Logging for VPC

IBM Cloud serviços, como IBM Cloud VPC, geram registros da plataforma que podem ser usados para investigar atividades anormais e ações críticas na sua conta e solucionar problemas.

É possível usar o IBM Cloud Logs Routing, um serviço de plataforma, para rotear logs de plataforma em sua conta para um destino de sua escolha configurando um locatário que define para onde os logs de plataforma são enviados. Para obter mais informações, consulte Sobre o roteamento de logs.

É possível usar o IBM Cloud Logs para visualizar e alertar sobre logs de plataforma que são gerados em sua conta e roteados por IBM Cloud Logs Routing para uma instância do IBM Cloud Logs.

Locais onde os logs de plataforma são gerados

Locais nos quais os logs são enviados pelo IBM Cloud Logs Routing

IBM Cloud VPC envia logs por IBM Cloud Logs Routing nas regiões que são indicadas na tabela a seguir.

Regiões nas quais os logs da plataforma são enviados em locais das Américas
Dallas (us-south) Washington (us-east) Toronto (ca-tor) Montreal (ca-mon) São Paulo (br-sao)
Sim Sim Sim Sim Sim
Regiões para as quais os logs da plataforma são enviados em locais da Ásia-Pacífico
Tóquio (jp-tok) Sydney (au-syd) Osaka (jp-osa) Chennai - Airtel (in-che) Mumbai - Airtel (in-mum)
Sim Sim Sim Sim Sim
Regiões nas quais os logs de plataforma são enviados em locais da Europa
Frankfurt (eu-de) Londres (eu-gb) Rio de Janeiro (eu-es)
Sim Sim Sim

Visualizando logs do

Ativando IBM Cloud Logs na página Observabilidade

Para obter mais informações sobre como ativar a UI do IBM Cloud Logs, consulte Ativando a UI na documentação do IBM Cloud Logs.

Campos por tipo de log

A tabela a seguir descreve os campos que estão incluídos em cada registro de log:

Campos de registro de log
Campo Tipo Descrição
logSourceCRN Obrigatório Define a conta e a instância de log de fluxo nas quais o log é publicado.
saveServiceCopy Obrigatório Define se a IBM salva uma cópia do registro para fins operacionais.
message Obrigatório Descrição do log que é gerado.
messageId Obrigatório ID do log que é gerado.
msgTimestamp Obrigatório O registro de data e hora em que o log é gerado.
resolution Opcional Orientação sobre como proceder se você receber este registro de log.
documentsURL Opcional Mais informações sobre como proceder se você receber este registro de log.
generation Obrigatório Define a origem de VPC do log. As opções válidas são 1 (VPC Classic) e 2 (VPC Gen 2).

Mensagens de log

As tabelas a seguir listam os IDs de mensagens que são gerados por serviços de VPC:

Host dedicado

A tabela a seguir descreve as IDs de mensagens geradas para hosts dedicados:

IDs de mensagens que são gerados para hosts dedicados
ID de mensagem Tipo Saiba mais
dedicated-host.00001 err Failed to create dedicated host <Dedicated Host ID> due to insufficient capacity in zone.
dedicated-host.00002 info Provisioned a virtual server instance on dedicated host <Dedicated Host ID>.
dedicated-host.00003 info Removed a virtual server instance on dedicated host <Dedicated Host ID>.

Um log é gerado quando cada evento de Host Dedicado ocorre.

Acesso entre contas de compartilhamento de arquivo

A tabela a seguir descreve os IDs de mensagem gerados para eventos relacionados ao File Storage:

IDs de mensagens que são gerados para eventos de compartilhamento de arquivos do acessante
ID de mensagem Tipo Descrição
is.share.00004I info O lifecycle_state do compartilhamento do acessador {{.shareID}} é estável
is.share.00005I info O lifecycle_state do compartilhamento do acessador {{.shareID}} falhou e o motivo da falha é {{.shareLifecycleReason}}.
is.share.00006I info O lifecycle_state do destino de montagem de compartilhamento {{.targetID}} para o {{.shareID}} na conta do acessador é estável
is.share.00007I info O lifecycle_state do destino de montagem de compartilhamento {{.targetID}} para o {{.shareID}} na conta do acessador falhou.

Replicação de compartilhamento de arquivo

A tabela a seguir descreve os IDs de mensagem gerados para eventos de replicação File Storage:

IDs de mensagens que são gerados para eventos de replicação de compartilhamento de arquivos
ID de mensagem Tipo Descrição
regional-file.00001I info O status de replicação de {{.shareID}} está ativo
regional-file.00002W warning O status da replicação de {{.shareID}} está degradado
regional-file.00003I info Iniciado pelo planejamento cron {{.cronSpec}}, {{.dataTransferredInGiB}} de dados transferidos do compartilhamento de origem {{.shareID.}} entre {{.startedAt.}} e {{.endedAt.}} com uma taxa de transferência de dados de {{.transferRate}}.

Um log é gerado quando ocorre um evento de replicação..

Coletor de log de fluxo

A tabela a seguir descreve as IDs de mensagem geradas pelo serviço de coletor de registro de fluxo:

IDs de mensagens geradas pelo Flow Log Collector
ID de mensagem Tipo Saiba mais
is.flow-log-collector.00001E err Failed to write Flow Log file for the past 24 hours. Dropping flow log for Virtual Server <ServerName>
is.flow-log-collector.00002E err Unauthorized access to Cloud Object Storage bucket <BucketName>
is.flow-log-collector.00003E err Cloud Object Storage bucket <BucketName> was not found

O coletor de log de fluxo gera logs de hora em hora.

Load Balancer for VPC

A tabela a seguir descreve os IDs de mensagem gerados pelo serviço Load Balancer for VPC:

IDs de mensagem gerados pelo serviço Load Balancer for VPC
categoria de mensagem Tipo Descrição
Health check info Connect from <IP>:<PORT> to <IP>:<PORT>
Connect info Health check for server <ID>> failed, reason: Layer4 connection problem, info: "General socket error (Network is unreachable)", check duration: 0ms, status: 1/2 UP

Cota do recurso

A tabela a seguir descreve as IDs de mensagem geradas para eventos de cota de recursos:

IDs de mensagens que são geradas para eventos de cota de recursos
ID de mensagem Tipo Saiba mais
quota-monitoring.00001 info Successfully provisioned resource <Resource ID>.
quota-monitoring.00002 err Failed to provision resource <Resource ID> due to resource quota limits.
quota-monitoring.00004 err Failed to update resource <Resource ID> due to resource quota limits.

Um log é gerado quando uma provisão ou um evento de cota de recurso de atualização é bem-sucedido ou falha

Snapshots for VPC

A tabela a seguir descreve as IDs de mensagem geradas pelo serviço Snapshots:

IDs de mensagens que são geradas para eventos de instantâneos
ID de mensagem Tipo Saiba mais
snapshot.00001 info Snapshot creation requested for volume <Volume ID>.
snapshot.00002 info Snapshot <Snapshot ID> is successfully captured. Volume <Volume ID>
snapshot.00003 info Snapshot <Snapshot ID> is an incremental snapshot. Volume <Volume ID>
snapshot.00004 info Snapshot <Snapshot ID> is a full snapshot. Volume <Volume ID>
snapshot.00005 info Snapshot <Snapshot ID> is available. Volume <Volume ID>
snapshot.00006 info Snapshot <Snapshot ID> is uploaded. Volume <Volume ID>
snapshot.00007 info Snapshot <Snapshot ID> deletion requested.
snapshot.00008 info Snapshot <Snapshot ID> is successfully deleted. Volume <Volume ID> Region <Region>
snapshot.00009 info All snapshots of volume <Volume ID> in the region <Region> are requested to be deleted.
snapshot.00010 info Delete all snapshots request for volume <Volume ID> is completed successfully. Region <Region>
snapshot.00010 info Snapshot copy creation in region <Region> requested for snapshot <Snapshot ID> from region <Source Region>. Volume <Volume ID>

Instâncias de servidor virtual

Selecione a disponibilidade

A tabela a seguir descreve as IDs de mensagem geradas para eventos relacionados à instância:

IDs de mensagens que são gerados para instâncias de servidores virtuais
ID de mensagem Tipo Descrição
instance.00001 info O volume {{.volumeID}} com uma largura de banda máxima de {{.volumeBandwidthMbps}} Mbps foi anexado à instância {{.instanceID}} com uma largura de banda de anexo de {{.attachmentBandwidthMbps}} Mbps.
instance.00002 warn A instância do ponto {{.instanceID}} foi selecionada para preempção.

Um registro é gerado quando um volume é anexado à instância e quando o valor máximo de largura de banda de um volume é alterado.

Registro de VPN for VPC (site a site)

Campos por tipo de registro VPN for VPC )

A tabela a seguir descreve os campos que estão incluídos em cada registro de log de VPN site a site:

Nome do subsistema = is.vpn

Campos de registro de log ( VPN for VPC )
Campo Tipo Descrição
logSourceCRN Obrigatório O ID da VPN pode ser obtido em logSourceCRN.
tag Obrigatório Inclui a conta onde a VPN está e corresponde à conta em logSourceCRN.
message Obrigatório Contém dados diferentes com base no padrão de protocolo RFC.

Registros ( VPN for VPC )

A tabela a seguir descreve exemplos de registros que são gerados pelo serviço VPN for VPC. Os registros a seguir são baseados no Internet Key Exchange versão 2 IKEv2 ).

Registros que são gerados para VPN for VPC (site a site)
Log Descrição
UTC YYYY-MM-DD HH24:MM:SS 03[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> initiating IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[32563] to {PEER GW IP} Iniciar o estabelecimento de uma associação de segurança IKE com o par.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: IKE:{IKE POLICIES} Lista de propostas IKE recebidas do lado do par.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: IKE:{IKE POLICIES} Listagem das políticas IKE configuradas no momento.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: IKE:{IKE POLICIES} Propostas IKE finais acordadas.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> local host is behind NAT, sending keep alives O dispositivo VPN está atrás do NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> remote host is behind NAT O dispositivo VPN do par está atrás do NAT.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Child SA (ESP) para criptografar o tráfego de dados.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] established between {GW PRIVATE IP}[{LOCAL GW IP}]...{PEER GW IP}[{PEER GW IP}] A associação de segurança IKE com o par é estabelecida.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> received proposals: ESP:{IPSec POLICIES} Lista da proposta da fase 2 (CHILD_SA) recebida do lado dos pares.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> configured proposals: ESP:{IPSec POLICIES} Lista da proposta da fase 2 (CHILD_SA) configurada no site IBM.
UTC YYYY-MM-DD HH24:MM:SS 07[CFG] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|664> selected proposal: ESP:{IPSec POLICIES} Propostas finais de ESP acordadas.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> CHILD_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}{1} established with SPIs {SPI INDEX} and TS {LOCAL CIDR} === {PEER CIDR} A Associação de Segurança da CHILD é estabelecida e finalizada com os colegas.
UTC YYYY-MM-DD HH24:MM:SS 12[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}> activating CHILD_REKEY task A tarefa de rechaveamento CHILD_SA está ativada.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA deleted A associação de segurança IKE foi encerrada.
UTC YYYY-MM-DD HH24:MM:SS 13[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|665> IKE_SA peer_{PEER GW IP}_{VPN GW CONNECTION ID}[665] state change: DELETING => DESTROYING Eliminação da conexão de associação de segurança IKE excluída.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|32563> establishing IKE_SA failed, peer not responding O início da conexão IKE_SA do gateway de VPN não está recebendo resposta do par.
UTC YYYY-MM-DD HH24:MM:SS 15[ENC] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|670> parsed IKE_AUTH response 1 [ N(AUTH_FAILED) ] Erro acionado por uma incompatibilidade de chave pré-compartilhada em ambos os lados.
UTC YYYY-MM-DD HH24:MM:SS 06[IKE] <679> no IKE config found for {GW PRIVATE IP}...{LOCAL GW IP}, sending NO_PROPOSAL_CHOSEN Ocorreu um erro porque as políticas IKE selecionadas em ambos os lados não correspondem.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> no acceptable proposal found Ocorreu um erro porque as políticas IPsec selecionadas em ambos os lados não correspondem.
UTC YYYY-MM-DD HH24:MM:SS 15[IKE] <peer_{PEER GW IP}_{VPN GW CONNECTION ID}|684> failed to establish CHILD_SA, keeping IKE_SA O erro impediu o estabelecimento bem-sucedido de CHILD_SA.

A tabela a seguir descreve exemplos de registros BGP que são gerados pelo serviço VPN for VPC para conexão VPN de roteamento dinâmico.

Registros BGP que são gerados para roteamento dinâmico VPN for VPC (site a site)
Log Descrição
UTC YYYY/MM/DD HH24:MM:SS BGP: [N9HHH-F8H1M] %ADJCHANGE: neighbor {PEER TUNNEL INTERFACE IP}(Unknown) in vrf default Up O ASN do par ainda não é conhecido porque a mensagem OPEN não foi recebida ou decodificada.
UTC YYYY/MM/DD HH24:MM:SS BGP: [Q5ZXR-22T5Z] {PEER TUNNEL INTERFACE IP} [AS4] rcv OPEN w/ OPTION parameter len: 24, peeking for as4 Recebeu uma mensagem OPEN contendo 24 bytes de recursos opcionais; verificando se o par suporta ASNs de 4 bytes.
Processo de estabelecimento de sessão BGP, quando o estado BGP muda de OpenSent para OpenConfirm.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MBFVT-8GSC6] u4:s4 {PEER TUNNEL INTERFACE IP} send UPDATE w/ nexthop {ROUTE} Anunciar rotas para o par e informá-lo sobre qual próximo salto deve ser usado para alcançar essas rotas.
UTC YYYY/MM/DD HH24:MM:SS BGP: [MAXTH-W5WMN] {PEER TUNNEL INTERFACE IP} suppress UPDATE w/ attr: nexthop 0.0.0.0, origin i, path {AS-PATH} A VPN está retendo o UPDATE para o vizinho porque a rota não é elegível para anúncio.
UTC YYYY/MM/DD HH24:MM:SS BGP: [M59KS-A3ZXZ] bgp_update_receive: rcvd End-of-RIB for IPv4 Unicast from {PEER TUNNEL INTERFACE IP} in vrf default Como parte do estabelecimento do BGP, o par terminou de enviar todas as suas informações de roteamento iniciais.
UTC YYYY/MM/DD HH24:MM:SS BGP: [T5AAP-5GA85] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd UPDATE w/ attr: nexthop {PEER TUNNEL INTERFACE IP}, origin i, metric 100, path {PEER ASN} Mensagem BGP UPDATE do par. Isso acontece depois que a sessão é estabelecida e indica que o par está enviando rotas (anunciando, atualizando ou alterando atributos).
UTC YYYY/MM/DD HH24:MM:SS BGP: [YCKEM-GB33T] {PEER TUNNEL INTERFACE IP}(Unknown) rcvd {RECEVIED ROUTE} IPv4 unicast Recebe uma rota IPv4 Unicast do par.
UTC YYYY/MM/DD HH24:MM:SS BGP: {PEER TUNNEL INTERFACE IP} [AS4] about to set cap PEER_CAP_AS4_RCV, got as4 {ASN} ASN de par incorreto definido na configuração da VPN.

VPN for VPC (cliente para site)

Campos por tipo de registro VPN for VPC )

A tabela a seguir descreve os campos que estão incluídos em cada registro de log de VPN cliente-para-site:

Nome do subsistema = is.vpn.server

Campos de registro de log (Cliente VPN for VPC )
Campo Tipo Descrição
logSourceCRN Obrigatório O ID da VPN pode ser obtido em logSourceCRN.
tag Obrigatório Inclui a conta onde a VPN está e corresponde à conta em logSourceCRN.
message Obrigatório Contém dados diferentes com base no padrão de protocolo RFC.

Registros (Cliente VPN for VPC )

A tabela a seguir descreve exemplos de registros que são gerados pelo serviço Client VPN for VPC. Os registros a seguir são baseados no Internet Key Exchange versão 2 IKEv2 ).

Registros gerados para o Client VPN for VPC (cliente para site)
Log Descrição
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} connect A conexão entre o cliente OpenVPN e o servidor é estabelecida.
YYYY-MM-DD HH24:MM:SS {DEVICE PUBLIC IP:PORT} {USERNAME/INTERMEDIATE CA} disconnect O cliente OpenVPN não está mais vinculado ao servidor.