亚马逊云国际版代充 AWS Direct Connect 专线物理层通但 BGP 邻居建立失败排查指南
这类问题我见得最多:机房侧看着链路是 up,灯也亮了,AWS 控制台里连接状态正常,但路由就是起不来,VIF 一直停在 down / pending / inactive,或者客户机房路由器显示 Idle / Active,就是不进入 Established。
如果你现在卡在这一步,先别急着重配。多数故障不是“专线没通”,而是账号、VIF、ASN、VLAN、IP、BGP 参数、风控审核其中某一项没对上。下面按真实排查顺序讲,不讲概念,直接讲怎么定位。
先判断:你卡的是哪一层
- 物理层通:交叉连接已连通,端口 up,光口/电口正常。
- 二层通:VLAN 打得通,能看到对端 L2 信号或 ARP 有响应。
- BGP 没起来:TCP 179 建不起来,或建起来后马上掉。
如果你连 VIF 状态都没变成可用,先别纠结路由器配置,优先查 AWS 侧申请流程和审核状态;如果 VIF 已经可用,再查边界路由器。
最常见的 6 个原因,按出现概率排序
| 问题点 | 典型表现 | 怎么查 |
|---|---|---|
| ASN 不一致 | 邻居一直 Idle | 对照 AWS VIF 配置和本地 BGP ASN |
| Peer IP 配错 | 有时能 ping 通,BGP 起不来 | 确认 /30 或 /31 地址、主备地址方向 |
| VLAN 不一致 | 物理 up,二层不通 | 检查端口封装、子接口 VLAN tag |
| TCP 179 被拦 | Active 状态反复重试 | 检查防火墙、ACL、路由器策略 |
| MD5/认证不一致 | 邻居刚建立就掉 | 核对双方 BGP password |
| AWS 侧状态未生效 | 控制台显示 pending 或 provisioning | 看 Direct Connect Connection / VIF 审核状态 |
实操排查顺序:先排 AWS,再排本地
1)先看 AWS 控制台里的连接状态
如果连接申请刚提交,或者账户刚开通不久,常见情况是:
- 账号触发支付校验,资源创建变慢;
- 企业信息未补齐,工单审核被挂起;
- VIF 还没从 pending acceptance 变成可用;
- 你创建的是 Private VIF / Transit VIF / Public VIF,但本地按另一种方式配置了。
亚马逊云国际版代充 这一步很关键。很多人一上来就在路由器上反复改配置,结果 AWS 侧其实还没放行。
2)确认 ASN 和对端 IP 绝对一致
我见过最多的低级错误是:AWS 侧填了 64512,本地实际跑的是 65000;或者主备机分别用了不同 ASN,却只改了一边。另一个高频点是 peer IP 写反,尤其是 /30 地址场景,客户常把本端和对端 IP 搞混。
建议做法:
- 把 AWS 控制台里的 VIF 配置截图;
- 把本地路由器 BGP 邻居配置导出;
- 逐项比对:ASN、Peer IP、VLAN、MTU、Password。
3)检查 VLAN 和子接口封装
专线物理 up,不代表你的 VLAN 标签一定对。尤其是走交叉连接、经由机房/运营商交付时,最容易出现:
- 机房给的是带 tag 的链路,你设备却配成 untagged;
- 你配了 VLAN 100,交付单实际是 VLAN 200;
- 主备路由器一台开了 tag,另一台没开。
如果 VLAN 不对,BGP 不可能稳定建立,别浪费时间调 BGP 定时器。
4)确认 179 端口没有被挡
BGP 依赖 TCP 179。很多企业路由器后面还有防火墙、ACL、云边界安全策略,表面上链路 up,实际上 179 根本没通。
- 检查本地防火墙是否放行到 AWS peer IP 的 179/TCP;
- 如果中间有安全设备,确认没有做源地址改写;
- 看抓包,是否有 SYN 发出但无 SYN-ACK 返回。
抓包结果最有价值:如果 SYN 都没有回应,先查二层和 ACL;如果 SYN-ACK 有,但会话掉线,再查认证和路由策略。
5)MD5 和 BGP 参数别漏
有些团队在 AWS 申请时设置了 BGP password,结果本地少配了一边。表现通常是:
- 会话短暂建立后立刻掉线;
- 日志里出现 authentication failure;
- 亚马逊云国际版代充 重试很多次仍然不稳定。
另外还要注意:
- 本地是否启用了错误的 TTL security;
- 是否把 local preference / route filter 先挡掉了;
- 是否只允许单播但没放行目标前缀。
账号、实名认证、充值续费:很多故障其实卡在采购前
如果你是第一次开 AWS 专线,不要等到 BGP 起不来才发现采购流程没走完。真实情况是:账号状态不稳,资源创建和审核都会慢。
常见前置要求
- 账户主体信息:企业邮箱、公司名称、联系人一致,别前后不统一。
- 支付方式:信用卡、企业对公付款、通过代理/分销商代付,三种路径的风控强度不同。
- 实名认证/企业认证:如果通过国内采购链路开通,通常会补营业执照、法人信息、授权书。
- 账单地址:信用卡开户地址、账单地址、公司所在地不匹配时,容易触发校验。
很多项目不是技术问题,而是账号还在风控审核。这种情况下,你看到的“连接创建成功”不代表资源已经能用。
支付方式差异会影响开通速度
| 方式 | 适合谁 | 常见限制 |
|---|---|---|
| 国际信用卡 | 小团队、测试环境 | 容易触发风控,额度波动会影响续费 |
| 企业对公/电汇 | 正式生产环境 | 到账慢,采购流程长,但稳定性更好 |
| 代理/分销商代付 | 国内团队、跨境采购不方便 | 需要核验主体资料,退款和账单要对齐 |
如果你的专线是生产流量,建议别用频繁变更的个人卡。卡片一旦失效,账单异常可能影响后续申请和资源续期,排障周期会被拉长。
成本怎么比,别只看专线月费
很多人问“Direct Connect 为什么比 VPN 贵这么多”。真正的成本不是一项,而是四项:
- 端口/连接费:Dedicated 或 Hosted 的基础费用;
- 机房交叉连接费:colo cross-connect、运营商跳线;
- 路由器/专线设备成本:是否需要双机冗余;
- 亚马逊云国际版代充 流量与出方向费用:不同 VIF 类型和区域计费不同。
如果你只是测试业务,先上 Hosted Connection 往往更省;如果是长期大流量生产,再考虑 Dedicated Connection。不要一开始就按最高规格采购,后面发现 BGP 配置没打通,钱已经花出去。
一个真实排查案例
某金融客户的现象很典型:机房侧链路 up,AWS 连接状态正常,但 BGP 一直 Active。最终查出来有三处问题:
- AWS 申请里填的是 32 位 ASN,本地设备默认还是 16 位 ASN 配法;
- VLAN 实际交付是 300,客户子接口写成 301;
- 账号刚开通,信用卡预授权失败,VIF 进入审核队列,导致对端参数下发延迟。
修完后会话 5 分钟内建立,整个过程里最花时间的不是技术配置,而是把账号状态、交付单、路由器配置三份资料对齐。
你可以直接照着做的排查清单
- 确认 AWS 侧连接和 VIF 都已可用,不是 pending。
- 核对 ASN、Peer IP、VLAN、BGP password 四项。
- 检查 TCP 179 是否被防火墙/ACL 拦截。
- 抓包看 SYN / SYN-ACK 是否正常返回。
- 确认本地路由策略没有把邻居前缀过滤掉。
- 如果是企业采购,补齐营业执照、授权信息、账单资料。
- 确认付款方式可持续续费,避免资源突然停用。
FAQ:用户最常问的 4 个问题
Q1:物理层都通了,为什么还要看账号状态?
A:因为 AWS 侧 VIF 没生效时,你本地再怎么改 BGP 都不会稳定起来,尤其是新开账号或刚改付款方式的时候。
Q2:BGP 邻居一直 Idle,先查哪里?
A:先查 ASN 和 peer IP,再查 VLAN 和 179 端口。别先改路由策略。
Q3:用信用卡会不会影响开通速度?
A:会。卡信息、账单地址、授权状态不一致时,容易触发审核,影响资源创建和后续续费。
Q4:测试阶段要不要直接上专线?
A:如果只是验证连通性,先用更低成本的方案跑通业务边界;等确认流量、路由、审批链路都稳定,再上正式专线。
如果你愿意,我可以继续按“AWS 控制台排查路径 + 路由器配置样例 + 常见报错截图对应原因”给你整理成一份可直接照抄的排障清单。
