账号TGW连通链路的配置问题,再校验VPN侧配置:
1. Transit Gateway(TGW) 核心配置排查
- 确认共享账号、应用账号的VPC均已正确关联到同一个TGW路由表
- 确认两个VPC的网段已在关联的TGW路由表中完成传播,无网段重叠冲突
- 检查TGW路由表中是否存在指向两个VPC的对应路由条目,下一跳为对应VPC的TGW附件ID
2. 应用账号侧配置校验
- 确认应用账号内已完成RAM共享TGW的接受操作,VPC侧创建的TGW附件状态为
可用 - 检查应用账号EC2所属子网的路由表,是否存在目标网段为共享账号VPC网段+Client VPN地址池网段、下一跳为TGW ID的路由条目
- 检查应用账号EC2的入站安全组规则,是否允许来自共享账号VPC网段、Client VPN地址池网段的对应流量(ICMP、业务端口等)
- 校验应用账号VPC子网的网络ACL规则,是否允许双向对应网段的流量通行
3. 共享账号侧配置校验
- 检查共享账号EC2所属子网的路由表,是否存在目标网段为应用账号VPC网段、下一跳为TGW ID的路由条目
- 校验共享账号EC2的出站安全组规则是否允许访问应用账号VPC网段
- 检查Client VPN端点配置:
- 已启用
允许访问VPC之外的网络选项 - VPN路由表中存在目标网段为应用账号VPC网段、下一跳为TGW的路由条目
- VPN授权规则已允许客户端访问应用账号VPC网段,而非仅开放共享账号VPC网段的访问权限
- 已启用
4. 其他配置校验
- 确认TGW未配置额外的安全组策略拦截两个VPC、VPN网段的流量
- 确认TGW的RAM共享状态正常,无策略限制跨账号流量通行
注:AWS Client VPN未配置DNS仅会影响域名解析场景,不会导致IP层的ping/直连不通,因此该配置不是本次故障的根因。
内容的提问来源于stack exchange,提问作者Shivkumar Mallesappa
相关产品推荐
相关产品推荐

