Fehlerbehebung: Amazon EC2 Instanz antwortet nicht auf Ping (ICMP)

Melden

Hier ist ein ausführliches Tutorial, wie du das Problem löst, wenn eine Amazon EC2-Instanz nicht auf „Ping“-Anfragen (ICMP) reagiert.

Standardmäßig blockiert AWS aus Sicherheitsgründen den gesamten eingehenden Datenverkehr für neue EC2-Instanzen. Wenn du versuchst, deine Instanz anzupingen (ping [IP-Adresse]) und eine Zeitüberschreitung (Timeout) erhältst, liegt das meistens an den Security Groups (Sicherheitsgruppen).

Dieses Tutorial führt dich Schritt für Schritt durch die Lösung.


Schritt 1: Überprüfen der Security Group (Häufigste Ursache)

In 90 % der Fälle ist das Protokoll ICMP, das für den Ping-Befehl verwendet wird, in der AWS-Firewall nicht freigeschaltet.

  1. Melde dich in der AWS Management Console an.
  2. Navigiere zu EC2 > Instances (Instanzen).
  3. Wähle deine Instanz aus, indem du das Häkchen daneben setzt.
  4. Klicke unten im Reiter auf Security (Sicherheit).
  5. Klicke auf den Link unter Security Groups (Sicherheitsgruppen).
  6. Wähle den Reiter Inbound rules (Eingehende Regeln) und klicke auf Edit inbound rules (Eingehende Regeln bearbeiten).
  7. Klicke auf Add rule (Regel hinzufügen) und trage Folgendes ein:
    • Type: Wähle All ICMP - IPv4 aus.
    • Protocol: Wird automatisch auf ICMP gesetzt.
    • Port Range: Wird automatisch auf All gesetzt.
    • Source: Wähle Anywhere-IPv4 (0.0.0.0/0), wenn du von überall pingen willst, oder My IP für maximale Sicherheit.
  8. Klicke auf Save rules (Regeln speichern).

Test: Versuche nun erneut, die Instanz über dein Terminal anzupingen.


Schritt 2: Betriebssystem-Firewall prüfen

Wenn die Security Group korrekt konfiguriert ist, aber der Ping immer noch fehlschlägt, blockiert möglicherweise die interne Firewall des Betriebssystems (Linux oder Windows) den Datenverkehr.

Für Linux-Instanzen (Ubuntu, Amazon Linux, etc.):

Die meisten Standard-AMIs von AWS haben keine aktive interne Firewall, die ICMP blockiert. Falls du jedoch eine installiert hast (z. B. ufw oder iptables):

  • Prüfe den Status (Ubuntu): sudo ufw status
  • Erlaube ICMP: sudo ufw allow icmp

Für Windows-Instanzen:

Die Windows-Firewall blockiert ICMP-Anfragen standardmäßig.

  1. Verbinde dich per RDP mit deiner Instanz.
  2. Öffne die Windows-Firewall mit erweiterter Sicherheit.
  3. Klicke auf Eingehende Regeln.
  4. Suche die Regel: Datei- und Druckerfreigabe (Echowunsch - ICMPv4 eingehend).
  5. Rechtsklick darauf und wähle Regel aktivieren.

Schritt 3: Network ACLs (Netzwerk-Zugriffssteuerungslisten)

Network ACLs wirken auf Subnet-Ebene und sind "stateless". Wenn du hier manuelle Änderungen vorgenommen hast, könnten sie den Ping blockieren.

  1. Gehe in der EC2-Konsole auf die Instanz-Details.
  2. Klicke auf den Reiter Networking (Netzwerk).
  3. Klicke auf die ID der Subnet.
  4. Wähle den Reiter Network ACL.
  5. Stelle sicher, dass sowohl in den Inbound Rules als auch in den Outbound Rules der ICMP-Verkehr (oder "All Traffic") auf Allow steht.

Schritt 4: Öffentliche Erreichbarkeit prüfen

Damit ein Ping aus dem Internet funktioniert, müssen drei Bedingungen erfüllt sein:

  1. Öffentliche IP: Die Instanz muss eine Public IP-Adresse oder eine Elastic IP haben.
  2. Internet Gateway (IGW): Die VPC, in der sich die Instanz befindet, muss mit einem Internet Gateway verbunden sein.
  3. Route Table: Die Route Table des Subnetzes muss eine Route haben, die den Internet-Traffic (0.0.0.0/0) zum Internet Gateway leitet.

Zusammenfassung

  • Problem: Ping geht nicht.
  • Lösung: In der Security Group der Instanz eine Regel für All ICMP - IPv4 von Quelle 0.0.0.0/0 hinzufügen.
  • Zweiter Check: Interne Windows-Firewall oder Linux-Firewall prüfen.

Hinweis zur Sicherheit: In einer produktiven Umgebung ist es oft besser, ICMP deaktiviert zu lassen oder nur für bestimmte IP-Bereiche freizugeben, um die Angriffsfläche (Reconnaissance) zu verringern.

0