Protokollierung für VPC

IBM Cloud dienste, wie z. B. IBM Cloud VPC, erzeugen Plattformprotokolle, die Sie verwenden können, um abnormale Aktivitäten und kritische Aktionen in Ihrem Konto zu untersuchen und Probleme zu beheben.

Sie könnenIBM Cloud Logs Routing, ein Plattformdienst, um Plattformprotokolle in Ihrem Konto an ein Ziel Ihrer Wahl weiterzuleiten, indem Sie einen Mandanten konfigurieren, der definiert, wohin Plattformprotokolle gesendet werden. Weitere Informationen finden Sie unter Informationen zum Log-Routing.

Sie könnenIBM Cloud Logs zur Visualisierung und Warnung bei Plattformprotokollen, die in Ihrem Konto generiert und weitergeleitet werden vonIBM Cloud Logs Routing zu einemIBM Cloud Logs Beispiel.

Orte, an denen Plattformprotokolle generiert werden

Standorte, an die Protokolle gesendet werdenIBM Cloud Logs Routing

IBM Cloud VPC sendet Protokolle perIBM Cloud Logs Routing in den in der folgenden Tabelle angegebenen Regionen.

Regionen, in denen Plattformprotokolle an Standorten in Amerika gesendet werden
Dallas (us-south) Washington (us-east) Toronto (ca-tor) Montreal (ca-mon) Sao Paulo (br-sao)
Ja Ja Ja Ja Ja
Regionen, in denen Plattformprotokolle gesendet werden (Standorte im asiatisch-pazifischen Raum)
Tokio (jp-tok) Sydney (au-syd) Osaka (jp-osa) Chennai - Airtel (in-che) Mumbai - Airtel (in-mum)
Ja Ja Ja Ja Ja
Regionen, in die Plattformprotokolle an europäischen Standorten gesendet werden
Frankfurt (eu-de) London (eu-gb) Madrid (eu-es )
Ja Ja Ja

Protokolle anzeigen

StartenIBM Cloud Logs von der Observability-Seite

Weitere Informationen zum Starten desIBM Cloud Logs Benutzeroberfläche, siehe Starten der Benutzeroberfläche imIBM Cloud Logs Dokumentation.

Felder pro Protokolltyp

Die folgende Tabelle gibt einen Überblick über die Felder, die in jedem Protokollsatz enthalten sind:

Felder des Protokollsatzes
Feld Typ Beschreibung
logSourceCRN Erforderlich Definiert das Konto und die Ablaufprotokollinstanz, in der das Protokoll veröffentlicht wird.
saveServiceCopy Erforderlich Definiert, ob IBM eine Kopie des Datensatzes für operative Zwecke speichert.
message Erforderlich Beschreibung des Protokolls, das generiert wird.
messageId Erforderlich ID des Protokolls, das generiert wird.
msgTimestamp Erforderlich Der Zeitstempel, zu dem das Protokoll erstellt wurde.
resolution Optionale Anweisungen für die weitere Vorgehensweise, wenn Sie diesen Protokolleintrag erhalten.
documentsURL Optionale Weitere Informationen zum weiteren Vorgehen, wenn Sie diesen Protokolleintrag erhalten.
generation Erforderlich Definiert die VPC-Quelle des Protokolls. Gültige Optionen sind 1 (VPC Classic) und 2 (VPC Gen 2).

Protokollnachrichten

In den folgenden Tabellen werden die Nachrichten-IDs aufgelistet, die von VPC-Services generiert werden:

Dedizierter Host

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für dedizierte Hosts generiert werden:

Nachrichten-IDs, die für dedizierte Hosts generiert werden
Message ID (Nachrichten-ID) Typ Weitere Informationen
dedicated-host.00001 err Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone.
dedicated-host.00002 info Provisioned a virtual server instance on dedicated host <Dedicated Host ID>.
dedicated-host.00003 info Removed a virtual server instance on dedicated host <Dedicated Host ID>.

Wenn eines der Ereignisse für generierte Hosts auftritt, wird ein Protokoll generiert.

Kontoübergreifender Zugriff auf Dateifreigabe

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für File Storage Ereignisse generiert werden:

Nachrichten-IDs, die für Accessor-File-Share-Ereignisse generiert werden
Message ID (Nachrichten-ID) Typ Beschreibung
is.share.00004I info Der lifecycle_state-Wert der Zugriffsobjektfreigabe {{.shareID}} ist stabil.
is.share.00005I info Der lifecycle_state-Wert der Zugriffsmechanismusfreigabe {{.shareID}} ist fehlgeschlagen und die Ursache für den Fehler ist {{.shareLifecycleReason}}.
is.share.00006I info Der lifecycle_state des gemeinsam genutzten Mountziels {{.targetID}} für das {{.shareID}}-Konto des Zugriffsmechanismus ist stabil.
is.share.00007I info Der lifecycle_state-Wert des gemeinsam genutzten Mountziels {{.targetID}} für {{.shareID}} beim Zugriffsmechanismuskonto ist fehlgeschlagen.

Replikation von Dateifreigaben

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für File Storage generiert werden:

Nachrichten-IDs, die für Dateifreigabe-Replikationsereignisse generiert werden
Message ID (Nachrichten-ID) Typ Beschreibung
regional-file.00001I info Der Replikationsstatus von {{.shareID}} ist 'Aktiv'.
regional-file.00002W warning Der Replikationsstatus von {{.shareID}} ist vermindert.
regional-file.00003I info Eingeleitet durch den Cron-Zeitplan {{.cronSpec}}, {{.dataTransferredInGiB}} von Daten, die von der gemeinsam genutzten Quellenressource {{.shareID.}} zwischen {{.startedAt.}} und {{.endedAt.}} mit einer Datenübertragungsrate von {{.transferRate}} übertragen werden

Ein Protokoll wird generiert, wenn ein Replikationsereignis auftritt.

Flow Log-Kollektor

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Flow Log Collector-Dienst erzeugt werden:

Nachrichten-IDs, die vom Flow Log Collector generiert werden
Message ID (Nachrichten-ID) Typ Weitere Informationen
is.flow-log-collector.00001E err Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName>
is.flow-log-collector.00002E err Unauthorized access to Cloud Object Storage bucket <BucketName>
is.flow-log-collector.00003E err Cloud Object Storage bucket <BucketName> was not found

Der Ablaufprotokollkollektor (Flow Log Collector) generiert stündlich Protokolle.

Load Balancer for VPC

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Load Balancer for VPC-Dienst generiert werden:

Nachrichten-IDs, die vom Load Balancer für VPC-Dienst generiert werden
Nachrichtenkategorie (Message Category) Typ Beschreibung
Health check info Connect from <IP>:<PORT> to <IP>:<PORT>
Connect info Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP

Ressourcenkontingent

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für Ressourcenkontingentsereignisse generiert werden:

Nachrichten-IDs, die für Ressourcenkontingentsereignisse generiert werden
Message ID (Nachrichten-ID) Typ Weitere Informationen
quota-monitoring.00001 info Successfully provisioned resource <Resource ID>.
quota-monitoring.00002 err Failed to provision resource <Resource ID> due to resource quota limits.
quota-monitoring.00004 err Failed to update resource <Resource ID> due to resource quota limits.

Ein Protokoll wird generiert, wenn ein Ereignis zur Bereitstellung oder Aktualisierung eines Ressourcenkontingents erfolgreich ist oder fehlschlägt.

Momentaufnahmen für VPC

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die vom Snapshots-Dienst generiert werden:

Nachrichten-IDs, die für Snapshot-Ereignisse generiert werden
Message ID (Nachrichten-ID) Typ Weitere Informationen
snapshot.00001 info Snapshot creation requested for volume <Volume ID>.
snapshot.00002 info Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID>
snapshot.00003 info Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID>
snapshot.00004 info Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID>
snapshot.00005 info Snapshot <Snapshot ID> is available. Volume <Volume ID>
snapshot.00006 info Snapshot <Snapshot ID> is uploaded. Volume <Volume ID>
snapshot.00007 info Snapshot <Snapshot ID> deletion requested.
snapshot.00008 info Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region>
snapshot.00009 info All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted.
snapshot.00010 info Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region>
snapshot.00010 info Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID>

Virtuelle Server-Instanzen

Verfügbarkeit auswählen

In der folgenden Tabelle sind die Nachrichten-IDs aufgeführt, die für instanzbezogene Ereignisse generiert werden:

Nachrichten-IDs, die für virtuelle Serverinstanzen generiert werden
Message ID (Nachrichten-ID) Typ Beschreibung
instance.00001 info Das Volume {{.volumeID}} mit einer maximalen Bandbreite von {{.volumeBandwidthMbps}} Mbps wurde an die Instanz {{.instanceID}} mit einer Attachment-Bandbreite von {{.attachmentBandwidthMbps}} Mbps angehängt.
instance.00002 warn Die Spot-Instanz {{.instanceID}} wurde für die Vorkaufsrechte ausgewählt.

Ein Protokoll wird erstellt, wenn ein Volume an die Instanz angehängt wird und wenn der Wert der maximalen Bandbreite eines Volumes geändert wird.

VPN for VPC VPC-Protokollierung (Site-to-Site)

Felder pro Protokolltyp VPN for VPC )

Die folgende Tabelle zeigt die Felder, die in jedem Site-to-Site-VPN-Protokolleintrag enthalten sind:

Name des Subsystems = is.vpn

Log-Datensatzfelder VPN for VPC )
Feld Typ Beschreibung
logSourceCRN Erforderlich Die VPN-ID erhalten Sie unter logSourceCRN.
tag Erforderlich Enthält das Konto, in dem sich das VPN befindet, und stimmt mit dem Konto in logSourceCRN überein.
message Erforderlich Enthält verschiedene Daten, die auf dem RFC-Protokollstandard basieren.

Protokolle ( VPN for VPC )

Die folgende Tabelle enthält Beispielprotokolle, die VPN for VPC generiert werden. Die folgenden Protokolle basieren auf Internet Key Exchange Version 2 IKEv2 ).

Protokolle, die für VPN for VPC (Site-to-Site) generiert werden
Protokollierung Beschreibung
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} Einleitung der Einrichtung einer IKE-Sicherheitszuordnung mit dem Peer.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} Liste der von der Peer-Seite empfangenen IKE-Vorschläge.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} Auflistung der derzeit konfigurierten IKE-Richtlinien.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} Endgültig vereinbarte IKE-Vorschläge.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives Das VPN-Gerät befindet sich hinter NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT Das Peer-VPN-Gerät befindet sich hinter NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Child SA (ESP) Vorschläge zur Verschlüsselung des Datenverkehrs.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] Die IKE-Sicherheitszuordnung mit dem Peer wird eingerichtet.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} Liste der von der Peer-Seite erhaltenen Vorschläge für Phase 2 (CHILD_SA).
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Liste der Phase-2-Vorschläge (CHILD_SA), die auf der Seite IBM konfiguriert sind.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} Endgültig vereinbarte ESP-Vorschläge.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} Die CHILD Security Association wird gegründet und mit dem Peer finalisiert.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task CHILD_SA rekey task ist aktiviert.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted Die IKE-Sicherheitszuordnung wurde beendet.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING Die gelöschte IKE-Sicherheitszuordnung wird getrennt.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding Die IKE_SA-Verbindungsinitiierung vom VPN-Gateway erhält keine Antwort vom Peer.
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] Fehler durch Nichtübereinstimmung eines vorab freigegebenen Schlüssels auf einer der beiden Seiten.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN Es ist ein Fehler aufgetreten, weil die auf beiden Seiten ausgewählten IKE-Richtlinien nicht übereinstimmen.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found Fehler aufgetreten, weil die auf beiden Seiten ausgewählten IPsec-Richtlinien nicht übereinstimmen.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA Fehler verhinderte die erfolgreiche Einrichtung von CHILD_SA.

In der folgenden Tabelle finden Sie Beispiele für BGP-Protokolle, die vom Dienst VPN for VPC für dynamische Routing-VPN-Verbindungen erstellt werden.

BGP-Protokolle, die für dynamisches Routing erstellt werden VPN for VPC (Site-to-Site)
Protokollierung Beschreibung
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up Die ASN des Peers ist noch nicht bekannt, da die OPEN-Nachricht noch nicht empfangen oder dekodiert wurde.
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 Empfang einer OPEN-Nachricht mit 24 Byte optionalen Fähigkeiten; Überprüfung, ob die Gegenstelle 4-Byte-ASNs unterstützt.
BGP-Sitzungsaufbau-Prozess, wenn der BGP-Zustand von OpenSent auf OpenConfirm wechselt.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} Bekanntgabe von Routen an die Gegenstelle und Information darüber, über welchen nächsten Hop diese Routen erreicht werden sollen.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} VPN hält das UPDATE an den Nachbarn zurück, weil die Route nicht für die Bekanntmachung geeignet ist.
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default Im Rahmen der BGP-Einrichtung hat der Peer alle seine anfänglichen Routing-Informationen gesendet.
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} BGP UPDATE Nachricht vom Peer. Dies geschieht nach dem Aufbau der Sitzung und zeigt an, dass der Peer Routen sendet (Werbung, Aktualisierung oder Änderung von Attributen).
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast Empfängt eine IPv4 Unicast-Route von der Gegenstelle.
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} Falsche Peer-ASN in der VPN-Konfiguration eingestellt.

VPN for VPC VPC-Protokollierung (Client-to-Site)

Felder pro Protokolltyp VPN for VPC )

Die folgende Tabelle zeigt die Felder, die in jedem Client-to-Site-VPN-Protokolleintrag enthalten sind:

Name des Subsystems = is.vpn.server

Felder für die Protokollaufzeichnung VPN for VPC )
Feld Typ Beschreibung
logSourceCRN Erforderlich Die VPN-ID erhalten Sie unter logSourceCRN.
tag Erforderlich Enthält das Konto, in dem sich das VPN befindet, und stimmt mit dem Konto in logSourceCRN überein.
message Erforderlich Enthält verschiedene Daten, die auf dem RFC-Protokollstandard basieren.

Protokolle (Client VPN for VPC )

In der folgenden Tabelle sind Beispielprotokolle aufgeführt, die vom VPN for VPC generiert werden. Die folgenden Protokolle basieren auf Internet Key Exchange Version 2 IKEv2 ).

Protokolle, die für VPN for VPC (Client-to-Site) erstellt werden
Protokollierung Beschreibung
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect Die Verbindung zwischen OpenVPN und dem Server wird hergestellt.
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect OpenVPN ist nicht mehr mit dem Server verbunden.