Bastionhost は、SSH、RDP、またはデータベースの運用保守操作が失敗した場合に、特定のエラーメッセージを表示する場合があります。以下のセクションでは、これらの一般的なエラーの原因と解決方法について説明します。
クイックインデックス
次のリストから該当するエラーメッセージを見つけ、対応するセクションを参照してください。
SSH 運用保守エラー
[USM] Invalid host fingerprint— 無効なホストフィンガープリント をご参照ください。Connection refused(111)— 「Connection refused (111)」エラー をご参照ください。SSH protocol handshake error— SSH プロトコルハンドシェイクエラー をご参照ください。Permission denied, please try again(ホストログイン認証の失敗) — 権限拒否 をご参照ください。ssh connect target failed— 「SSH connect target failed」エラー をご参照ください。
RDP 運用保守エラー
remote desktop service CALs request failed— 「Remote desktop service CALs request failed」エラー をご参照ください。NLA or TLS security negotiation failure— 「NLA or TLS security negotiation failure」エラー をご参照ください。
データベース運用保守エラー
Protocol error in TDS stream— SQL Server: TDS ストリームのプロトコルエラー をご参照ください。1043 - bad handshake— 不正なハンドシェイク をご参照ください。2013 - Lost connection to MySQL server— Navicat 11: MySQL サーバーへの接続切断 をご参照ください。Unknown system variable 'transaction_isolation'— DBeaver: 不明なシステム変数 'transaction_isolation' をご参照ください。Exhausted available authentication methods— DBeaver: 利用可能な認証方式の枯渇 をご参照ください。arraycopy: out of bounds— DBeaver: Arraycopy の境界外エラー をご参照ください。
SSH 運用保守エラー
無効なホストフィンガープリント
[USM] Invalid host fingerprint: ssh-ed25519 17:xxx (code: 11)原因
Bastionhost V3.2 は、各ホストに一意のフィンガープリントを記録します。フィンガープリントが変更されると、認証は失敗します。フィンガープリントは、次のシナリオで変更されます:
シナリオ | 原因 |
オペレーティングシステムの再インストール | SSH サービスがリセットされ、新しいフィンガープリントが生成されます。 |
SSH キーペアの置換 | サーバーの SSH キーペアを置換すると、フィンガープリントが変更されます。 |
暗号化アルゴリズムまたは鍵交換方式の変更 | SSH サーバーの設定を変更して、異なる暗号化アルゴリズムまたは鍵交換方式を使用すると、フィンガープリントに影響を与えます。 |
SSH サービス設定の変更 | SSH サーバー設定のキーと ID 検証設定の変更は、フィンガープリントに影響を与える可能性があります。 |
サーバークローニングまたは移行 | 新しいインスタンスが新しい SSH キーを生成する場合があります。 |
仮想マシン スナップショットの復元 | SSH キーは、スナップショット作成時の状態に戻ります。 |
SSH サーバーソフトウェアの更新 | 一部のサーバーソフトウェアの更新では、キー設定が変更され、フィンガープリントに影響を与えます。 |
証明書の無効化または失効 | 証明書ベースの SSH キーの場合、証明書が失効または更新されるとフィンガープリントが変更されます。 |
解決策
ホスト情報設定でホストフィンガープリントをクリアしてから、再度ログインを試してください:
[Asset Management] > [Hosts] ページで、ターゲットホストをクリックします。右側の [Basic information] タブで、[Host Fingerprint] セクションの [Clear] をクリックします。
詳細については、「ホストフィンガープリントのクリア」をご参照ください。
「Connection refused (111)」エラー
connect to [Default Network] xx.xx.xx.xx:xx failed, Connection refused (111)Bastionhost がターゲットホストに到達できません。以下を確認してください:
考えられる原因 | アクション |
不正なポート設定 | Bastionhost で設定されたホストプロトコルポートが正しいことを確認してください。「Bastionhost の設定」をご参照ください。 |
セキュリティグループまたはファイアウォールによるアクセスのブロック | Bastionhost インスタンスで Alibaba Cloud Firewall が有効になっているかどうか、および指定されたポートへのアクセスをブロックするセキュリティポリシーが存在するかどうかを確認してください。「Cloud Firewall と Bastionhost のアクセスポリシー」をご参照ください。 |
SSH プロトコルハンドシェイクエラー
SSH protocol handshake error, Socket error: Connection reset by peer原因
ファイアウォールまたは設定ポリシーが接続をブロックしています。
解決策
ターゲットサーバーの
/etc/hosts.allowに Bastionhost の IP アドレスが含まれているか確認してください。含まれていない場合は追加してください。/etc/hosts.denyに Bastionhost の IP アドレスが含まれているか確認してください。含まれている場合は削除してください。Bastionhost とサーバー間のネットワークデバイスが接続をブロックしていないか確認してください。
詳細については、「Bastionhost サーバー接続問題のトラブルシューティング」をご参照ください。
権限拒否
Permission denied, please try againこのエラーは、ホストへの接続時にログイン認証が失敗したことを示します。以下の原因を確認してください:
考えられる原因 | アクション |
不正なアカウントまたはパスワード | Bastionhost でホストに設定されているログイン認証情報を確認してください。 |
root ログインの無効化 |
|
追加のログイン制限 | サーバーログレコード |
「SSH connect target failed」エラー
ssh connect target xx failed (ssh: rejected: administratively prohibited (open failed))このエラーは通常、プロキシサーバーの接続問題が原因で発生します。プロキシサーバーへの接続を確認し、プロキシサーバーのパスワードの有効期限が切れている場合は更新してください。
RDP 運用保守エラー
「Remote desktop service CALs request failed」エラー
remote desktop service CALs request failed以下を確認してください:
考えられる原因 | アクション |
リモートデスクトップライセンスの有効期限切れ | 別の Windows コンピューターから直接サーバーに接続して、リモートデスクトップライセンスの有効期限が切れていないか確認してください。 |
リモートデスクトップ権限の無効化 | サーバーでリモートデスクトップ権限が有効になっていることを確認してください。 |
「NLA or TLS security negotiation failure」エラー
NLA or TLS security negotiation failure, Please check the username and passwordまず、Microsoft Terminal Services Client (MSTSC) を使用して、Bastionhost をバイパスしてサーバーに直接接続し、正常にログインできるか確認してください。それでもログインできない場合は、以下のシナリオを使用してトラブルシューティングを行ってください。
シナリオ 1:ネットワークレベル認証 (NLA) が強制されている
Windows システムのリモート設定で [Allow connections only from computers running Remote Desktop with Network Level Authentication] が選択されているか確認してください。選択されている場合、次のいずれかの条件が当てはまると、Bastionhost を介した自動ログインは失敗します:
Windows のアカウントとパスワードが Bastionhost に登録されていない。
ホストアカウントが運用保守担当者に付与されていない。
アカウントまたはパスワードが正しくない。
シナリオ 2:リモートデスクトップセッションホストサービスの有効期限が切れている
ECS インスタンスにリモートデスクトップセッションホストの役割サービスがインストールされているか確認してください。インストールされている場合、このセッションホストサービスは、2 つを超える同時ログインを許可します。サービスのライセンスが失効すると、サーバー証明書がローカルにキャッシュされたままであっても、RDP はデフォルトで利用できなくなります。
これをテストするには、複数の環境から接続してみてください。マルチユーザーログインを設定するには、「Windows ECS インスタンスのマルチユーザーログインの設定」をご参照ください。
シナリオ 3:標準アカウントで接続できない
Administrator アカウントのみが正常に接続でき、標準アカウントが接続できない場合、標準アカウントにはリモートアクセス権限がありません。デフォルトでは、管理者のみがこれらのアクセス権限を持っています。これらを付与するには、Windows システム設定の [Remote Desktop] でアカウントを追加してください。
データベース運用保守エラー
SQL Server: TDS ストリームのプロトコルエラー
[SQL Server Native Client 11.0] Protocol error in TDS stream (0)データベースサーバーの接続を閉じるか、Navicat を終了してから、再度開いて再試行してください。エラーが解決しない場合は、別のデータベース接続ツールに切り替えてください。
不正なハンドシェイク
1043 - bad handshake以下の原因を確認してください:
考えられる原因 | アクション |
ドメイン名と IP アドレスの不一致 | Bastionhost に保存されているデータベースアドレスはドメイン名です。接続する際は IP アドレスではなくドメイン名を使用してください。 |
データベースアカウント名のスペース | データベースアカウント名からスペースを削除してください。 |
Bastionhost とデータベース間のネットワーク切断 | ホワイトリストの設定を確認してください。 |
詳細については、「データベース接続の問題」をご参照ください。
DBeaver: 不明なシステム変数 'transaction_isolation'
Unknown system variable 'transaction_isolation'DBeaver は MySQL 5.6 と互換性がありません。次のいずれかのオプションを使用して問題を解決してください:
接続のデータベースプロトコルドライバーを [MariaDB] に変更してください。
データベース接続ツールを [Navicat] に切り替えてください。
DBeaver: 利用可能な認証方式の枯渇
Exhausted available authentication methodsデータベース運用保守トークンの有効期限が切れています。新しいトークンを要求して再接続してください。
DBeaver: Arraycopy の境界外エラー
このエラーは DBeaver のバージョン非互換性が原因です。サポートされている接続ツールに切り替えてください。推奨されるツールとバージョンについては、「データベースの運用保守ツールとバージョン」をご参照ください。