Protokollierung für VPC
IBM Cloud dienste, wie z. B. IBM Cloud VPC, erzeugen Plattformprotokolle, die Sie verwenden können, um abnormale Aktivitäten und kritische Aktionen in Ihrem Konto zu untersuchen und Probleme zu beheben.
Sie könnenIBM Cloud Logs Routing, ein Plattformdienst, um Plattformprotokolle in Ihrem Konto an ein Ziel Ihrer Wahl weiterzuleiten, indem Sie einen Mandanten konfigurieren, der definiert, wohin Plattformprotokolle gesendet werden. Weitere Informationen finden Sie unter Informationen zum Log-Routing.
Sie könnenIBM Cloud Logs zur Visualisierung und Warnung bei Plattformprotokollen, die in Ihrem Konto generiert und weitergeleitet werden vonIBM Cloud Logs Routing zu einemIBM Cloud Logs Beispiel.
Orte, an denen Plattformprotokolle generiert werden
Standorte, an die Protokolle gesendet werdenIBM Cloud Logs Routing
IBM Cloud VPC sendet Protokolle perIBM Cloud Logs Routing in den in der folgenden Tabelle angegebenen Regionen.
Dallas (us-south) |
Washington (us-east) |
Toronto (ca-tor) |
Montreal (ca-mon) |
Sao Paulo (br-sao) |
|---|---|---|---|---|
| Ja | Ja | Ja | Ja | Ja |
Tokio (jp-tok) |
Sydney (au-syd) |
Osaka (jp-osa) |
Chennai - Airtel (in-che) |
Mumbai - Airtel (in-mum) |
|---|---|---|---|---|
| Ja | Ja | Ja | Ja | Ja |
Frankfurt (eu-de) |
London (eu-gb) |
Madrid (eu-es ) |
|---|---|---|
| Ja | Ja | Ja |
Protokolle anzeigen
StartenIBM Cloud Logs von der Observability-Seite
Weitere Informationen zum Starten desIBM Cloud Logs Benutzeroberfläche, siehe Starten der Benutzeroberfläche imIBM Cloud Logs Dokumentation.
Felder pro Protokolltyp
Die folgende Tabelle gibt einen Überblick über die Felder, die in jedem Protokollsatz enthalten sind:
| Feld | Typ | Beschreibung |
|---|---|---|
logSourceCRN |
Erforderlich | Definiert das Konto und die Ablaufprotokollinstanz, in der das Protokoll veröffentlicht wird. |
saveServiceCopy |
Erforderlich | Definiert, ob IBM eine Kopie des Datensatzes für operative Zwecke speichert. |
message |
Erforderlich | Beschreibung des Protokolls, das generiert wird. |
messageId |
Erforderlich | ID des Protokolls, das generiert wird. |
msgTimestamp |
Erforderlich | Der Zeitstempel, zu dem das Protokoll erstellt wurde. |
resolution |
Optionale | Anweisungen für die weitere Vorgehensweise, wenn Sie diesen Protokolleintrag erhalten. |
documentsURL |
Optionale | Weitere Informationen zum weiteren Vorgehen, wenn Sie diesen Protokolleintrag erhalten. |
generation |
Erforderlich | Definiert die VPC-Quelle des Protokolls. Gültige Optionen sind 1 (VPC Classic) und 2 (VPC Gen 2). |
Protokollnachrichten
In den folgenden Tabellen werden die Nachrichten-IDs aufgelistet, die von VPC-Services generiert werden:
Dedizierter Host
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für dedizierte Hosts generiert werden:
| Message ID (Nachrichten-ID) | Typ | Weitere Informationen |
|---|---|---|
dedicated-host.00001 |
err |
Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone. |
dedicated-host.00002 |
info |
Provisioned a virtual server instance on dedicated host <Dedicated Host ID>. |
dedicated-host.00003 |
info |
Removed a virtual server instance on dedicated host <Dedicated Host ID>. |
Wenn eines der Ereignisse für generierte Hosts auftritt, wird ein Protokoll generiert.
Flow Log-Kollektor
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Flow Log Collector-Dienst erzeugt werden:
| Message ID (Nachrichten-ID) | Typ | Weitere Informationen |
|---|---|---|
is.flow-log-collector.00001E |
err |
Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName> |
is.flow-log-collector.00002E |
err |
Unauthorized access to Cloud Object Storage bucket <BucketName> |
is.flow-log-collector.00003E |
err |
Cloud Object Storage bucket <BucketName> was not found |
Der Ablaufprotokollkollektor (Flow Log Collector) generiert stündlich Protokolle.
Load Balancer for VPC
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Load Balancer for VPC-Dienst generiert werden:
| Nachrichtenkategorie (Message Category) | Typ | Beschreibung |
|---|---|---|
Health check |
info |
Connect from <IP>:<PORT> to <IP>:<PORT> |
Connect |
info |
Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP |
Ressourcenkontingent
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für Ressourcenkontingentsereignisse generiert werden:
| Message ID (Nachrichten-ID) | Typ | Weitere Informationen |
|---|---|---|
quota-monitoring.00001 |
info |
Successfully provisioned resource <Resource ID>. |
quota-monitoring.00002 |
err |
Failed to provision resource <Resource ID> due to resource quota limits. |
quota-monitoring.00004 |
err |
Failed to update resource <Resource ID> due to resource quota limits. |
Ein Protokoll wird generiert, wenn ein Ereignis zur Bereitstellung oder Aktualisierung eines Ressourcenkontingents erfolgreich ist oder fehlschlägt.
Momentaufnahmen für VPC
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Snapshots-Dienst generiert werden:
| Message ID (Nachrichten-ID) | Typ | Weitere Informationen |
|---|---|---|
snapshot.00001 |
info |
Snapshot creation requested for volume <Volume ID>. |
snapshot.00002 |
info |
Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID> |
snapshot.00003 |
info |
Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID> |
snapshot.00004 |
info |
Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID> |
snapshot.00005 |
info |
Snapshot <Snapshot ID> is available. Volume <Volume ID> |
snapshot.00006 |
info |
Snapshot <Snapshot ID> is uploaded. Volume <Volume ID> |
snapshot.00007 |
info |
Snapshot <Snapshot ID> deletion requested. |
snapshot.00008 |
info |
Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region> |
snapshot.00009 |
info |
All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted. |
snapshot.00010 |
info |
Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region> |
snapshot.00010 |
info |
Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID> |
Virtuelle Server-Instanzen
Verfügbarkeit auswählen
In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für instanzbezogene Ereignisse generiert werden:
| Message ID (Nachrichten-ID) | Typ | Beschreibung |
|---|---|---|
instance.00001 |
info |
Das Volume {{.volumeID}} mit einer maximalen Bandbreite von {{.volumeBandwidthMbps}} Mbps wurde an die Instanz {{.instanceID}} mit einer Attachment-Bandbreite von {{.attachmentBandwidthMbps}} Mbps angehängt. |
instance.00002 |
warn |
Die Spot-Instanz {{.instanceID}} wurde für die Vorkaufsrechte ausgewählt. |
Ein Protokoll wird erstellt, wenn ein Volume an die Instanz angehängt wird und wenn der Wert der maximalen Bandbreite eines Volumes geändert wird.
VPN for VPC VPC-Protokollierung (Site-to-Site)
Felder pro Protokolltyp VPN for VPC )
Die folgende Tabelle zeigt die Felder, die in jedem Site-to-Site-VPN-Protokolleintrag enthalten sind:
Name des Subsystems = is.vpn
| Feld | Typ | Beschreibung |
|---|---|---|
logSourceCRN |
Erforderlich | Die VPN-ID erhalten Sie unter logSourceCRN. |
tag |
Erforderlich | Enthält das Konto, in dem sich das VPN befindet, und stimmt mit dem Konto in logSourceCRN überein. |
message |
Erforderlich | Enthält verschiedene Daten, die auf dem RFC-Protokollstandard basieren. |
Protokolle ( VPN for VPC )
Die folgende Tabelle enthält Beispielprotokolle, die VPN for VPC generiert werden. Die folgenden Protokolle basieren auf Internet Key Exchange Version 2 IKEv2 ).
| Protokollierung | Beschreibung |
|---|---|
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} |
Einleitung der Einrichtung einer IKE-Sicherheitszuordnung mit dem Peer. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} |
Liste der von der Peer-Seite empfangenen IKE-Vorschläge. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} |
Auflistung der derzeit konfigurierten IKE-Richtlinien. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} |
Endgültig vereinbarte IKE-Vorschläge. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives |
Das VPN-Gerät befindet sich hinter NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT |
Das Peer-VPN-Gerät befindet sich hinter NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Child SA (ESP) Vorschläge zur Verschlüsselung des Datenverkehrs. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] |
Die IKE-Sicherheitszuordnung mit dem Peer wird eingerichtet. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} |
Liste der von der Peer-Seite erhaltenen Vorschläge für Phase 2 (CHILD_SA). |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Liste der Phase-2-Vorschläge (CHILD_SA), die auf der Seite IBM konfiguriert sind. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} |
Endgültig vereinbarte ESP-Vorschläge. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} |
Die CHILD Security Association wird gegründet und mit dem Peer finalisiert. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task |
CHILD_SA rekey task ist aktiviert. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted |
Die IKE-Sicherheitszuordnung wurde beendet. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING |
Die gelöschte IKE-Sicherheitszuordnung wird getrennt. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding |
Die IKE_SA-Verbindungsinitiierung vom VPN-Gateway erhält keine Antwort vom Peer. |
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] |
Fehler durch Nichtübereinstimmung eines vorab freigegebenen Schlüssels auf einer der beiden Seiten. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN |
Es ist ein Fehler aufgetreten, weil die auf beiden Seiten ausgewählten IKE-Richtlinien nicht übereinstimmen. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found |
Fehler aufgetreten, weil die auf beiden Seiten ausgewählten IPsec-Richtlinien nicht übereinstimmen. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA |
Fehler verhinderte die erfolgreiche Einrichtung von CHILD_SA. |
In der folgenden Tabelle finden Sie Beispiele für BGP-Protokolle, die vom Dienst VPN for VPC für dynamische Routing-VPN-Verbindungen erstellt werden.
| Protokollierung | Beschreibung |
|---|---|
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up |
Die ASN des Peers ist noch nicht bekannt, da die OPEN-Nachricht noch nicht empfangen oder dekodiert wurde. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 |
Empfang einer OPEN-Nachricht mit 24 Byte optionalen Fähigkeiten; Überprüfung, ob die Gegenstelle 4-Byte-ASNs unterstützt. BGP-Sitzungsaufbau-Prozess, wenn der BGP-Zustand von OpenSent auf OpenConfirm wechselt. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} |
Bekanntgabe von Routen an die Gegenstelle und Information darüber, über welchen nächsten Hop diese Routen erreicht werden sollen. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} |
VPN hält das UPDATE an den Nachbarn zurück, weil die Route nicht für die Bekanntmachung geeignet ist. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default |
Im Rahmen der BGP-Einrichtung hat der Peer alle seine anfänglichen Routing-Informationen gesendet. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} |
BGP UPDATE Nachricht vom Peer. Dies geschieht nach dem Aufbau der Sitzung und zeigt an, dass der Peer Routen sendet (Werbung, Aktualisierung oder Änderung von Attributen). |
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast |
Empfängt eine IPv4 Unicast-Route von der Gegenstelle. |
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} |
Falsche Peer-ASN in der VPN-Konfiguration eingestellt. |
VPN for VPC VPC-Protokollierung (Client-to-Site)
Felder pro Protokolltyp VPN for VPC )
Die folgende Tabelle zeigt die Felder, die in jedem Client-to-Site-VPN-Protokolleintrag enthalten sind:
Name des Subsystems = is.vpn.server
| Feld | Typ | Beschreibung |
|---|---|---|
logSourceCRN |
Erforderlich | Die VPN-ID erhalten Sie unter logSourceCRN. |
tag |
Erforderlich | Enthält das Konto, in dem sich das VPN befindet, und stimmt mit dem Konto in logSourceCRN überein. |
message |
Erforderlich | Enthält verschiedene Daten, die auf dem RFC-Protokollstandard basieren. |
Protokolle (Client VPN for VPC )
In der folgenden Tabelle sind Beispielprotokolle aufgeführt, die vom VPN for VPC generiert werden. Die folgenden Protokolle basieren auf Internet Key Exchange Version 2 IKEv2 ).
| Protokollierung | Beschreibung |
|---|---|
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect |
Die Verbindung zwischen OpenVPN und dem Server wird hergestellt. |
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect |
OpenVPN ist nicht mehr mit dem Server verbunden. |