Назад | Перейти на главную страницу

Подключение к активному каталогу через одноранговый VPC

У меня есть VPC (VPC1), в котором работают мои основные экземпляры, и еще один (VPC2), специально предназначенный для службы каталогов (AD Connector) и запущенного сервера MS AD. Я создал пиринг VPC (который является активным), и все таблицы маршрутов этих VPC обновлены для взаимодействия с другими экземплярами VPC. Но вот проблемы сейчас:

  1. Экземпляр, созданный в VPC 1 и настроенный с опцией присоединения к домену, успешно запускается, но не присоединяется к домену. Я не уверен, что смогу найти какие-либо журналы, роль IAM для этого экземпляра также интегрируется при запуске.
  2. С сервера AD (расположенного в VPC2) я попытался проверить связь с этим сервером VPC1 по его частному IP-адресу, но это не удалось.

Мне нужно что-то еще настроить? Насколько я понимаю, пиринг VPC в активном состоянии с таблицами маршрутов должен правильно маршрутизировать запросы. Любая помощь будет оценена

Очевидно, нам нужно убедиться, что PING работает, прежде чем устранять проблемы с присоединением к AD, поэтому я только прокомментирую это.

  1. Добавьте правило брандмауэра Windows или отключите его (также можно проверить это, выполнив эхо-запрос с другого хоста в той же подсети)

  2. У хостов более одного сетевого адаптера, например. Публичный IP и частный IP? Если это так, ответный трафик ICMP может направлять шлюз по умолчанию в Интернет, который никогда не найдет частный IP-адрес вашего другого хоста.

  3. Убедитесь, что у вас есть правило сетевого ACL (NACL), разрешающее ответы ICMP.

  4. Убедитесь, что у вас есть правило для обеих групп безопасности (для частного IP-адреса в каждом экземпляре), разрешающее ICMP как для входящих, так и для исходящих сообщений.

  5. С одного из этих серверов tracert (tracert) может сообщить вам, неправильно ли он маршрутизирует

  6. Попробуйте добавить маршрут в Windows, чтобы проверить теорию маршрута

  7. Используйте журналы потоков Wireshark и / или VPC, чтобы определить, получает ли когда-либо пакет адресата PING

  8. Если у вас несколько подсетей и таблиц маршрутизации, убедитесь, что подсети ваших экземпляров связаны с таблицами маршрутов, которые вы изменяете.

  9. Проверьте маски подсети в ваших таблицах маршрутов и используемые правила ввода / вывода групп подсетей (например, используя / 24, но должно быть / 16, или наоборот)