私有子网内带公网IP的实例能否接收互联网流量及路由问题
问题精简版
- 若实例绑定公网IP但位于私有子网中,能否接收入站流量?(假设无防火墙拦截)
- 当路由表中无指向Internet Gateway的路由时,是仅丢弃发往互联网的出站流量,还是路由表与Internet Gateway完全不存在“连接”,因此也无法接收来自互联网的入站流量?若为第二种情况,请说明该“连接”的建立逻辑。
问题详细版
我正在学习Whizlab平台的课程,讲师搭建了下图的网络结构来演示Transit Gateway对私有子网的工作机制,我对green ec2_1无法访问blue ec2_2的原因存在疑问。
他的不可达测试步骤如下:
- SSH登录
green ec2_1 - ping
blue ec2_1的私有IP,访问成功 - ping
blue ec2_2的私有IP,无响应
讲师认为ping blue ec2_2私有IP失败的原因是“green实例没有去往私有子网内blue实例的路由”。但我认为正确原因应该是“私有子网内的blue实例没有去往green实例的路由”,即ping失败是由blue私有子网的出站流量问题导致,而非入站问题。
我当前的认知如下
- VPC内的任意路由表均可接收所有转发至它的流量,会根据数据包的
destination将流量转发到名为target的下一跳,若无匹配的destination路由,则直接丢弃流量。 - 测试的ping请求可通过
blue route_table_2中的“20.0.0.0/16=>local”路由送达blue ec2_2。

抱歉图片尺寸较小,包含细节较多,可在新标签页打开查看
发布问题后我找到了相关解释内容,其说明了VPC中NAT和私有子网的工作原理,以及为何私有子网内绑定公网IP的实例可以接收互联网流量,但无法发送有效的出站流量。
内容的提问来源于stack exchange,提问作者moon
相关产品推荐
相关产品推荐

