Bastionhost 経由でサーバーに接続する際の、接続の失敗、認証エラー、アカウントの問題をトラブルシューティングします。
サーバー接続性の問題
Bastionhost 経由でサーバーにアクセスできない場合の対処方法
症状
Bastionhost インスタンス経由でサーバーに接続できません。
ステップ 1:接続性のテスト
ネットワーク診断を使用して、Bastionhost インスタンスとサーバーの IP およびポート間の接続性をテストしてください。
ステップ 2:テスト結果に基づくトラブルシューティング
接続性テストが失敗した場合
次の項目を順番に確認してください。
-
標準以外のサーバーポート。 サーバーが標準以外のポートを使用している場合は、アセット管理 ページで更新します。ホストのサービスポートを変更する。
-
セキュリティグループルール:Bastionhost コンソールのインスタンスリストに表示される Bastionhost のエグレス IP からのトラフィックをセキュリティグループが許可していることを確認してください。セキュリティグループルールの追加方法の詳細については、「セキュリティグループルールの管理」をご参照ください。
-
サーバー側のセキュリティポリシー:サーバー側のポリシーが Bastionhost のアクセスをブロックしていないことを確認してください。以下を確認してください。
-
ネットワーク ACL
-
セキュリティグループ
-
Cloud Firewall
-
内部ファイアウォール (iptables、Windows ファイアウォール)
-
-
ホストベースのアクセス制御:サーバー上の
/etc/hosts.allowおよび/etc/hosts.denyが Bastionhost インスタンスをブロックしていないことを確認してください。 -
Cloud Firewall ポリシー:Cloud Firewall ポリシーが Bastionhost インスタンスをブロックしていないことを確認してください。「Cloud FirewallとBastionhostを共同デプロイする際のアクセスポリシーのベストプラクティス」をご参照ください。
-
内部ネットワークの接続性:Bastionhost インスタンスが内部ネットワーク経由でサーバーに到達できない場合は、ネットワークパスを確認してください。「ハイブリッド運用保守 (O&M) シナリオのベストプラクティス」をご参照ください。
-
IP アドレスの競合:サーバーの IP アドレスが、Bastionhost のエグレス IP または内部エンドポイントから解決される IP アドレスと競合していないことを確認してください。競合が発生すると、サーバーデータが Bastionhost に到達できなくなります。
-
プライベートネットワーク上のパブリック IP:サーバーがプライベートネットワークでパブリック IP アドレスを使用している場合は、「Bastionhost の設定」でネットワーク設定を調整してください。
-
高度セキュリティグループのタイムアウト:ECS インスタンスの接続がタイムアウトし、ネットワーク設定が正しいように見える場合は、インスタンスが高度セキュリティグループを使用しているかどうかを確認してください。高度セキュリティグループには、Bastionhost の接続を制限するポリシーが含まれている場合があります。インスタンスを基本セキュリティグループに切り替え、同じセキュリティグループ内の別のインスタンスから SSH 接続をテストして、セキュリティグループのタイプが問題の原因であるかどうかを判断してみてください。
-
クライアントプロキシまたはパブリックアクセスが有効になっていない:Bastionhost への SSH 接続で "Connection closed" または "Operation timed out" が返される場合は、ローカルマシンでプロキシが有効になっているかどうかを確認し、有効になっている場合は無効にしてください。また、Bastionhost コンソールでパブリックアクセスが有効になっていることを確認してください。有効になっていない場合、接続がタイムアウトしたり、中断されたりする可能性があります。
接続性テストが成功した場合
-
Bastionhost インスタンスをバイパスして、サーバーに直接接続してみてください。
-
直接接続も失敗する場合、問題はサーバー側にあります。サーバーのプロトコル接続をトラブルシューティングしてください。
-
-
直接接続はできるが Bastionhost 経由では接続できない場合は、「Bastionhost の運用保守における一般的なエラー」でエラーメッセージを確認してください。
これらの手順で問題が解決しない場合は、チケットを送信してください。
認証の問題
新しいホストアカウントでパスワード検証エラーが発生した場合の対処方法
症状 1:検証のタイムアウトまたは失敗
原因
検証のタイムアウトは通常、ネットワークに到達できないことが原因で発生します。
解決策
ネットワーク診断を使用して、Bastionhost インスタンスとアセット間の接続性をテストしてください。
-
接続に異常がある場合:Bastionhost インスタンスとホスト間のネットワークが利用できない可能性があります。詳細については、「Bastionhost 経由でサーバーにアクセスできない場合の対処方法」をご参照ください。
-
接続が正常な場合:それでも検証が失敗する場合は、ネットワークの同期が遅れている可能性があります。アカウントのパスワードを Bastionhost に保存し、運用保守を再試行してください。「ホストアカウントの設定」をご参照ください。
症状 2:パスワードの不一致による検証の失敗
原因
Bastionhost で入力したアカウントのパスワードが、アセットで設定されたパスワードと一致しません。
解決策
-
Bastionhost で設定したパスワードがアセットで設定されたものと一致していることを確認してください。「ホストアカウントの設定」をご参照ください。
-
Linux ホストで運用保守を実行している場合は、
sshd_configファイルで root アカウントまたはパスワード認証が無効になっていないか確認してください。
Bastionhost から公開鍵認証でサーバーにアクセスできない場合の対処方法
この問題は、V3.2.38 より前のバージョンの Bastionhost インスタンスでのみ発生します。
症状
Bastionhost 経由でサーバーにアクセスしようとすると、公開鍵認証が失敗します。
原因
一部のオペレーティングシステム (Rocky 9、Ubuntu 22.04 以降) では、OpenSSH 8.7 以降でデフォルトで ssh-rsa アルゴリズムが無効になっているため、Bastionhost 経由の公開鍵認証が失敗します。
解決策
サーバーの sshd_config で ssh-rsa アルゴリズムを有効にしてください。
-
sshd_config を開きます。
vim /etc/ssh/sshd_config -
次の行を追加して、ファイルを保存します。
HostKeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa -
sshd サービスを再起動します。
systemctl restart sshd
アカウントとセッションの問題
運用保守ページにホストが表示されない理由
症状
Bastionhost にログオンした後、[O&M ページ] にホストが表示されません。
原因 A:権限の不足
Resource Access Management (RAM) ユーザーにホストに対する権限が付与されていません。
解決策: RAM ユーザーにホストに対する権限を付与してください。「ユーザーにアセットとアセットアカウントの権限を付与する」をご参照ください。
原因 B:誤ったユーザーセッション
正しい RAM ユーザーとしてログインしていません。
解決策: ホストに対する権限が付与されている RAM ユーザーとして Bastionhost コンソールにログインしてください。
Bastionhost にログイン後、EMPTY アカウントが表示される理由
症状
Bastionhost にログインすると、EMPTY というラベルのアカウントが表示されます。
原因
これは、システム設定で[未承認の資産アカウントを許可]が有効になっており、ユーザーが資産に対する権限は持っていても、そのホストアカウントに対する権限を持っていない場合に発生します。
解決策
ユーザーにホストアカウントの権限を付与してください。「ユーザーにホストアカウントの権限を付与する」をご参照ください。