Bastionhost 経由でサーバーに接続する際の接続の失敗、認証エラー、アカウントに関する問題のトラブルシューティングを行います。
サーバー接続に関する問題
Bastionhost 経由でサーバーにアクセスできない場合の対処法
症状
Bastionhost インスタンス経由でサーバーに接続できません。
ステップ 1:接続性のテスト
ネットワーク診断 を使用して、Bastionhost インスタンスとサーバーの IP およびポート間の接続性をテストします。
ステップ 2:テスト結果に基づくトラブルシューティング
接続性テストが失敗した場合
次の項目を順番に確認してください:
非標準のサーバーポート: サーバーが非標準ポートを使用している場合は、アセット管理 ページで更新してください。 詳細については、「ホストのサービスポートの変更」をご参照ください。
セキュリティグループルール: Bastionhost コンソール のインスタンスリストに表示される Bastionhost の送信元 IP からのトラフィックをセキュリティグループが許可していることを確認します。 セキュリティグループルールの追加方法の詳細については、「セキュリティグループルールの管理」をご参照ください。
サーバー側のセキュリティポリシー: サーバー側のポリシーが Bastionhost のアクセスをブロックしていないことを確認します。 以下を確認してください:
ネットワーク ACL
セキュリティグループ
Cloud Firewall
内部ファイアウォール (iptables、Windows ファイアウォール)
ホストベースのアクセス制御: サーバー上の
/etc/hosts.allowおよび/etc/hosts.denyが Bastionhost インスタンスをブロックしていないことを確認します。Cloud Firewall のポリシー: Cloud Firewall のポリシーが Bastionhost インスタンスをブロックしていないことを確認します。 「Cloud Firewall と Bastionhost の共同デプロイメントにおけるアクセスポリシーのベストプラクティス」をご参照ください。
内部ネットワーク接続: Bastionhost インスタンスが内部ネットワーク経由でサーバーに到達できない場合は、ネットワークパスを確認します。 「ハイブリッド運用保守 (O&M) シナリオのベストプラクティス」をご参照ください。
IP アドレスの競合: サーバーの IP が Bastionhost の送信元 IP または内部エンドポイントから解決された IP と競合していないことを確認します。 競合が発生すると、サーバーデータが Bastionhost に到達できなくなります。
プライベートネットワーク上のパブリック IP: サーバーがプライベートネットワークにパブリック IP を使用している場合は、「Bastionhost の設定」でネットワーク設定を調整します。
高度セキュリティグループのタイムアウト: Elastic Compute Service (ECS) インスタンスへの接続がタイムアウトし、ネットワーク設定が正しいように見える場合は、インスタンスが高度セキュリティグループを使用しているかどうかを確認します。 高度セキュリティグループには、Bastionhost の接続を制限するポリシーが含まれている場合があります。 インスタンスを基本セキュリティグループに切り替え、同じセキュリティグループ内の別のインスタンスから SSH 接続をテストして、セキュリティグループのタイプが問題の原因であるかどうかを判断してみてください。
クライアントプロキシまたはパブリックアクセスが有効になっていない: Bastionhost への SSH 接続で "Connection closed" または "Operation timed out" が返される場合は、ローカルマシンでプロキシが有効になっているかどうかを確認し、有効な場合は無効にしてください。 また、Bastionhost コンソールでパブリックアクセスが有効になっていることを確認してください。有効になっていない場合、接続がタイムアウトしたり中断されたりすることがあります。
接続性テストが成功した場合
Bastionhost インスタンスをバイパスして、サーバーに直接接続してみてください。
直接接続も失敗する場合、問題はサーバー側にあります。 サーバープロトコル接続のトラブルシューティングを行います:
直接接続はできるが Bastionhost 経由では接続できない場合は、「Bastionhost の一般的な O&M エラー」でエラーメッセージを確認してください。
認証に関する問題
新しいホストアカウントでパスワード検証エラーが発生した場合の対処法
症状 1:検証がタイムアウトまたは失敗する
原因
検証のタイムアウトは、通常、ネットワークにアクセスできないことが原因です。
解決策
ネットワーク診断 を使用して、Bastionhost インスタンスとアセット間の接続性をテストします。
接続が異常な場合、Bastionhost インスタンスとホスト間のネットワークが利用できない可能性があります。 詳細については、「Bastionhost 経由でサーバーにアクセスできない場合の対処法」をご参照ください。
接続は正常でも検証が失敗する場合、ネットワーク同期が遅延している可能性があります。 アカウントのパスワードを Bastionhost に保存し、O&M をリトライしてください。 「ホストアカウントの設定」をご参照ください。
症状 2:パスワードが正しくないため検証が失敗する
原因
Bastionhost で入力されたアカウントのパスワードが、アセットで設定されたパスワードと一致しません。
解決策
Bastionhost のパスワードがアセットで設定されたものと一致することを確認します。 「ホストアカウントの設定」をご参照ください。
Linux ホストで O&M を実行している場合は、
sshd_configファイルでルートアカウントまたはパスワード認証が無効になっていないか確認してください。
キーベースの認証を使用して Bastionhost からサーバーにアクセスできない場合の対処法
この問題は、V3.2.38 より前のバージョンを実行している Bastionhost インスタンスでのみ発生します。
症状
Bastionhost 経由でサーバーにアクセスしようとすると、キーベースの認証が失敗します。
原因
一部のオペレーティングシステム (Rocky 9、Ubuntu 22.04 以降) では、OpenSSH 8.7 以降で ssh-rsa アルゴリズムがデフォルトで無効になっているため、Bastionhost 経由のキーベースの認証が失敗します。
解決策
サーバーの sshd_config で ssh-rsa アルゴリズムを有効にします:
sshd_config を開きます。
vim /etc/ssh/sshd_config次の行を追加してファイルを保存します。
HostKeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsasshd サービスを再起動します。
systemctl restart sshd
アカウントとセッションに関する問題
O&M ページにホストが表示されない理由
症状
Bastionhost にログインした後、[O&M ページ] にホストが表示されません。
原因 A:権限の不足
Resource Access Management (RAM) ユーザーにホストに対する権限が付与されていません。
解決策: RAM ユーザーにホストの権限を付与します。 「ユーザーへのアセットとアセットアカウントの権限付与」をご参照ください。
原因 B:間違ったユーザーセッション
正しい RAM ユーザーとしてログインしていません。
解決策: ホストに対する権限が付与されている RAM ユーザーとして Bastionhost コンソールにログインします。
Bastionhost にログイン後、EMPTY アカウントが表示される理由
症状
Bastionhost にログインすると、EMPTY というラベルのアカウントが表示されます。
原因
これは、[システム設定] で [権限のないアセットアカウントを許可] が有効になっており、ユーザーがアセットに対する権限は持っているものの、そのホストアカウントに対する権限を持っていない場合に発生します。
解決策
ユーザーにホストアカウントの権限を付与します。 「ユーザーへのアセットアカウントの権限付与」をご参照ください。