このガイドでは、オンプレミスデータセンターと Virtual Private Cloud (VPC) 内の Elastic Compute Service (ECS) インスタンス間の接続に関する問題の診断方法を説明します。
背景情報
トラブルシューティングの手順は次のとおりです。
ルーティングに関する問題のトラブルシューティング
レイヤー 3/4 (ネットワーク層 / トランスポート層) の問題のトラブルシューティング
レイヤー 2 (データリンク層) の問題のトラブルシューティング
レイヤー 1 (物理層) の問題のトラブルシューティング
ネットワークのルーティングに関する問題の診断
ローカルのアクセスデバイスからクラウド側の仮想ボーダールーター (VBR) の IP アドレスに ping でき、BGP ピアリングセッションも確立しているにもかかわらず、ローカルサーバーからクラウド VPC 内の ECS インスタンスに ping できない場合は、次の手順で問題をトラブルシューティングしてください。
Express Connect - Peering Connection を使用してクラウド環境とオンプレミス環境を接続している場合は、Express Connect の VBR から VPC へのヘルスチェックのステータスを確認してください。
Cloud Enterprise Network (CEN) を使用してクラウド環境とオンプレミス環境を接続している場合は、CEN VBR のヘルスチェックのステータスを確認してください。
ルーティングモードが BGP の場合は、ローカルゲートウェイが BGP を介してローカルネットワークセグメントをアドバタイズしていることを確認してください。
お客様またはプロバイダーによる BGP ルートのアドバタイズが 110 個のルートエントリを超えていないことを確認してください。この上限を超えるとルートエントリは破棄されますが、BGP ピア接続は確立できます。
ローカルゲートウェイのルートテーブルに、クラウド VPC を指すルートが含まれていることを確認してください。このルートのネクストホップはクラウド側の VBR の IP アドレスである必要があります。
VBR のルートテーブルに、ローカルネットワークセグメントを指すルートが含まれていることを確認してください。このルートのネクストホップは物理接続インターフェイスである必要があります。
VBR のルートテーブルに、クラウド VPC を指すルートが含まれていることを確認してください。このルートのネクストホップは VPC 接続インスタンス ID である必要があります。
VPC のルートテーブルに、ローカルネットワークセグメントを指すルートが含まれていることを確認してください。このルートのネクストホップは VBR である必要があります。
ECS のセキュリティグループとネットワーク ACL が、ローカルネットワーク向けのインバウンドおよびアウトバウンドトラフィックを許可していることを確認してください。
特定の ECS のみがプライベートネットワーク/ローカル IDC にアクセスでき、他の ECS インスタンスがアクセスできないのはなぜですか?
特定の ECS のみがプライベートネットワークまたはローカル IDC にアクセスできる場合、通常は専用線や Cloud Enterprise Network (CEN) の接続が原因ではありません。代わりに、ECS 内部 (iptables やファイアウォールソフトウェアなど) またはネットワーク層 (セキュリティグループ、ネットワーク ACL、カスタムルートテーブルなど) で特別な転送制限や制御が設定されている可能性があります。まず、ECS とそのサブネットのアクセス制御ポリシーを確認することを推奨します。
レイヤー 3/4 (ネットワーク層 / トランスポート層) の問題のトラブルシューティング
ローカルのアクセスデバイスからクラウド側の仮想ボーダールーター (VBR) の IP アドレスに ping できるにもかかわらず、ローカルの BGP ピアリングセッションを確立できない場合は、次の手順で問題をトラブルシューティングしてください。
BGP のローカル側の自律システム番号 (ASN) と Alibaba Cloud 側の ASN が正しく設定されていることを確認してください。
BGP ピアリングセッションの両端のピア IP アドレスが正しく設定されていることを確認してください。
MD5 認証キーが設定されており、ダウンロードしたルーター設定ファイル内のキーと完全に一致していることを確認してください。
説明余分なスペースや文字がないか確認してください。
TCP ポート 179 または 1024 を超えるエフェメラル TCP ポートを制限するファイアウォールまたは ACL ルールがないことを確認してください。これらのポートは、BGP がピア間で TCP 接続を確立するために必要です。
BGP ログにエラーまたは警告メッセージがないか確認してください。
上記の手順を実行しても BGP ピアリングセッションが確立しない場合は、チケットを送信してお問い合わせください。
専用線の接続後、traceroute の結果が空になる、または途中で途切れるにもかかわらずサービスは正常です。どのようにトラブルシューティングすればよいですか?
クラウド側の仮想ボーダールーター (VBR) のルートテーブルを確認し、宛先ネットワークセグメントのネクストホップが正しいことを確認したうえで、古い回線や競合する、より具体的なルート (例: /32 のホストルート) を削除してください。
オンプレミス IDC デバイスで ICMP タイムアウト応答機能が有効になっているか確認してください。有効になっていない場合、中間ノードはプローブパケットに応答しないため、traceroute は空に見えますが、実際の TCP/UDP サービスには影響しません。
実際のサービスのポート接続性を検証してください。サービスが正常であれば、ネットワーク層は正しく、traceroute の異常はデバイスの ICMP 設定のみが原因です。
レイヤー 2 (データリンク層) の問題のトラブルシューティング
ローカル IDC のアクセスデバイスのインジケーターライトは正常ですが、アクセスデバイスからクラウド側の仮想ボーダールーター (VBR) の IP アドレスに ping できません。次の手順で問題をトラブルシューティングしてください。
相互接続 IP アドレスが正しく設定されているか確認し、相互接続 IP アドレスが同一ネットワークセグメント内にあり、正しい VLAN に属していることを確認してください。
相互接続 IP アドレスが物理インターフェイスではなく VLAN サブインターフェイスに設定されていることを確認してください (例:
GigabitEthernet0/0.123であり、GigabitEthernet0/0ではありません)。ルーターがアドレス解決プロトコル (ARP) テーブルからクラウド VBR ノードの MAC アドレスエントリを取得できていることを確認してください。
クラウド VBR とローカル IDC のアクセスデバイスの間にあるすべてのデバイスで、802.1Q VLAN タグに対して VLAN トランクが有効になっていることを確認してください。
VLAN ID の設定が一致していることを確認してください。仮想ボーダールーター (VBR) の VLAN ID を変更しても専用線に到達できない場合は、クラウド VBR とローカル IDC のアクセスデバイスの VLAN ID が完全に同一であるか確認する必要があります。オンプレミス側で VLAN が設定されていない場合は、VBR の VLAN ID を 0 に設定してください。
VLAN ID の設定を変更した後は、ピアポートの設定が更新されているかも同時に確認し、ピア側にネットワーク ACL の制限がないかトラブルシューティングしてください。
お客様またはプロバイダーの ARP テーブルキャッシュをクリアしてください。
上記の手順を実行しても ARP が確立されない場合、またはクラウド VBR に ping を実行できない場合は、チケットを起票してお問い合わせください。
レイヤー 1 (物理層) の問題のトラブルシューティング
ローカルの専用線アクセスデバイスのインジケーターライトが点灯していない場合は、次の手順で問題をトラブルシューティングしてください。
ローカル IDC の CPE アクセスデバイスの電源が入っているか、およびポートが有効化されているか確認してください。
専用線プロバイダーに、専用線のエンドツーエンド接続が完了しているか確認し、専用線の工事完了証明書とエンドツーエンドのネットワーク接続性テスト証明書の提供を依頼してください。
専用線の両端の光モジュールが正常か確認してください。
光モジュールのパラメーターでサポートされる距離が一致しているか確認してください。両端で一致していない場合、ポートのインジケーターライトは点灯しません。
光モジュールのパラメーターでサポートされる帯域幅仕様が一致しているか確認してください。両端で一致していない場合、ポートのインジケーターライトは点灯しません。
光ファイバーアクセスの場合、1 GB Ethernet には
1000Base-LX、10 GB Ethernet には10GBase-LR、40 GB Ethernet には40GBase-LR、100 GB Ethernet には100GBase-LRをサポートするシングルモード光モジュールを使用して Alibaba Cloud のアクセスデバイスに接続する必要があります。また、両端の光モジュールのパラメーターは一致している必要があります。
ローカル CPE でオートネゴシエーションが無効化されており、ポート速度と全二重モードが手動で設定されているか確認してください。
Juniper など、市場にある多くのネットワークデバイスではオートネゴシエーションが有効になっています。この機能は手動で無効化してください。
回線プロバイダーに連絡し、専用線の区間テストを完了してください。
お客様側で回線プロバイダーまたはローカル IDC のデータセンタープロバイダーに連絡し、ローカル IDC の ODF とローカルアクセスデバイス間の館内配線テストを実施してください。ループバックテストが必要な場合は、プロバイダーと協力してローカル IDC で光ループバックを実施してください。
お客様側で回線プロバイダーに連絡し、ローカル IDC とキャリアのアクセスデバイス間のリンクをテストしてください。ループバックテストが必要な場合は、キャリアと協力してローカル IDC で光ループバックを実施してください。
回線プロバイダーにキャリアへの連絡を依頼し、トランスポートネットワーク上の内部ネットワークリンクテストを完了させてください。
お客様側で回線プロバイダーに連絡し、Alibaba Cloud のアクセスポイントがあるデータセンター内で、ODF と Alibaba Cloud のアクセスデバイス間の館内配線テストを実施してください。
Alibaba Cloud 側のテールファイバーケーブルをテストするには、チケットを送信してください。
専用線の区間管理を理解するための一助として、従来型の専用線接続のネットワークトポロジーを次の図に示します。実際のネットワークトポロジーについては、キャリアにお問い合わせください。