すべてのプロダクト
Search
ドキュメントセンター

Bastionhost:運用保守の一般的なエラーメッセージ

最終更新日:Sep 02, 2026

Bastionhost は、SSH、RDP、またはデータベースの運用保守操作が失敗した場合に、特定のエラーメッセージを表示する場合があります。以下のセクションでは、これらの一般的なエラーの原因と解決方法について説明します。

クイックインデックス

次のリストから該当するエラーメッセージを見つけ、対応するセクションを参照してください。

SSH 運用保守エラー

RDP 運用保守エラー

データベース運用保守エラー

SSH 運用保守エラー

無効なホストフィンガープリント

[USM] Invalid host fingerprint: ssh-ed25519 17:xxx (code: 11)

原因

Bastionhost V3.2 は、各ホストに一意のフィンガープリントを記録します。フィンガープリントが変更されると、認証は失敗します。フィンガープリントは、次のシナリオで変更されます:

シナリオ

原因

オペレーティングシステムの再インストール

SSH サービスがリセットされ、新しいフィンガープリントが生成されます。

SSH キーペアの置換

サーバーの SSH キーペアを置換すると、フィンガープリントが変更されます。

暗号化アルゴリズムまたは鍵交換方式の変更

SSH サーバーの設定を変更して、異なる暗号化アルゴリズムまたは鍵交換方式を使用すると、フィンガープリントに影響を与えます。

SSH サービス設定の変更

SSH サーバー設定のキーと ID 検証設定の変更は、フィンガープリントに影響を与える可能性があります。

サーバークローニングまたは移行

新しいインスタンスが新しい SSH キーを生成する場合があります。

仮想マシン スナップショットの復元

SSH キーは、スナップショット作成時の状態に戻ります。

SSH サーバーソフトウェアの更新

一部のサーバーソフトウェアの更新では、キー設定が変更され、フィンガープリントに影響を与えます。

証明書の無効化または失効

証明書ベースの SSH キーの場合、証明書が失効または更新されるとフィンガープリントが変更されます。

解決策

ホスト情報設定でホストフィンガープリントをクリアしてから、再度ログインを試してください:

  1. [Asset Management] > [Hosts] ページで、ターゲットホストをクリックします。右側の [Basic information] タブで、[Host Fingerprint] セクションの [Clear] をクリックします。

    詳細については、「ホストフィンガープリントのクリア」をご参照ください。

「Connection refused (111)」エラー

connect to [Default Network] xx.xx.xx.xx:xx failed, Connection refused (111)

Bastionhost がターゲットホストに到達できません。以下を確認してください:

考えられる原因

アクション

不正なポート設定

Bastionhost で設定されたホストプロトコルポートが正しいことを確認してください。「Bastionhost の設定」をご参照ください。

セキュリティグループまたはファイアウォールによるアクセスのブロック

Bastionhost インスタンスで Alibaba Cloud Firewall が有効になっているかどうか、および指定されたポートへのアクセスをブロックするセキュリティポリシーが存在するかどうかを確認してください。「Cloud Firewall と Bastionhost のアクセスポリシー」をご参照ください。

SSH プロトコルハンドシェイクエラー

SSH protocol handshake error, Socket error: Connection reset by peer

原因

ファイアウォールまたは設定ポリシーが接続をブロックしています。

解決策

  1. ターゲットサーバーの /etc/hosts.allow に Bastionhost の IP アドレスが含まれているか確認してください。含まれていない場合は追加してください。

  2. /etc/hosts.deny に Bastionhost の IP アドレスが含まれているか確認してください。含まれている場合は削除してください。

  3. Bastionhost とサーバー間のネットワークデバイスが接続をブロックしていないか確認してください。

    詳細については、「Bastionhost サーバー接続問題のトラブルシューティング」をご参照ください。

権限拒否

Permission denied, please try again

このエラーは、ホストへの接続時にログイン認証が失敗したことを示します。以下の原因を確認してください:

考えられる原因

アクション

不正なアカウントまたはパスワード

Bastionhost でホストに設定されているログイン認証情報を確認してください。

root ログインの無効化

root としてログインする場合、SSH サーバー設定ファイル sshd_config (例:/etc/ssh/sshd_config) で PermitRootLogin=yes が設定されていることを確認してください。

追加のログイン制限

サーバーログレコード /var/log/secure および /var/log/messages を確認し、2要素認証の要件などのログイン制限がないか調べてください。

「SSH connect target failed」エラー

ssh connect target xx failed (ssh: rejected: administratively prohibited (open failed))

このエラーは通常、プロキシサーバーの接続問題が原因で発生します。プロキシサーバーへの接続を確認し、プロキシサーバーのパスワードの有効期限が切れている場合は更新してください。

RDP 運用保守エラー

「Remote desktop service CALs request failed」エラー

remote desktop service CALs request failed

以下を確認してください:

考えられる原因

アクション

リモートデスクトップライセンスの有効期限切れ

別の Windows コンピューターから直接サーバーに接続して、リモートデスクトップライセンスの有効期限が切れていないか確認してください。

リモートデスクトップ権限の無効化

サーバーでリモートデスクトップ権限が有効になっていることを確認してください。

「NLA or TLS security negotiation failure」エラー

NLA or TLS security negotiation failure, Please check the username and password

まず、Microsoft Terminal Services Client (MSTSC) を使用して、Bastionhost をバイパスしてサーバーに直接接続し、正常にログインできるか確認してください。それでもログインできない場合は、以下のシナリオを使用してトラブルシューティングを行ってください。

シナリオ 1:ネットワークレベル認証 (NLA) が強制されている

Windows システムのリモート設定で [Allow connections only from computers running Remote Desktop with Network Level Authentication] が選択されているか確認してください。選択されている場合、次のいずれかの条件が当てはまると、Bastionhost を介した自動ログインは失敗します:

  • Windows のアカウントとパスワードが Bastionhost に登録されていない。

  • ホストアカウントが運用保守担当者に付与されていない。

  • アカウントまたはパスワードが正しくない。

シナリオ 2:リモートデスクトップセッションホストサービスの有効期限が切れている

ECS インスタンスにリモートデスクトップセッションホストの役割サービスがインストールされているか確認してください。インストールされている場合、このセッションホストサービスは、2 つを超える同時ログインを許可します。サービスのライセンスが失効すると、サーバー証明書がローカルにキャッシュされたままであっても、RDP はデフォルトで利用できなくなります。

これをテストするには、複数の環境から接続してみてください。マルチユーザーログインを設定するには、「Windows ECS インスタンスのマルチユーザーログインの設定」をご参照ください。

シナリオ 3:標準アカウントで接続できない

Administrator アカウントのみが正常に接続でき、標準アカウントが接続できない場合、標準アカウントにはリモートアクセス権限がありません。デフォルトでは、管理者のみがこれらのアクセス権限を持っています。これらを付与するには、Windows システム設定の [Remote Desktop] でアカウントを追加してください。

データベース運用保守エラー

SQL Server: TDS ストリームのプロトコルエラー

[SQL Server Native Client 11.0] Protocol error in TDS stream (0)

データベースサーバーの接続を閉じるか、Navicat を終了してから、再度開いて再試行してください。エラーが解決しない場合は、別のデータベース接続ツールに切り替えてください。

不正なハンドシェイク

1043 - bad handshake

以下の原因を確認してください:

考えられる原因

アクション

ドメイン名と IP アドレスの不一致

Bastionhost に保存されているデータベースアドレスはドメイン名です。接続する際は IP アドレスではなくドメイン名を使用してください。

データベースアカウント名のスペース

データベースアカウント名からスペースを削除してください。

Bastionhost とデータベース間のネットワーク切断

ホワイトリストの設定を確認してください。

詳細については、「データベース接続の問題」をご参照ください。

Navicat 11: MySQL サーバーへの接続切断

2013 - Lost connection to MySQL server at 'reading initial communication packet', system error: 0

このエラーは Navicat のバージョン非互換性が原因です。Navicat for MySQL 12 または Navicat for MySQL 15 に切り替えてください。サポートされているツールとバージョンの完全なリストについては、「データベースの運用保守ツールとバージョン」をご参照ください。

DBeaver: 不明なシステム変数 'transaction_isolation'

Unknown system variable 'transaction_isolation'

DBeaver は MySQL 5.6 と互換性がありません。次のいずれかのオプションを使用して問題を解決してください:

  • 接続のデータベースプロトコルドライバーを [MariaDB] に変更してください。

  • データベース接続ツールを [Navicat] に切り替えてください。

DBeaver: 利用可能な認証方式の枯渇

Exhausted available authentication methods

データベース運用保守トークンの有効期限が切れています。新しいトークンを要求して再接続してください。

DBeaver: Arraycopy の境界外エラー

このエラーは DBeaver のバージョン非互換性が原因です。サポートされている接続ツールに切り替えてください。推奨されるツールとバージョンについては、「データベースの運用保守ツールとバージョン」をご参照ください。