As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Solução de problemas AWS Site-to-Site VPN conectividade ao usar o Border Gateway Protocol
O diagrama e a tabela a seguir fornecem instruções gerais para a solução de problemas de um dispositivo de gateway do cliente que usa o Protocolo de Gateway da Borda (BGP). Também recomendamos que você habilite os recursos de depuração do dispositivo. Consulte o fornecedor do dispositivo do gateway para obter informações detalhadas.
| IKE |
Determine se existe uma associação de segurança IKE. A associação de segurança IKE é necessária para trocar chaves usadas para estabelecer a associação de segurança IPsec. Se não houver nenhuma associação de segurança IKE, revise as definições de configuração de IKE. É necessário configurar os parâmetros de criptografia, autenticação, sigilo de encaminhamento perfeito e modo, conforme listado no arquivo de configuração. Se houver uma associação de segurança IKE, passe para "IPsec". |
| IPsec |
Determine se existe uma associação de segurança (SA) IPsec. Uma SA IPsec é o próprio túnel. Consulte o dispositivo de gateway do cliente para determinar se uma SA IPsec está ativa. Configure os parâmetros de criptografia, autenticação, sigilo de encaminhamento perfeito e modo, conforme listado no arquivo de configuração. Se não existir nenhuma SA IPsec, revise a configuração de IPsec. Se existir uma SA IPsec, avance para "Túnel". |
| Túnel |
Confirme se as regras necessárias de firewall estão configuradas (para obter uma lista de regras, consulte Regras de firewall para um AWS Site-to-Site VPN dispositivo de gateway do cliente). Se não, prossiga. Determine se existe conectividade IP por meio do túnel. Cada lado do túnel tem um endereço IP conforme especificado no arquivo de configuração. O endereço do gateway privado virtual é endereço usado como endereço de vizinho BGP. No dispositivo de gateway do cliente, execute ping nesse endereço para determinar se o tráfego de IP está sendo criptografado e descriptografado adequadamente. Se o ping não tiver êxito, revise a configuração da interface do túnel para verificar se o endereço IP apropriado está configurado. Se o ping for bem-sucedido, prossiga para "BGP". |
| BGP |
Determine se a sessão de emparelhamento de BGP está ativa. Para cada túnel, faça o seguinte:
Se os túneis não estiverem nesse estado, revise a configuração do BGP. Se a sessão de BGP entre pares for estabelecida e você estiver recebendo um prefixo e anunciando um prefixo, isso quer dizer que o túnel está configurado corretamente. Certifique-se de que os dois túneis estão nesse estado. |