Logging for VPC
IBM Cloud serviços, como IBM Cloud VPC, geram registros da plataforma que podem ser usados para investigar atividades anormais e ações críticas na sua conta e solucionar problemas.
É possível usar o IBM Cloud Logs Routing, um serviço de plataforma, para rotear logs de plataforma em sua conta para um destino de sua escolha configurando um locatário que define para onde os logs de plataforma são enviados. Para obter mais informações, consulte Sobre o roteamento de logs.
É possível usar o IBM Cloud Logs para visualizar e alertar sobre logs de plataforma que são gerados em sua conta e roteados por IBM Cloud Logs Routing para uma instância do IBM Cloud Logs.
Locais onde os logs de plataforma são gerados
Locais nos quais os logs são enviados pelo IBM Cloud Logs Routing
IBM Cloud VPC envia logs por IBM Cloud Logs Routing nas regiões que são indicadas na tabela a seguir.
Dallas (us-south) |
Washington (us-east) |
Toronto (ca-tor) |
Montreal (ca-mon) |
São Paulo (br-sao) |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Tóquio (jp-tok) |
Sydney (au-syd) |
Osaka (jp-osa) |
Chennai - Airtel (in-che) |
Mumbai - Airtel (in-mum) |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Frankfurt (eu-de) |
Londres (eu-gb) |
Rio de Janeiro (eu-es) |
|---|---|---|
| Sim | Sim | Sim |
Visualizando logs do
Ativando IBM Cloud Logs na página Observabilidade
Para obter mais informações sobre como ativar a UI do IBM Cloud Logs, consulte Ativando a UI na documentação do IBM Cloud Logs.
Campos por tipo de log
A tabela a seguir descreve os campos que estão incluídos em cada registro de log:
| Campo | Tipo | Descrição |
|---|---|---|
logSourceCRN |
Obrigatório | Define a conta e a instância de log de fluxo nas quais o log é publicado. |
saveServiceCopy |
Obrigatório | Define se a IBM salva uma cópia do registro para fins operacionais. |
message |
Obrigatório | Descrição do log que é gerado. |
messageId |
Obrigatório | ID do log que é gerado. |
msgTimestamp |
Obrigatório | O registro de data e hora em que o log é gerado. |
resolution |
Opcional | Orientação sobre como proceder se você receber este registro de log. |
documentsURL |
Opcional | Mais informações sobre como proceder se você receber este registro de log. |
generation |
Obrigatório | Define a origem de VPC do log. As opções válidas são 1 (VPC Classic) e 2 (VPC Gen 2). |
Mensagens de log
As tabelas a seguir listam os IDs de mensagens que são gerados por serviços de VPC:
Host dedicado
A tabela a seguir descreve as IDs de mensagens geradas para hosts dedicados:
| ID de mensagem | Tipo | Saiba mais |
|---|---|---|
dedicated-host.00001 |
err |
Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone. |
dedicated-host.00002 |
info |
Provisioned a virtual server instance on dedicated host <Dedicated Host ID>. |
dedicated-host.00003 |
info |
Removed a virtual server instance on dedicated host <Dedicated Host ID>. |
Um log é gerado quando cada evento de Host Dedicado ocorre.
Coletor de log de fluxo
A tabela a seguir descreve as IDs de mensagem geradas pelo serviço de coletor de registro de fluxo:
| ID de mensagem | Tipo | Saiba mais |
|---|---|---|
is.flow-log-collector.00001E |
err |
Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName> |
is.flow-log-collector.00002E |
err |
Unauthorized access to Cloud Object Storage bucket <BucketName> |
is.flow-log-collector.00003E |
err |
Cloud Object Storage bucket <BucketName> was not found |
O coletor de log de fluxo gera logs de hora em hora.
Load Balancer for VPC
A tabela a seguir descreve os IDs de mensagem gerados pelo serviço Load Balancer for VPC:
| categoria de mensagem | Tipo | Descrição |
|---|---|---|
Health check |
info |
Connect from <IP>:<PORT> to <IP>:<PORT> |
Connect |
info |
Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP |
Cota do recurso
A tabela a seguir descreve as IDs de mensagem geradas para eventos de cota de recursos:
| ID de mensagem | Tipo | Saiba mais |
|---|---|---|
quota-monitoring.00001 |
info |
Successfully provisioned resource <Resource ID>. |
quota-monitoring.00002 |
err |
Failed to provision resource <Resource ID> due to resource quota limits. |
quota-monitoring.00004 |
err |
Failed to update resource <Resource ID> due to resource quota limits. |
Um log é gerado quando uma provisão ou um evento de cota de recurso de atualização é bem-sucedido ou falha
Snapshots for VPC
A tabela a seguir descreve as IDs de mensagem geradas pelo serviço Snapshots:
| ID de mensagem | Tipo | Saiba mais |
|---|---|---|
snapshot.00001 |
info |
Snapshot creation requested for volume <Volume ID>. |
snapshot.00002 |
info |
Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID> |
snapshot.00003 |
info |
Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID> |
snapshot.00004 |
info |
Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID> |
snapshot.00005 |
info |
Snapshot <Snapshot ID> is available. Volume <Volume ID> |
snapshot.00006 |
info |
Snapshot <Snapshot ID> is uploaded. Volume <Volume ID> |
snapshot.00007 |
info |
Snapshot <Snapshot ID> deletion requested. |
snapshot.00008 |
info |
Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region> |
snapshot.00009 |
info |
All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted. |
snapshot.00010 |
info |
Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region> |
snapshot.00010 |
info |
Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID> |
Instâncias de servidor virtual
Selecione a disponibilidade
A tabela a seguir descreve as IDs de mensagem geradas para eventos relacionados à instância:
| ID de mensagem | Tipo | Descrição |
|---|---|---|
instance.00001 |
info |
O volume {{.volumeID}} com uma largura de banda máxima de {{.volumeBandwidthMbps}} Mbps foi anexado à instância {{.instanceID}} com uma largura de banda de anexo de {{.attachmentBandwidthMbps}} Mbps. |
instance.00002 |
warn |
A instância do ponto {{.instanceID}} foi selecionada para preempção. |
Um registro é gerado quando um volume é anexado à instância e quando o valor máximo de largura de banda de um volume é alterado.
Registro de VPN for VPC (site a site)
Campos por tipo de registro VPN for VPC )
A tabela a seguir descreve os campos que estão incluídos em cada registro de log de VPN site a site:
Nome do subsistema = is.vpn
| Campo | Tipo | Descrição |
|---|---|---|
logSourceCRN |
Obrigatório | O ID da VPN pode ser obtido em logSourceCRN. |
tag |
Obrigatório | Inclui a conta onde a VPN está e corresponde à conta em logSourceCRN. |
message |
Obrigatório | Contém dados diferentes com base no padrão de protocolo RFC. |
Registros ( VPN for VPC )
A tabela a seguir descreve exemplos de registros que são gerados pelo serviço VPN for VPC. Os registros a seguir são baseados no Internet Key Exchange versão 2 IKEv2 ).
| Log | Descrição |
|---|---|
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} |
Iniciar o estabelecimento de uma associação de segurança IKE com o par. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} |
Lista de propostas IKE recebidas do lado do par. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} |
Listagem das políticas IKE configuradas no momento. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} |
Propostas IKE finais acordadas. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives |
O dispositivo VPN está atrás do NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT |
O dispositivo VPN do par está atrás do NAT. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Child SA (ESP) para criptografar o tráfego de dados. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] |
A associação de segurança IKE com o par é estabelecida. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} |
Lista da proposta da fase 2 (CHILD_SA) recebida do lado dos pares. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} |
Lista da proposta da fase 2 (CHILD_SA) configurada no site IBM. |
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} |
Propostas finais de ESP acordadas. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} |
A Associação de Segurança da CHILD é estabelecida e finalizada com os colegas. |
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task |
A tarefa de rechaveamento CHILD_SA está ativada. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted |
A associação de segurança IKE foi encerrada. |
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING |
Eliminação da conexão de associação de segurança IKE excluída. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding |
O início da conexão IKE_SA do gateway de VPN não está recebendo resposta do par. |
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] |
Erro acionado por uma incompatibilidade de chave pré-compartilhada em ambos os lados. |
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN |
Ocorreu um erro porque as políticas IKE selecionadas em ambos os lados não correspondem. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found |
Ocorreu um erro porque as políticas IPsec selecionadas em ambos os lados não correspondem. |
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA |
O erro impediu o estabelecimento bem-sucedido de CHILD_SA. |
A tabela a seguir descreve exemplos de registros BGP que são gerados pelo serviço VPN for VPC para conexão VPN de roteamento dinâmico.
| Log | Descrição |
|---|---|
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up |
O ASN do par ainda não é conhecido porque a mensagem OPEN não foi recebida ou decodificada. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 |
Recebeu uma mensagem OPEN contendo 24 bytes de recursos opcionais; verificando se o par suporta ASNs de 4 bytes. Processo de estabelecimento de sessão BGP, quando o estado BGP muda de OpenSent para OpenConfirm. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} |
Anunciar rotas para o par e informá-lo sobre qual próximo salto deve ser usado para alcançar essas rotas. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} |
A VPN está retendo o UPDATE para o vizinho porque a rota não é elegível para anúncio. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default |
Como parte do estabelecimento do BGP, o par terminou de enviar todas as suas informações de roteamento iniciais. |
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} |
Mensagem BGP UPDATE do par. Isso acontece depois que a sessão é estabelecida e indica que o par está enviando rotas (anunciando, atualizando ou alterando atributos). |
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast |
Recebe uma rota IPv4 Unicast do par. |
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} |
ASN de par incorreto definido na configuração da VPN. |
VPN for VPC (cliente para site)
Campos por tipo de registro VPN for VPC )
A tabela a seguir descreve os campos que estão incluídos em cada registro de log de VPN cliente-para-site:
Nome do subsistema = is.vpn.server
| Campo | Tipo | Descrição |
|---|---|---|
logSourceCRN |
Obrigatório | O ID da VPN pode ser obtido em logSourceCRN. |
tag |
Obrigatório | Inclui a conta onde a VPN está e corresponde à conta em logSourceCRN. |
message |
Obrigatório | Contém dados diferentes com base no padrão de protocolo RFC. |
Registros (Cliente VPN for VPC )
A tabela a seguir descreve exemplos de registros que são gerados pelo serviço Client VPN for VPC. Os registros a seguir são baseados no Internet Key Exchange versão 2 IKEv2 ).
| Log | Descrição |
|---|---|
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect |
A conexão entre o cliente OpenVPN e o servidor é estabelecida. |
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect |
O cliente OpenVPN não está mais vinculado ao servidor. |