You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用AWS Client VPN端点实现Transit Gateway跨账号VPC访问故障排查

故障根因定位排查指南

由于共享账号内EC2本身也无法连通应用账号EC2,可优先排查跨账号TGW连通链路的配置问题,再校验VPN侧配置:

1. Transit Gateway(TGW) 核心配置排查

  • 确认共享账号、应用账号的VPC均已正确关联到同一个TGW路由表
  • 确认两个VPC的网段已在关联的TGW路由表中完成传播,无网段重叠冲突
  • 检查TGW路由表中是否存在指向两个VPC的对应路由条目,下一跳为对应VPC的TGW附件ID

2. 应用账号侧配置校验

  • 确认应用账号内已完成RAM共享TGW的接受操作,VPC侧创建的TGW附件状态为可用
  • 检查应用账号EC2所属子网的路由表,是否存在目标网段为共享账号VPC网段+Client VPN地址池网段、下一跳为TGW ID的路由条目
  • 检查应用账号EC2的入站安全组规则,是否允许来自共享账号VPC网段、Client VPN地址池网段的对应流量(ICMP、业务端口等)
  • 校验应用账号VPC子网的网络ACL规则,是否允许双向对应网段的流量通行

3. 共享账号侧配置校验

  • 检查共享账号EC2所属子网的路由表,是否存在目标网段为应用账号VPC网段、下一跳为TGW ID的路由条目
  • 校验共享账号EC2的出站安全组规则是否允许访问应用账号VPC网段
  • 检查Client VPN端点配置:
    • 已启用允许访问VPC之外的网络选项
    • VPN路由表中存在目标网段为应用账号VPC网段、下一跳为TGW的路由条目
    • VPN授权规则已允许客户端访问应用账号VPC网段,而非仅开放共享账号VPC网段的访问权限

4. 其他配置校验

  • 确认TGW未配置额外的安全组策略拦截两个VPC、VPN网段的流量
  • 确认TGW的RAM共享状态正常,无策略限制跨账号流量通行

注:AWS Client VPN未配置DNS仅会影响域名解析场景,不会导致IP层的ping/直连不通,因此该配置不是本次故障的根因。

内容的提问来源于stack exchange,提问作者Shivkumar Mallesappa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 20:12:03