詳細検索

O que fazer quando não há resposta após conectar à AWS e VPN.

Avatar
por miyashitak
3 min de leitura

O que fazer quando não há resposta após conectar à AWS e VPN.
Traduzido do 日本語 • Ver original

Bom dia. Aqui é a Miyashita Infra.

Há muitos casos em que a VPC AWS e o escritório estão conectados por uma VPN, mas dependendo da configuração, a configuração baixada pode não funcionar bem. Neste artigo, gostaria de resumir as configurações que precisaram ser alteradas no seguinte ambiente.

1) Ambiente Conectado AWS

[shell]Região: Singapura Roteador: YAMAHA RTX 1200 Roteamento: Estático[/shell]

2) Verifique a configuração da VPN

Após criar conexões VPN, se você baixar a configuração, há quatro itens de configuração: IKE, IPSec, Interface de Túnel e Rota-Estática, então verifique o conteúdo de cada um.

・IKE

[shell] tunnel select 1 ipsec ike encryption 1 aes-cbc ipsec ike group 1 modp1024 ipsec ike hash 1 sha ipsec ike pre-shared-key 1 text y7Nn93e7fJHWQrUaabbccdd112233[/shell]

Para IKE, não há problema em desviar a configuração como está. A chave é diferente para cada indivíduo, então por favor use a chave correta. Se você já está usando "1", use um número diferente para o número do túnel. (Não esqueça de mudar a notação ID depois disso)

・IPSec

[shell] túnel ipsec 201 ipsec sa policy 201 1 esp aes-cbc sha-hmac ipsec ike duração ipsec-sa 1 3600 ipsec ike pfs 1 on ipsec tunnel externo df-bit limpo ipsec ike keepalive uso 1 no dpd 10 3[/shell]

Não há itens obrigatórios a serem alterados. Dependendo do ambiente, o keepalive pode frequentemente cair se for DPD, então nesse caso, não acho que haja problema em mudar para ICMP. Algumas pessoas parecem desativar a configuração do keepalive. Ao mudar o keepalive para ICMP, defina da seguinte forma.

[shell]ipsec assim como o keepalive usam 1 no ICMP-echo 169.xxx.xx.xxx (IP do lado AWS)[/shell]

Configurando o recurso IKE Keep-Alive IPsec DPD

Se o ID do túnel ipsec também for usado, use um ID diferente.

・Interface do Túnel

[shell] IPSEC ike endereço local 1 aaa.xxx.yyy.xxx(Office IP) ipsec ike endereço remoto 1 aaa.xxx.yyy.xxx(AWSIP) endereço do túnel IP 169.254.yy.xz/30 túnel IP endereço remoto 169.254.yy.xx túnel IP TCP MSS limite 1387 túnel habilitar 1 túnel selecionar sem ipsec atualização automática on[/shell]

Quando conectei a uma VPN entre Tóquio e Singapura por RTX1200, entrei na minha instância AWS e executei o comando "ps" ou "ls", e não houve resposta no meio.

Office Server → Instância AWS Unresponsive → Instância AWS→ Instância AWS Responsive Office Server → Instância Região AWS Responsive Office Server → Instância AWS (ZONA separada) Não responsiva

Pelo que vejo pelos sintomas, espera-se que haja algo errado na comunicação entre o escritório e a VPC. Quando fiz ping para a instância AWS do escritório como separação, ainda foi estranho.

[shell] ping -f -l 1387 (tamanho da MTU) -n 1 IP de destino (office para instância AWS) Fragmentação de pacotes é necessária, mas DF está configurado. [/shell]

Tentei baixar a configuração em vários ambientes e regiões, mas todas tinham um valor fixo de 1387 nas configurações do MSS. Entendi, tive que modificar conforme meu ambiente.

A forma de encontrar o valor ótimo do MTU/MSS é adicionar ou subtrair gradualmente o tamanho do MTU com Ping para encontrar o limite superior.

[shell] ping -f -l Altere esse valor (máxima não fragmentação) -n 1 IP de destino (do escritório para a instância AWS)

Depois de saber o valor ótimo, compare-o com a seguinte fórmula.

MTU→ Optimum +8 (Cabeçalho ICMP) +20 (Cabeçalho IP) MSS→MTU-40 (Cabeçalho TCP/IP)

Calcule o valor MTU/MSS que deve ser definido no roteador e adicione esse valor à configuração.

[shell] túnel selecione 1 ip túnel mtu valor MTU para definir ip tunnel tcp mss limite MSS valor [/shell]

Acho que ele é exibido corretamente quando você se conecta remotamente novamente e executa o comando da mesma forma. (Não esqueça de salvar no final)

Isso foi muito útil. Configurações de MTU e MSS no AWS VPC Comunicação de compartilhamento de arquivos entre VPNs com um MTU pequeno não são possíveis

Related Articles