上級・異常系 Pro-lite対象・登録不要

VPC EndpointのPrivate DNS無効

Interface VPC EndpointはAvailableですが、Private DNSが無効なためAWSサービス標準hostnameがpublic IPを返し、NATのないprivate subnetで経路選択に失敗する状態です。

結果
public IP解決 / Connect timeout
主なプロトコル
DNS / Interface VPC Endpoint / Routing / TCP
停止または分岐地点
Interface VPC EndpointはAvailableでも、Private DNSが無効だとAWSサービス標準hostnameがpublic IPへ解決され、NATのないprivate subnetから到達できない流れを追います。

最初に確認する証跡

  • EndpointのStateとPrivateDnsEnabled
  • VPC内Resolverでの標準hostnameのAレコード
  • private subnetのdefault routeとEndpoint ENIのFlow Logs・connection数

正常系との違い

Private DNSを有効にすると同じ標準hostnameがEndpoint ENIのprivate IPを返し、VPC local routeでTCP/443を開始します。未到達時はEndpoint policyとSecurity Groupは評価されません。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する