Network Intelligence Service propose des outils de diagnostic pour les réseaux cloud afin d'assurer la stabilité, la sécurité, l'optimisation des performances et des coûts, ainsi que l'excellence opérationnelle. L'inspection réseau analyse votre architecture de réseau cloud, détecte les anomalies et fournit des recommandations d'optimisation.
Cas d'utilisation
Lorsque vous construisez et maintenez des réseaux à grande échelle, une maîtrise limitée des bonnes pratiques des produits cloud peut entraîner des configurations sous-optimales. À mesure que votre réseau se développe, la vérification manuelle de chaque configuration de ressource devient irréaliste. L'inspection réseau automatise ce processus en examinant l'intégralité de votre architecture réseau et en proposant des suggestions d'optimisation.
Éléments inspectés
|
Type de ressource |
Catégorie d'inspection |
Élément d'inspection |
Description |
Description du risque |
Niveau de risque |
Suggestion d'optimisation |
|
EIP |
Stabilité du réseau |
Vérification de l'utilisation de la bande passante EIP |
Contrôle l'utilisation de la bande passante EIP pendant la période d'inspection et comptabilise les événements de forte utilisation ou de perte de paquets causés par les limites de bande passante. Évaluez si votre bande passante actuelle répond aux exigences métier et identifiez les risques liés à une bande passante insuffisante. |
Une alerte indiquant un dépassement imminent de la bande passante publique a été déclenchée lors de la dernière période d'inspection. |
Moyen |
Augmentez la bande passante de l'EIP. Pour plus d'informations, consultez Modifier la bande passante d'un EIP par abonnement ou Modifier la bande passante d'un EIP en paiement à l'utilisation. |
|
Une alerte de perte de paquets a été déclenchée lors de la dernière période d'inspection car la limite de bande passante publique a été dépassée. |
Élevé |
Augmentez la bande passante de l'EIP. Pour plus d'informations, consultez Modifier la bande passante d'un EIP par abonnement ou Modifier la bande passante d'un EIP en paiement à l'utilisation. |
||||
|
Vérification de l'état d'exécution de l'EIP |
Vérifie si des EIP sont dans un état anormal. |
L'EIP est dans un état désactivé ou inactif. |
Faible |
L'EIP est dans un état désactivé ou inactif. Vérifiez si l'instance EIP se trouve dans un état transitoire ou autre état anormal. |
||
|
Optimisation des coûts réseau |
Vérification des EIP inutilisés |
Recherche les EIP inutilisés. |
L'EIP n'est associé à aucune ressource. |
Faible |
Cet EIP n'est associé à aucune ressource mais engendre tout de même des frais. Pour réduire les coûts, libérez l'instance EIP si elle n'est plus nécessaire. |
|
|
NAT |
Stabilité du réseau |
Vérification de l'utilisation du traitement par la passerelle NAT |
Contrôle l'utilisation du traitement par la passerelle NAT pendant la période d'inspection, en identifiant la surutilisation des connexions simultanées, des nouvelles connexions, des taux de traitement du trafic et des ports source SNAT. Évaluez si la configuration actuelle répond à vos besoins métier et identifiez les risques liés à une capacité insuffisante. |
La passerelle NAT a rejeté des connexions lors de la dernière période d'inspection car sa limite de sessions a été dépassée. |
Moyen |
Mettez à niveau l'instance de passerelle NAT ou changez sa méthode de facturation en paiement à l'utilisation. Pour plus d'informations, consultez les rubriques suivantes : |
|
La passerelle NAT a dépassé sa limite de nouvelles connexions, déclenchant une alerte pour les connexions rejetées lors de la dernière période d'inspection. |
Élevé |
Répartissez le trafic transitant par l'instance de passerelle NAT ou changez sa méthode de facturation en paiement à l'utilisation pour augmenter la capacité de traitement du trafic. Pour plus d'informations, consultez les rubriques suivantes : |
||||
|
L'échec de l'allocation des ports source SNAT a déclenché une alerte lors de la dernière période d'inspection. |
Élevé |
Ajoutez davantage d'EIP au pool d'adresses IP SNAT. Pour plus d'informations, consultez Passerelle NAT Internet. |
||||
|
CEN |
Stabilité du réseau |
Vérification de l'utilisation de la bande passante interrégionale |
Contrôle l'utilisation de la bande passante des connexions interrégionales CEN pendant la période d'inspection et comptabilise les événements de forte utilisation ou de perte de paquets causés par les limites de bande passante. Évaluez si la bande passante actuelle répond aux exigences métier et identifiez les risques liés à une bande passante insuffisante. |
La connexion interrégionale a dépassé sa limite de bande passante, déclenchant une alerte de perte de paquets lors de la dernière période d'inspection. |
Élevé |
Augmentez la bande passante de la connexion interrégionale. |
|
La limitation du débit dans la file d'attente de planification du trafic de la connexion interrégionale a entraîné une perte de paquets. |
Élevé |
Augmentez la bande passante de la connexion interrégionale ou ajustez les paramètres de planification du trafic pour la connexion interrégionale. |
||||
|
Vérification de la haute disponibilité des connexions au routeur de transit |
Vérifie si les instances réseau connectées à un routeur de transit (TR) disposent d'une haute disponibilité suffisante pour éviter les interruptions de service en cas de panne. Configurez des liens redondants pour le routeur de transit après avoir connecté les instances réseau. |
Un VPC se connecte à un routeur de transit en utilisant des ressources dans une seule zone de disponibilité. Une panne dans cette zone de disponibilité peut provoquer des interruptions de service car le basculement du trafic est impossible. |
Élevé |
Pour garantir la haute disponibilité, configurez des liens redondants après avoir connecté un VPC à un routeur de transit. Lors de la création d'une connexion VPC, spécifiez un vSwitch dans chaque zone de disponibilité prise en charge par le routeur de transit Enterprise Edition. Cela offre une reprise après sinistre au niveau de la zone de disponibilité pour la connexion VPC et réduit les détours de trafic. |
||
|
Vérification des risques de configuration des routes du routeur de transit |
Vérifie les risques dans la configuration de routage actuelle du routeur de transit et fournit des suggestions d'optimisation. |
Le nombre d'entrées de route dans la table de routage d'un routeur de transit Basic Edition a atteint 80 % de son quota. Si le quota est dépassé, vous ne pourrez pas ajouter de nouvelles routes à la table de routage, ce qui peut entraîner des déconnexions réseau. |
Moyen |
Migrer vers un routeur de transit Enterprise Edition. Un routeur de transit Enterprise Edition prend en charge un quota de 40 000 entrées de route et offre un ensemble complet de fonctionnalités, telles que des tables de routage personnalisées et des journaux de flux. |
||
|
Vérification des risques de routage pour la connexion VPC vers TR |
Vérifie les conflits de routes et les risques lorsqu'un VPC est connecté à un routeur de transit et fournit des suggestions d'optimisation de configuration. |
Les blocs CIDR privés des VPC connectés à la même instance CEN se chevauchent, ce qui peut provoquer des conflits de routage dans l'instance CEN. |
Moyen |
Planifiez vos blocs CIDR VPC afin de garantir que les VPC et les vSwitch attachés à la même instance CEN utilisent des blocs CIDR non chevauchants. |
||
|
Vérification de l'utilisation de la bande passante de la connexion VPC |
Contrôle l'utilisation de la bande passante des connexions VPC CEN pendant la période d'inspection et comptabilise les événements de perte de paquets causés par les limites de bande passante. Évaluez si la bande passante actuelle répond aux exigences métier et identifiez les risques liés à une bande passante insuffisante. |
La connexion VPC a dépassé sa limite de bande passante, déclenchant une alerte de perte de paquets lors de la dernière période d'inspection. |
Élevé |
Activez la fonctionnalité de journal de flux pour votre connexion VPC et utilisez les journaux de flux pour analyser si la distribution du trafic de service répond aux attentes. |
||
|
VPN |
Stabilité du réseau |
Vérification des limites d'utilisation de la passerelle VPN |
Contrôle l'utilisation du service Passerelle VPN pendant la période d'inspection, en comptabilisant les dépassements de bande passante et les dépassements de limites de propagation du routage dynamique BGP. Évaluez l'état de santé de la Passerelle VPN et identifiez les risques liés à des configurations de ressources insuffisantes. |
Le quota de routes dynamiques BGP a été dépassé, déclenchant une alerte de risque lors de la dernière période d'inspection. |
Élevé |
Surveillez le nombre de routes BGP. Si le quota est dépassé, effectuez une agrégation de routes sur le dispositif VPN homologue en fonction de votre plan réseau. |
|
La limite de bande passante de la Passerelle VPN a été dépassée, déclenchant une alerte de risque lors de la dernière période d'inspection. |
Moyen |
Vérifiez si la bande passante de l'instance sur ce lien répond à vos exigences métier. Si la bande passante est insuffisante, mettez à niveau la bande passante de la Passerelle VPN ou achetez une nouvelle instance pour augmenter la bande passante. Sinon, vous pouvez ignorer cette alerte. |
||||
|
Vérification de la redondance de la Passerelle VPN |
Vérifie la configuration de redondance de la Passerelle VPN. |
L'un des deux tunnels de la connexion IPsec-VPN n'a pas pu s'établir, rendant la fonctionnalité de haute disponibilité au niveau de la zone de disponibilité inefficace. |
Élevé |
Établissez une connexion IPsec-VPN entre tous les tunnels de l'instance et le dispositif homologue pour restaurer la haute disponibilité au niveau de la zone de disponibilité. Pour plus d'informations, consultez Connexion IPsec-VPN (associée à une passerelle VPN). |
||
|
L'instance Passerelle VPN est déployée dans une seule zone de disponibilité, ce qui pose un risque important de reprise après sinistre. |
Élevé |
Activez le mode double tunnel pour l'instance Passerelle VPN et assurez-vous que les deux tunnels sont actifs. |
||||
|
ALB |
Stabilité du réseau |
Vérification de l'utilisation du traitement VIP par Application Load Balancer |
Contrôle la charge de l'adresse IP virtuelle (VIP) d'Application Load Balancer (ALB) pendant la période d'inspection, y compris les sessions, les connexions, les requêtes par seconde (QPS) et la bande passante. Évaluez si la configuration actuelle répond aux exigences métier et identifiez les risques liés à des ressources insuffisantes. |
L'instance ALB a dépassé sa limite de sessions, déclenchant une alerte pour les nouvelles connexions rejetées lors de la dernière période d'inspection. |
Élevé |
Une seule adresse VIP résolue à partir d'un nom de domaine ALB possède une limite de nouvelles connexions. Utilisez les instances ALB en configurant des enregistrements CNAME plutôt qu'en utilisant des adresses VIP. Pour plus d'informations, consultez Configurer un enregistrement CNAME pour une instance ALB. |
|
L'instance ALB a dépassé sa limite QPS, déclenchant une alerte lors de la dernière période d'inspection. |
Élevé |
Une seule adresse VIP résolue à partir d'un nom de domaine ALB possède une limite QPS. Nous vous recommandons d'utiliser les instances ALB en configurant des enregistrements CNAME plutôt qu'en utilisant des adresses VIP. Pour plus d'informations, consultez Configurer un enregistrement CNAME pour une instance ALB. |
||||
|
L'instance ALB a dépassé sa limite de bande passante du réseau privé, déclenchant une alerte de perte de paquets lors de la dernière période d'inspection. |
Élevé |
Une seule adresse VIP résolue à partir d'un nom de domaine ALB possède une limite de bande passante. Nous vous recommandons d'utiliser les instances ALB en configurant des enregistrements CNAME plutôt qu'en utilisant des adresses VIP. Pour plus d'informations, consultez Configurer un enregistrement CNAME pour une instance ALB. |
||||
|
Vérification du déploiement haute disponibilité ALB |
Vérifie si les serveurs backend de l'écouteur ALB sont déployés sur plusieurs zones de disponibilité pour assurer la haute disponibilité du service. |
Les serveurs backend du groupe de serveurs par défaut d'un écouteur ALB se trouvent dans une seule zone de disponibilité. |
Moyen |
L'architecture actuelle de l'écouteur ALB présente un risque au niveau de la zone de disponibilité : le service deviendra indisponible en cas de panne de cette zone. Déployez les serveurs backend de l'écouteur et des règles de transfert sur au moins deux zones de disponibilité pour réduire l'impact des pannes. Si vous devez migrer des serveurs entre zones de disponibilité, consultez le guide de migration. |
||
|
NLB |
Stabilité du réseau |
Vérification de l'utilisation du traitement VIP par Network Load Balancer |
Contrôle la charge de l'adresse VIP de Network Load Balancer (NLB) pendant la période d'inspection, y compris les nouvelles connexions et les connexions simultanées. Évaluez si la configuration actuelle répond aux exigences métier et identifiez les risques liés à des ressources insuffisantes. |
Une augmentation soudaine des échecs de connexion NLB a déclenché une alerte lors de la dernière période d'inspection. |
Élevé |
Causes possibles :
|
|
Une alerte pour les nouvelles connexions NLB rejetées a été déclenchée lors de la dernière période d'inspection. |
Élevé |
Causes possibles :
|
||||
|
L'instance NLB a dépassé sa limite de nouvelles connexions, déclenchant une alerte lors de la dernière période d'inspection. |
Élevé |
La limite de mise à l'échelle automatique d'une seule VIP NLB a été dépassée, entraînant le rejet continu des demandes de nouvelles connexions. Répartissez la charge de travail sur plusieurs instances NLB ou contactez votre gestionnaire de compte pour demander une augmentation du quota. |
||||
|
L'instance NLB a dépassé sa limite de connexions simultanées, déclenchant une alerte lors de la dernière période d'inspection. |
Élevé |
La limite de mise à l'échelle automatique d'une seule VIP NLB a été dépassée, entraînant le rejet continu des demandes de nouvelles connexions. Répartissez la charge de travail sur plusieurs instances NLB ou contactez votre gestionnaire de compte pour demander une augmentation du quota. |
||||
|
Vérification du déploiement haute disponibilité NLB |
Vérifie si les serveurs backend de l'écouteur NLB sont déployés sur plusieurs zones de disponibilité pour assurer la haute disponibilité du service. |
Les serveurs backend d'un écouteur NLB se trouvent dans une seule zone de disponibilité. |
Moyen |
L'architecture actuelle de l'écouteur NLB présente un risque au niveau de la zone de disponibilité : le service deviendra indisponible en cas de panne de cette zone. Déployez les serveurs backend de l'écouteur sur au moins deux zones de disponibilité pour réduire l'impact des pannes. Si vous devez migrer des serveurs entre zones de disponibilité, consultez le guide de migration. |
||
|
CLB |
Stabilité du réseau |
Vérification de l'utilisation du traitement par Server Load Balancer |
Contrôle la charge de l'instance Server Load Balancer (CLB) pendant la période d'inspection, y compris les sessions, les connexions et la bande passante. Évaluez si la configuration actuelle répond aux exigences métier et identifiez les risques liés à des ressources insuffisantes. |
L'instance CLB a dépassé sa limite de bande passante, déclenchant une alerte de perte de paquets lors de la dernière période d'inspection. |
Élevé |
Augmentez la bande passante de l'instance CLB. Pour plus d'informations, consultez Modifier les configurations d'une instance CLB en paiement à l'utilisation. |
|
L'instance CLB a dépassé sa limite de sessions, déclenchant une alerte pour les nouvelles connexions rejetées lors de la dernière période d'inspection. |
Élevé |
Mettez à niveau l'instance CLB ou migrez-la vers une instance ALB ou NLB. Pour plus d'informations, consultez les rubriques suivantes :
|
||||
|
Une augmentation soudaine des échecs de connexion CLB a déclenché une alerte lors de la dernière période d'inspection. |
Élevé |
Ce problème est souvent causé par le dépassement des spécifications des serveurs backend, une charge serveur élevée ou des exceptions de service. Vérifiez l'état de vos services backend. |
||||
|
VBR |
Stabilité du réseau |
Vérification de l'état de la connexion BGP |
Contrôle l'état de la connexion BGP pour le circuit Express Connect pendant la période d'inspection et comptabilise les anomalies des ports de connexion. Surveillez la qualité du circuit et détectez les risques de stabilité. |
Une défaillance de la connexion BGP s'est produite lors de la dernière période d'inspection. |
Élevé |
Contactez le fournisseur de connectivité pour vérifier les anomalies du circuit Express Connect. |
|
Vérification du port du circuit Express Connect |
Contrôle l'état du port du circuit Express Connect pendant la période d'inspection et comptabilise les anomalies de connexion BGP. Surveillez la qualité du circuit et détectez les risques de stabilité. |
Une alerte pour une défaillance du port ou du lien du circuit Express Connect a été déclenchée lors de la dernière période d'inspection. |
Élevé |
Contactez le fournisseur de connectivité pour vérifier les anomalies du circuit Express Connect. |
||
|
Vérification de la configuration de contrôle d'intégrité des routes statiques VBR |
Vérifie si un contrôle d'intégrité est configuré pour la connexion Virtual Border Router (VBR). |
Une route statique pointant vers un VBR est configurée dans CEN, mais aucun contrôle d'intégrité correspondant n'est configuré. |
Élevé |
Après avoir connecté un VBR à une instance CEN, utilisez la fonctionnalité de contrôle d'intégrité de CEN pour surveiller la connectivité du circuit Express Connect associé. Dans les scénarios avec des routes redondantes entre CEN et votre centre de données local, les contrôles d'intégrité permettent un basculement automatique vers une route disponible en cas de défaillance d'un circuit Express Connect. Cela garantit la continuité du trafic. |
||
|
Aucun contrôle d'intégrité n'est configuré pour la liaison montante du VBR. |
Élevé |
Lorsque vous connectez un centre de données local à un VPC en utilisant des circuits Express Connect redondants, nous vous recommandons de configurer des contrôles d'intégrité à la fois du côté du centre de données local et du côté d'Alibaba Cloud pour surveiller la connectivité des circuits. Si un circuit tombe en panne, le trafic est automatiquement acheminé via l'autre circuit sain. |
||||
|
Vérification de la redondance du VBR |
Vérifie l'exhaustivité de la configuration de redondance du VBR pour identifier les risques de stabilité dans les scénarios Express Connect. |
Aucune connexion redondante n'est configurée entre le VPC et le VBR. |
Faible |
Aucune connexion redondante n'est configurée entre le VPC et le VBR. Vous pouvez sélectionner une solution de redondance en fonction de vos exigences métier. Pour plus d'informations, consultez Connecter un centre de données local au cloud via un VBR. |
||
|
Des connexions redondantes ne sont pas configurées pour certains blocs CIDR entre le VPC et le VBR. |
Faible |
Vérifiez s'il existe du trafic de service dans les blocs CIDR de route qui manquent de redondance. Le cas échéant, configurez des connexions redondantes. Vous pouvez sélectionner une solution de redondance en fonction de vos exigences métier. Pour plus d'informations, consultez Connecter un centre de données local au cloud via un VBR. |
||||
|
Des connexions redondantes ne sont pas configurées pour certains blocs CIDR entre le routeur de transit et le VBR. |
Faible |
Vérifiez s'il existe du trafic de service dans les blocs CIDR de route qui manquent de redondance. Le cas échéant, configurez des connexions redondantes. Vous pouvez sélectionner une solution de redondance en fonction de vos exigences métier. Pour plus d'informations, consultez Connecter un centre de données local au cloud en utilisant un Express Connect Router (ECR). |
||||
|
Aucune connexion redondante n'est configurée entre le routeur de transit et le VBR. |
Faible |
Aucune connexion redondante n'est configurée entre le routeur de transit et le VBR. Vous pouvez sélectionner une solution de redondance en fonction de vos exigences métier. Pour plus d'informations, consultez Connecter un centre de données local au cloud en utilisant un Express Connect Router (ECR). |
||||
|
PrivateLink |
Stabilité du réseau |
Vérification du déploiement haute disponibilité du point de terminaison PrivateLink |
PrivateLink fournit un accès sécurisé, stable et privé aux services d'autres VPC depuis vos VPC et centres de données locaux. Remarque
Cette vérification inspecte uniquement le risque de haute disponibilité au niveau de la zone de disponibilité de la connexion entre le point de terminaison et le service de point de terminaison. Elle ne peut pas déterminer le risque au niveau de la zone de disponibilité du service auquel on accède via le point de terminaison. |
Une instance de point de terminaison d'interface existe dans une seule zone de disponibilité. |
Élevé |
Ajoutez une nouvelle zone de disponibilité à l'instance de point de terminaison d'interface pour assurer une reprise après sinistre multi-zones. Pour plus d'informations, consultez Créer et gérer les ENI de point de terminaison. Remarque
Une instance de point de terminaison d'interface qui inclut un ENI de point de terminaison dans une zone de disponibilité est une instance facturée. L'ajout d'une zone de disponibilité augmente les coûts. |
|
Vérification du déploiement haute disponibilité du service de point de terminaison PrivateLink |
Une instance de service de point de terminaison existe dans une seule zone de disponibilité. |
Élevé |
Ajouter des ressources de service au service de point de terminaison afin qu'il fournisse des services dans plusieurs zones de disponibilité. |
Consulter les rapports d'inspection réseau
Par défaut, Network Intelligence Service fournit gratuitement une tâche d'inspection de base qui exécute une inspection réseau complète chaque semaine et génère un rapport. Les tâches d'inspection personnalisées ne sont pas disponibles avec ce service de base.
Les rapports d'inspection réseau sont conservés pendant un an.
Connectez-vous à la console NIS.
Dans le volet de navigation de gauche, cliquez sur Network Inspection.
-
Sur la page Network Inspection, localisez la tâche d'inspection réseau par défaut et effectuez les opérations suivantes :
-
Consulter les détails du dernier rapport d'inspection
Dans la colonne Newest Inspection Report, cliquez sur View report for optimization suggestions.
-
La page de détails du rapport affiche les sections Basic Information, Inspection Summary et Inspection Details du rapport.
La section Inspection Details affiche les résultats anormaux, les suggestions d'optimisation et les ressources affectées.
-
Consulter les détails des rapports historiques
Dans la colonne Newest Inspection Report, cliquez sur View history.
Sur la page Historical Reports, localisez le rapport d'inspection cible dans la section Historical Inspection Reports. Ensuite, cliquez sur l'ID du rapport ou sur View Report dans la colonne Actions.
-
La page de détails du rapport affiche les sections Basic Information, Inspection Summary et Inspection Details du rapport.
La section Inspection Details affiche les résultats anormaux, les suggestions d'optimisation et les ressources affectées.
-
Gérer les tâches d'inspection réseau
-
Réexécuter une tâche d'inspection réseau
Si vos ressources ont changé, réexécutez la tâche d'inspection réseau pour vérifier leur état actuel. Avant de commencer, assurez-vous que la tâche d'inspection est dans l'état Enabled.
Sur la page Network Inspection, localisez la tâche d'inspection réseau cible. Dans la colonne Newest Inspection Report, cliquez sur View report for optimization suggestions. Sur la page de détails du rapport, cliquez sur Re-start Inspection dans le coin supérieur droit.
-
Désactiver ou activer une tâche d'inspection réseau
Sur la page Network Inspection, localisez la tâche d'inspection réseau par défaut et cliquez sur Stop Inspection ou Start Inspection dans la colonne Actions.
-
Supprimer une tâche d'inspection réseau
Vous devez désactiver une tâche d'inspection avant de pouvoir la supprimer. La suppression d'une tâche d'inspection réseau supprime également tous ses rapports.
Sur la page Network Inspection, localisez la tâche d'inspection réseau par défaut et cliquez sur Delete dans la colonne Actions.