Journalisation pour le VPC
IBM Cloud tels que IBM Cloud VPC, génèrent des journaux de plate-forme que vous pouvez utiliser pour enquêter sur les activités anormales et les actions critiques de votre compte, et pour résoudre les problèmes.
Vous pouvez utiliser IBM Cloud Logs Routing, un service de plateforme, pour acheminer les journaux de plateforme de votre compte vers une destination de votre choix en configurant un titulaire qui définit l'emplacement où les journaux de plateforme sont envoyés. Pour plus d'informations, voir A propos du routage des journaux.
Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter les journaux de plateforme générés dans votre compte et acheminés par IBM Cloud Logs Routing vers une instance IBM Cloud Logs.
Emplacements où les journaux de plateforme sont générés
Emplacements où les journaux sont envoyés par IBM Cloud Logs Routing
IBM Cloud VPC envoie des journaux par IBM Cloud Logs Routing dans les régions indiquées dans le tableau suivant.
Dallas (us-south) |
Washington (us-east) |
Toronto (ca-tor) |
Montréal (ca-mon) |
Sao Paulo (br-sao) |
|---|---|---|---|---|
| Oui | Oui | Oui | Oui | Oui |
Tokyo (jp-tok) |
Sydney (au-syd) |
Osaka (jp-osa) |
Chennai - Airtel (in-che) |
Mumbai - Airtel (in-mum) |
|---|---|---|---|---|
| Oui | Oui | Oui | Oui | Oui |
Francfort (eu-de) |
Londres (eu-gb) |
Madrid (eu-es) |
|---|---|---|
| Oui | Oui | Oui |
Affichage des journaux
Lancement de IBM Cloud Logs à partir de la page Observabilité
Pour plus d'informations sur le lancement de l'interface utilisateur IBM Cloud Logs, voir Lancement de l'interface utilisateur dans la documentation IBM Cloud Logs.
Zones par type de journal
Le tableau suivant présente les champs qui sont inclus dans chaque enregistrement :
| Zone | Type | Description |
|---|---|---|
logSourceCRN |
Obligatoire | Définit le compte et l'instance de journal de flux dans lesquels le journal est publié. |
saveServiceCopy |
Obligatoire | Spécifie si IBM sauvegarde une copie de l'enregistrement à des fins opérationnelles. |
message |
Obligatoire | Description du journal généré. |
messageId |
Obligatoire | ID du journal généré. |
msgTimestamp |
Obligatoire | L'heure à laquelle le journal est généré. |
resolution |
Facultatif | Conseils sur la procédure à suivre si vous recevez cet enregistrement de journal. |
documentsURL |
Facultatif | Informations supplémentaires sur la procédure à suivre si vous recevez cet enregistrement de journal. |
generation |
Obligatoire | Définit la source VPC du journal. Les options valables sont 1 (VPC Classic) et 2 (VPC Gen 2). |
Messages de journal
Les tableaux suivants répertorient les ID message générés par les services VPC :
Hôte dédié
Le tableau suivant présente les identifiants de message générés pour les hôtes dédiés :
| ID de message | Type | En savoir plus |
|---|---|---|
dedicated-host.00001 |
err |
Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone. |
dedicated-host.00002 |
info |
Provisioned a virtual server instance on dedicated host <Dedicated Host ID>. |
dedicated-host.00003 |
info |
Removed a virtual server instance on dedicated host <Dedicated Host ID>. |
Un journal est généré lors de chaque événement d'hôte dédié.
Collecteur de journaux de flux
Le tableau suivant présente les identifiants de message générés par le service de collecte des journaux de flux :
| ID de message | Type | En savoir plus |
|---|---|---|
is.flow-log-collector.00001E |
err |
Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName> |
is.flow-log-collector.00002E |
err |
Unauthorized access to Cloud Object Storage bucket <BucketName> |
is.flow-log-collector.00003E |
err |
Cloud Object Storage bucket <BucketName> was not found |
Le collecteur de journaux de flux génère des journaux horaires.
Équilibreur de charge pour VPC
Le tableau suivant présente les identifiants de message générés par le service Load Balancer for VPC :
| catégorie de message | Type | Description |
|---|---|---|
Health check |
info |
Connect from <IP>:<PORT> to <IP>:<PORT> |
Connect |
info |
Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP |
Quota de ressources
Le tableau suivant présente les identifiants de message générés pour les événements liés aux quotas de ressources :
| ID de message | Type | En savoir plus |
|---|---|---|
quota-monitoring.00001 |
info |
Successfully provisioned resource <Resource ID>. |
quota-monitoring.00002 |
err |
Failed to provision resource <Resource ID> due to resource quota limits. |
quota-monitoring.00004 |
err |
Failed to update resource <Resource ID> due to resource quota limits. |
Un journal est généré lorsqu'un événement de mise à disposition ou de mise à jour de quota de ressources aboutit ou échoue.
Instantanés pour VPC
Le tableau suivant présente les identifiants de message générés par le service Snapshots :
| ID de message | Type | En savoir plus |
|---|---|---|
snapshot.00001 |
info |
Snapshot creation requested for volume <Volume ID>. |
snapshot.00002 |
info |
Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID> |
snapshot.00003 |
info |
Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID> |
snapshot.00004 |
info |
Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID> |
snapshot.00005 |
info |
Snapshot <Snapshot ID> is available. Volume <Volume ID> |
snapshot.00006 |
info |
Snapshot <Snapshot ID> is uploaded. Volume <Volume ID> |
snapshot.00007 |
info |
Snapshot <Snapshot ID> deletion requested. |
snapshot.00008 |
info |
Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region> |
snapshot.00009 |
info |
All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted. |
snapshot.00010 |
info |
Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region> |
snapshot.00010 |
info |
Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID> |
Instances de serveur virtuel
Sélectionner la disponibilité
Le tableau suivant présente les identifiants de message générés pour les événements liés à l'instance :
| ID de message | Type | Description |
|---|---|---|
instance.00001 |
info |
Le volume {{.volumeID}} avec une bande passante maximale de {{.volumeBandwidthMbps}} Mbps a été attaché à l'instance {{.instanceID}} avec une bande passante d'attachement de {{.attachmentBandwidthMbps}} Mbps. |
instance.00002 |
warn |
L'instance de spot {{.instanceID}} a été sélectionnée pour la préemption. |
Un journal est généré lorsqu'un volume est attaché à l'instance et lorsque la valeur de la bande passante maximale d'un volume est modifiée.
VPN for VPC (site à site)
Champs par type de journal VPN for VPC )
Le tableau suivant présente les champs inclus dans chaque enregistrement de journal VPN site à site :
Nom du sous-système = is.vpn
| Zone | Type | Description |
|---|---|---|
logSourceCRN |
Obligatoire | L'identifiant VPN peut être obtenu à l'adresse suivante : logSourceCRN. |
tag |
Obligatoire | Inclut le compte où se trouve le VPN et correspond au compte dans logSourceCRN. |
message |
Obligatoire | Contient différentes données basées sur le protocole standard RFC. |
Journaux ( VPN for VPC )
Le tableau suivant présente des exemples de journaux générés par le service VPN for VPC. Les journaux suivants sont basés sur l'échange de clés Internet version 2 IKEv2.
| Journal | Description |
|---|---|
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} |
Initiation de l'établissement d'une association de sécurité IKE avec l'homologue. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} |
Liste des propositions IKE reçues du côté de l'homologue. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} |
Liste des politiques IKE actuellement configurées. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} |
Propositions IKE approuvées définitivement. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives |
L'appareil VPN est derrière un NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT |
L'appareil VPN homologue est derrière un NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Child SA (ESP) pour le cryptage du trafic de données. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] |
L'association de sécurité IKE avec l'homologue est établie. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} |
Liste des propositions de la phase 2 (CHILD_SA) reçues du côté des pairs. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Liste des propositions de la phase 2 (CHILD_SA) configurées sur le site IBM. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} |
Propositions finales d'ESP approuvées. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} |
L'association pour la sécurité des enfants est établie et finalisée avec le pair. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task |
La tâche de recollement CHILD_SA est activée. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted |
L'association de sécurité IKE a été résiliée. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING |
Suppression de la connexion IKE Security Association supprimée. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding |
L'initiation de la connexion IKE_SA depuis la passerelle VPN ne reçoit pas de réponse de l'homologue. |
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] |
Erreur déclenchée par une incompatibilité de la clé prépartagée d'un côté ou de l'autre. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN |
Une erreur s'est produite car les politiques IKE sélectionnées des deux côtés ne correspondent pas. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found |
Une erreur s'est produite car les politiques IPsec sélectionnées des deux côtés ne correspondent pas. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA |
Une erreur a empêché l'établissement de CHILD_SA. |
Le tableau suivant présente des exemples de journaux BGP générés par le service VPN for VPC pour la connexion VPN de routage dynamique.
| Journal | Description |
|---|---|
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up |
L'ASN de l'homologue n'est pas encore connu car le message OPEN n'a pas été reçu ou décodé. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 |
Réception d'un message OPEN contenant 24 octets de capacités optionnelles; vérification de la prise en charge par l'homologue des ASN de 4 octets. Processus d'établissement de session BGP, lorsque l'état BGP passe de OpenSent à OpenConfirm. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} |
Annoncer des itinéraires à l'homologue et l'informer du saut suivant à utiliser pour atteindre ces itinéraires. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} |
Le VPN retient l'UPDATE vers le voisin car la route n'est pas éligible à l'annonce. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default |
Dans le cadre de l'établissement du protocole BGP, l'homologue a fini d'envoyer toutes ses informations de routage initiales. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} |
Message BGP UPDATE de l'homologue. Elle se produit après l'établissement de la session et indique que l'homologue envoie des itinéraires (annonce, mise à jour ou modification d'attributs). |
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast |
Reçoit un itinéraire IPv4 Unicast de l'homologue. |
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} |
L'ASN de l'homologue est incorrect dans la configuration du VPN. |
Journalisation client VPN for VPC (client vers site)
Champs par type de journal VPN for VPC )
Le tableau suivant présente les champs inclus dans chaque enregistrement du journal VPN client-site :
Nom du sous-système = is.vpn.server
| Zone | Type | Description |
|---|---|---|
logSourceCRN |
Obligatoire | L'identifiant VPN peut être obtenu à l'adresse suivante : logSourceCRN. |
tag |
Obligatoire | Inclut le compte où se trouve le VPN et correspond au compte dans logSourceCRN. |
message |
Obligatoire | Contient différentes données basées sur le protocole standard RFC. |
Journaux (Client VPN for VPC )
Le tableau suivant présente des exemples de journaux générés par le service Client VPN for VPC. Les journaux suivants sont basés sur l'échange de clés Internet version 2 IKEv2.
| Journal | Description |
|---|---|
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect |
La connexion entre le client OpenVPN et le serveur est établie. |
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect |
Le client OpenVPN n'est plus lié au serveur. |