首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么我不能将我的AWS EC2实例加入到?

为什么我不能将我的AWS EC2实例加入到?
EN

Stack Overflow用户
提问于 2015-06-30 19:47:45
回答 3查看 5.6K关注 0票数 3

我无法将EC2实例加入到Amazon中的目录服务简单AD中,每个Amazon文档都是这样。

  • 我有一个安全组附加到我的实例,它只允许HTTP和RDP从我的IP地址。
  • 我要进入FQDN foo.bar.com
  • 我已经验证了简单AD和EC2实例在相同的子网中(就目前而言是公共的)。
  • DNS似乎起作用了(因为我IP上的tracert给出了我公司的域名)。
  • 我不能tracert到简单的AD的IP地址(它甚至没有击中第一跳)
  • 我不能tracert到互联网上的任何东西(和上面一样)。
  • arp -a显示了简单AD的IP,因此我的实例似乎收到了来自简单AD的通信量。

这是我收到的错误消息:

当DNS查询用于查找域“aws.bar.com”的Active域控制器(AD DC)的服务位置资源记录时,发生了以下错误: 错误是:“此操作返回是因为超时时间已过。”(错误代码0x000005B4 ERROR_TIMEOUT) 查询是针对_ldap._tcp.dc._msdcs.aws.bar.com的SRV记录。 此计算机用于名称解析的DNS服务器没有响应。此计算机配置为使用具有下列IP地址的DNS服务器: 10.0.1.34 验证此计算机是否已连接到网络,这些都是正确的DNS服务器IP地址,并且至少有一个DNS服务器正在运行。

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2015-07-06 17:19:11

问题是当前构造的安全组规则阻塞了AD通信量。以下是关键概念:

  1. 安全组是白种人,因此不允许任何不明确允许的通信量。
  2. 安全组被附加到每个EC2实例。考虑到Security成员资格,就像在组中的每个节点前面都有一个相同防火墙的副本。(相比之下,网络ACL连接到子网。使用Network,您不必指定允许子网内的通信量,因为子网内的通信量不跨越网络ACL )。

向Security添加一条规则,允许所有流量在子网的CIDR块中流动,这将解决问题。

票数 4
EN

Stack Overflow用户

发布于 2020-07-23 16:15:01

标记为答案的问题是不正确的。

我的两个AWS EC2实例都位于同一个VPC、相同的子网中,具有相同的安全组。

我也有同样的问题。以下是我对我的安全组的入站规则:

以下是出站规则:

我也可以从dc和另一个主机之间切换,双向的,两边都有回复。

我还将DC IP地址设置为其他EC2实例上的主服务器,也是唯一的DNS服务器。

AWS有一些奇怪的魔法阻止次要EC2实例加入EC2域控制器,除非使用我不使用的托管AD服务。

另一个EC2实例将DC地址设置为主DNS。而且,由于我可以相互切换每个主机,我应该没有加入域的任何问题。

票数 1
EN

Stack Overflow用户

发布于 2021-07-24 18:54:41

我遇到了一个非常类似的问题,最初在UDP上的LDAP (在此之前,DNS)未能连接,尽管端口测试很好,导致了同样的错误(在网络跟踪中,独立服务器EC2实例和DC实例之间的通信停止在"CLDAP 201 searchRequest(4) "“baseObject",没有任何返回)。做了各种各样的构建和重建,结果发现我无意中阻塞了UDP通信,而AWS同时需要LDAP和DNS。我只允许TCP,而我使用的"All Open“测试SG也只允许TCP。

噢!

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/31147172

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档