0
0

More than 3 years have passed since last update.

【Tips】AWSのVPC Reachability Analyzerでどんなエラーが検出できるかを調べてみた

Posted at

はじめに

AWS の VPC Reachability Analyzerはめちゃくちゃ便利。
構築するときに「なんでこれ通信通らないんだ……!ぐぬぬ……!」と時間が格段に減ったと思う。

しかし、これってどんなところまで調べることができるのだろう?
と思い、いくつかのパターンを確認してみた。

VPC Reachability Analyzer 自体の使い方はクラスメソッド先生の記事で詳しく図付きで解説されているので、そちらを見てもらえれば。

AWS構成図

今回分析をかける構成は以下のような感じだ。
冗長化しているのにNLB使わないとか、こんな構成はあまり取らないだろうが、おためしで作った構成ということで。

Figure.png

VPC Reachability Analyzer の分析成功時は以下のように出力される。

キャプチャ2.png

さて、以下は、上記の図を各標題に記載した状態に変更した場合の分析結果だ。

VPC Peeringのルーティングをしなかった場合

キャプチャ4.png

VPC-B側のNACLでインバウンドを制限した場合

キャプチャ3.png

VPC-B側のセキュリティグループでインバウンドを制限した場合

キャプチャ1.png

VPC-B側のEC2インスタンスで対象ポートをListenしているデーモンを停止した場合

なんと、これは「到達可能」扱いになった。
わざわざポートまで指定しているのだからこれも検知してくれてもよさそうなものなのだが……。

VPC-B側のEC2インスタンスを停止した場合

キャプチャ5.png

まとめ

割と良い感じに色々な通信エラー部分を拾ってくれる。
ただ、デーモン停止は拾ってくれないので、あくまでも「エンドポイントまでの到達」を検査するようだ。
仮に到達可能になった時は、エンドポイントの内部に問題があると考えるのが良さそう、といったところか。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0