Fehlerbehebung: Amazon EC2 Instanz antwortet nicht auf Ping (ICMP)
Hier ist ein ausführliches Tutorial, wie du das Problem löst, wenn eine Amazon EC2-Instanz nicht auf „Ping“-Anfragen (ICMP) reagiert.
Standardmäßig blockiert AWS aus Sicherheitsgründen den gesamten eingehenden Datenverkehr für neue EC2-Instanzen. Wenn du versuchst, deine Instanz anzupingen (ping [IP-Adresse]) und eine Zeitüberschreitung (Timeout) erhältst, liegt das meistens an den Security Groups (Sicherheitsgruppen).
Dieses Tutorial führt dich Schritt für Schritt durch die Lösung.
Schritt 1: Überprüfen der Security Group (Häufigste Ursache)
In 90 % der Fälle ist das Protokoll ICMP, das für den Ping-Befehl verwendet wird, in der AWS-Firewall nicht freigeschaltet.
- Melde dich in der AWS Management Console an.
- Navigiere zu EC2 > Instances (Instanzen).
- Wähle deine Instanz aus, indem du das Häkchen daneben setzt.
- Klicke unten im Reiter auf Security (Sicherheit).
- Klicke auf den Link unter Security Groups (Sicherheitsgruppen).
- Wähle den Reiter Inbound rules (Eingehende Regeln) und klicke auf Edit inbound rules (Eingehende Regeln bearbeiten).
- Klicke auf Add rule (Regel hinzufügen) und trage Folgendes ein:
- Type: Wähle
All ICMP - IPv4aus. - Protocol: Wird automatisch auf
ICMPgesetzt. - Port Range: Wird automatisch auf
Allgesetzt. - Source: Wähle
Anywhere-IPv4(0.0.0.0/0), wenn du von überall pingen willst, oderMy IPfür maximale Sicherheit.
- Type: Wähle
- Klicke auf Save rules (Regeln speichern).
Test: Versuche nun erneut, die Instanz über dein Terminal anzupingen.
Schritt 2: Betriebssystem-Firewall prüfen
Wenn die Security Group korrekt konfiguriert ist, aber der Ping immer noch fehlschlägt, blockiert möglicherweise die interne Firewall des Betriebssystems (Linux oder Windows) den Datenverkehr.
Für Linux-Instanzen (Ubuntu, Amazon Linux, etc.):
Die meisten Standard-AMIs von AWS haben keine aktive interne Firewall, die ICMP blockiert. Falls du jedoch eine installiert hast (z. B. ufw oder iptables):
- Prüfe den Status (Ubuntu):
sudo ufw status - Erlaube ICMP:
sudo ufw allow icmp
Für Windows-Instanzen:
Die Windows-Firewall blockiert ICMP-Anfragen standardmäßig.
- Verbinde dich per RDP mit deiner Instanz.
- Öffne die Windows-Firewall mit erweiterter Sicherheit.
- Klicke auf Eingehende Regeln.
- Suche die Regel: Datei- und Druckerfreigabe (Echowunsch - ICMPv4 eingehend).
- Rechtsklick darauf und wähle Regel aktivieren.
Schritt 3: Network ACLs (Netzwerk-Zugriffssteuerungslisten)
Network ACLs wirken auf Subnet-Ebene und sind "stateless". Wenn du hier manuelle Änderungen vorgenommen hast, könnten sie den Ping blockieren.
- Gehe in der EC2-Konsole auf die Instanz-Details.
- Klicke auf den Reiter Networking (Netzwerk).
- Klicke auf die ID der Subnet.
- Wähle den Reiter Network ACL.
- Stelle sicher, dass sowohl in den Inbound Rules als auch in den Outbound Rules der ICMP-Verkehr (oder "All Traffic") auf
Allowsteht.
Schritt 4: Öffentliche Erreichbarkeit prüfen
Damit ein Ping aus dem Internet funktioniert, müssen drei Bedingungen erfüllt sein:
- Öffentliche IP: Die Instanz muss eine Public IP-Adresse oder eine Elastic IP haben.
- Internet Gateway (IGW): Die VPC, in der sich die Instanz befindet, muss mit einem Internet Gateway verbunden sein.
- Route Table: Die Route Table des Subnetzes muss eine Route haben, die den Internet-Traffic (
0.0.0.0/0) zum Internet Gateway leitet.
Zusammenfassung
- Problem: Ping geht nicht.
- Lösung: In der Security Group der Instanz eine Regel für All ICMP - IPv4 von Quelle 0.0.0.0/0 hinzufügen.
- Zweiter Check: Interne Windows-Firewall oder Linux-Firewall prüfen.
Hinweis zur Sicherheit: In einer produktiven Umgebung ist es oft besser, ICMP deaktiviert zu lassen oder nur für bestimmte IP-Bereiche freizugeben, um die Angriffsfläche (Reconnaissance) zu verringern.