Journalisation pour le VPC

IBM Cloud tels que IBM Cloud VPC, génèrent des journaux de plate-forme que vous pouvez utiliser pour enquêter sur les activités anormales et les actions critiques de votre compte, et pour résoudre les problèmes.

Vous pouvez utiliser IBM Cloud Logs Routing, un service de plateforme, pour acheminer les journaux de plateforme de votre compte vers une destination de votre choix en configurant un titulaire qui définit l'emplacement où les journaux de plateforme sont envoyés. Pour plus d'informations, voir A propos du routage des journaux.

Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter les journaux de plateforme générés dans votre compte et acheminés par IBM Cloud Logs Routing vers une instance IBM Cloud Logs.

Emplacements où les journaux de plateforme sont générés

Emplacements où les journaux sont envoyés par IBM Cloud Logs Routing

IBM Cloud VPC envoie des journaux par IBM Cloud Logs Routing dans les régions indiquées dans le tableau suivant.

Régions dans lesquelles les journaux de plateforme sont envoyés dans les Amériques
Dallas (us-south) Washington (us-east) Toronto (ca-tor) Montréal (ca-mon) Sao Paulo (br-sao)
Oui Oui Oui Oui Oui
Régions où les journaux de plateforme sont envoyés dans les emplacements Asie-Pacifique
Tokyo (jp-tok) Sydney (au-syd) Osaka (jp-osa) Chennai - Airtel (in-che) Mumbai - Airtel (in-mum)
Oui Oui Oui Oui Oui
Régions dans lesquelles les journaux de plateforme sont envoyés en Europe
Francfort (eu-de) Londres (eu-gb) Madrid (eu-es)
Oui Oui Oui

Affichage des journaux

Lancement de IBM Cloud Logs à partir de la page Observabilité

Pour plus d'informations sur le lancement de l'interface utilisateur IBM Cloud Logs, voir Lancement de l'interface utilisateur dans la documentation IBM Cloud Logs.

Zones par type de journal

Le tableau suivant présente les champs qui sont inclus dans chaque enregistrement :

Champs de l'enregistrement
Zone Type Description
logSourceCRN Obligatoire Définit le compte et l'instance de journal de flux dans lesquels le journal est publié.
saveServiceCopy Obligatoire Spécifie si IBM sauvegarde une copie de l'enregistrement à des fins opérationnelles.
message Obligatoire Description du journal généré.
messageId Obligatoire ID du journal généré.
msgTimestamp Obligatoire L'heure à laquelle le journal est généré.
resolution Facultatif Conseils sur la procédure à suivre si vous recevez cet enregistrement de journal.
documentsURL Facultatif Informations supplémentaires sur la procédure à suivre si vous recevez cet enregistrement de journal.
generation Obligatoire Définit la source VPC du journal. Les options valables sont 1 (VPC Classic) et 2 (VPC Gen 2).

Messages de journal

Les tableaux suivants répertorient les ID message générés par les services VPC :

Hôte dédié

Le tableau suivant présente les identifiants de message générés pour les hôtes dédiés :

ID de message générés pour les hôtes dédiés
ID de message Type En savoir plus
dedicated-host.00001 err Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone.
dedicated-host.00002 info Provisioned a virtual server instance on dedicated host <Dedicated Host ID>.
dedicated-host.00003 info Removed a virtual server instance on dedicated host <Dedicated Host ID>.

Un journal est généré lors de chaque événement d'hôte dédié.

Accès aux comptes croisés de partage de fichiers

Le tableau suivant présente les identifiants de message générés pour les événements liés au File Storage:

ID de message générés pour les événements de partage de fichiers d'accédants
ID de message Type Description
is.share.00004I info L'état de cycle de vie du partage d'ID d'accès {{.shareID}} est stable.
is.share.00005I info L'état de cycle de vie du partage d'ID d'accès {{.shareID}} a échoué et la cause de l'échec est {{.shareLifecycleReason}}.
is.share.00006I info L'état de cycle de vie de la cible de montage de partage {{.targetID}} pour le compte {{.shareID}} au niveau de l'ID d'accès est stable.
is.share.00007I info Le cycle de vie de la cible de montage de partage {{.targetID}} pour le compte {{.shareID}} au niveau de l'ID d'accès a échoué.

Réplication de partage de fichiers

Le tableau suivant présente les identifiants de message générés pour les événements de réplication du File Storage:

ID de message générés pour les événements de réplication de partage de fichiers
ID de message Type Description
regional-file.00001I info Le statut de réplication de {{.shareID}} est actif.
regional-file.00002W warning Le statut de réplication de {{.shareID}} est dégradé.
regional-file.00003I info Initiée par la planification cron {{.cronSpec}}, {{.dataTransferredInGiB}} de données transférées depuis le partage source {{.shareID.}} entre {{.startedAt.}} et {{.endedAt.}} avec un débit de transfert de données de {{.transferRate}}.

Un journal est généré lorsqu'un événement de réplication se produit.

Collecteur de journaux de flux

Le tableau suivant présente les identifiants de message générés par le service de collecte des journaux de flux :

ID des messages générés par Flow Log Collector
ID de message Type En savoir plus
is.flow-log-collector.00001E err Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName>
is.flow-log-collector.00002E err Unauthorized access to Cloud Object Storage bucket <BucketName>
is.flow-log-collector.00003E err Cloud Object Storage bucket <BucketName> was not found

Le collecteur de journaux de flux génère des journaux horaires.

Équilibreur de charge pour VPC

Le tableau suivant présente les identifiants de message générés par le service Load Balancer for VPC :

ID de message générés par le service Load Balancer for VPC
catégorie de message Type Description
Health check info Connect from <IP>:<PORT> to <IP>:<PORT>
Connect info Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP

Quota de ressources

Le tableau suivant présente les identifiants de message générés pour les événements liés aux quotas de ressources :

ID des messages générés pour les événements liés aux quotas de ressources
ID de message Type En savoir plus
quota-monitoring.00001 info Successfully provisioned resource <Resource ID>.
quota-monitoring.00002 err Failed to provision resource <Resource ID> due to resource quota limits.
quota-monitoring.00004 err Failed to update resource <Resource ID> due to resource quota limits.

Un journal est généré lorsqu'un événement de mise à disposition ou de mise à jour de quota de ressources aboutit ou échoue.

Instantanés pour VPC

Le tableau suivant présente les identifiants de message générés par le service Snapshots :

ID des messages générés pour les événements Snapshot
ID de message Type En savoir plus
snapshot.00001 info Snapshot creation requested for volume <Volume ID>.
snapshot.00002 info Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID>
snapshot.00003 info Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID>
snapshot.00004 info Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID>
snapshot.00005 info Snapshot <Snapshot ID> is available. Volume <Volume ID>
snapshot.00006 info Snapshot <Snapshot ID> is uploaded. Volume <Volume ID>
snapshot.00007 info Snapshot <Snapshot ID> deletion requested.
snapshot.00008 info Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region>
snapshot.00009 info All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted.
snapshot.00010 info Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region>
snapshot.00010 info Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID>

Instances de serveur virtuel

Sélectionner la disponibilité

Le tableau suivant présente les identifiants de message générés pour les événements liés à l'instance :

ID de message générés pour les instances de serveurs virtuels
ID de message Type Description
instance.00001 info Le volume {{.volumeID}} avec une bande passante maximale de {{.volumeBandwidthMbps}} Mbps a été attaché à l'instance {{.instanceID}} avec une bande passante d'attachement de {{.attachmentBandwidthMbps}} Mbps.
instance.00002 warn L'instance de spot {{.instanceID}} a été sélectionnée pour la préemption.

Un journal est généré lorsqu'un volume est attaché à l'instance et lorsque la valeur de la bande passante maximale d'un volume est modifiée.

VPN for VPC (site à site)

Champs par type de journal VPN for VPC )

Le tableau suivant présente les champs inclus dans chaque enregistrement de journal VPN site à site :

Nom du sous-système = is.vpn

Champs de l'enregistrement ( VPN for VPC )
Zone Type Description
logSourceCRN Obligatoire L'identifiant VPN peut être obtenu à l'adresse suivante : logSourceCRN.
tag Obligatoire Inclut le compte où se trouve le VPN et correspond au compte dans logSourceCRN.
message Obligatoire Contient différentes données basées sur le protocole standard RFC.

Journaux ( VPN for VPC )

Le tableau suivant présente des exemples de journaux générés par le service VPN for VPC. Les journaux suivants sont basés sur l'échange de clés Internet version 2 IKEv2.

Journaux générés pour le VPN for VPC (site à site)
Journal Description
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} Initiation de l'établissement d'une association de sécurité IKE avec l'homologue.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} Liste des propositions IKE reçues du côté de l'homologue.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} Liste des politiques IKE actuellement configurées.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} Propositions IKE approuvées définitivement.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives L'appareil VPN est derrière un NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT L'appareil VPN homologue est derrière un NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Child SA (ESP) pour le cryptage du trafic de données.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] L'association de sécurité IKE avec l'homologue est établie.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} Liste des propositions de la phase 2 (CHILD_SA) reçues du côté des pairs.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Liste des propositions de la phase 2 (CHILD_SA) configurées sur le site IBM.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} Propositions finales d'ESP approuvées.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} L'association pour la sécurité des enfants est établie et finalisée avec le pair.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task La tâche de recollement CHILD_SA est activée.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted L'association de sécurité IKE a été résiliée.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING Suppression de la connexion IKE Security Association supprimée.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding L'initiation de la connexion IKE_SA depuis la passerelle VPN ne reçoit pas de réponse de l'homologue.
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] Erreur déclenchée par une incompatibilité de la clé prépartagée d'un côté ou de l'autre.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN Une erreur s'est produite car les politiques IKE sélectionnées des deux côtés ne correspondent pas.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found Une erreur s'est produite car les politiques IPsec sélectionnées des deux côtés ne correspondent pas.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA Une erreur a empêché l'établissement de CHILD_SA.

Le tableau suivant présente des exemples de journaux BGP générés par le service VPN for VPC pour la connexion VPN de routage dynamique.

Journaux BGP générés pour le routage dynamique VPN for VPC (site-to-site)
Journal Description
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up L'ASN de l'homologue n'est pas encore connu car le message OPEN n'a pas été reçu ou décodé.
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 Réception d'un message OPEN contenant 24 octets de capacités optionnelles; vérification de la prise en charge par l'homologue des ASN de 4 octets.
Processus d'établissement de session BGP, lorsque l'état BGP passe de OpenSent à OpenConfirm.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} Annoncer des itinéraires à l'homologue et l'informer du saut suivant à utiliser pour atteindre ces itinéraires.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} Le VPN retient l'UPDATE vers le voisin car la route n'est pas éligible à l'annonce.
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default Dans le cadre de l'établissement du protocole BGP, l'homologue a fini d'envoyer toutes ses informations de routage initiales.
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} Message BGP UPDATE de l'homologue. Elle se produit après l'établissement de la session et indique que l'homologue envoie des itinéraires (annonce, mise à jour ou modification d'attributs).
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast Reçoit un itinéraire IPv4 Unicast de l'homologue.
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} L'ASN de l'homologue est incorrect dans la configuration du VPN.

Journalisation client VPN for VPC (client vers site)

Champs par type de journal VPN for VPC )

Le tableau suivant présente les champs inclus dans chaque enregistrement du journal VPN client-site :

Nom du sous-système = is.vpn.server

Champs de l'enregistrement du journal (Client VPN for VPC )
Zone Type Description
logSourceCRN Obligatoire L'identifiant VPN peut être obtenu à l'adresse suivante : logSourceCRN.
tag Obligatoire Inclut le compte où se trouve le VPN et correspond au compte dans logSourceCRN.
message Obligatoire Contient différentes données basées sur le protocole standard RFC.

Journaux (Client VPN for VPC )

Le tableau suivant présente des exemples de journaux générés par le service Client VPN for VPC. Les journaux suivants sont basés sur l'échange de clés Internet version 2 IKEv2.

Journaux générés pour Client VPN for VPC (client-to-site)
Journal Description
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect La connexion entre le client OpenVPN et le serveur est établie.
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect Le client OpenVPN n'est plus lié au serveur.