このトピックでは、Global Accelerator (GA) に関するよくある質問に回答します。
GA の主なユースケース
GA は、Office Automation (OA) システム、インターネットアプリケーション、ゲームサーバーへのアクセスの高速化に使用できます。詳細については、「Scenarios」をご参照ください。
別の Alibaba Cloud アカウントにデプロイされたバックエンドサービスへのアクセスの高速化
直接にはできません。
バックエンドサービスをデプロイしている Alibaba Cloud アカウントが、GA を有効化したアカウントと異なる場合でも、GA を引き続き使用できます。GA を設定する際は、次の点にご注意ください。
GA に使用するアカウントで、拡張またはプレミアムのアクセラレーション帯域幅プランを有効にしておく必要があります。
エンドポイントグループを設定する際に、バックエンドサービスが Alibaba Cloud 上にデプロイされていないことを指定します。
GA インスタンスの CNAME を使用したバックエンドサービスへの直接アクセス
いいえ。
GA の CNAME は、バックエンドサービスのオリジンサーバーを識別する目的でのみ使用され、ICP 登録はされていません。クライアントは GA の CNAME を使用してバックエンドサービスへのアクセスを直接高速化できません。
GA の CNAME を使用してバックエンドサービスへのアクセスを高速化する場合は、DNS プラットフォームで CNAME レコードを追加し、バックエンドサービスのドメイン名を GA の CNAME にマッピングできます。詳細については、「Accelerate access to backend services that are associated with a specific domain name」をご参照ください。
GA インスタンスの CNAME におけるリージョン別の DNS 名前解決
はい。
DNS プラットフォームで CNAME レコードを設定し、ドメイン名を GA の CNAME にマッピングできます。クライアントがドメイン名を使用してバックエンドサービスにアクセスすると、GA はクライアントのリージョンに対応するアクセラレーション IP アドレスにドメイン名を自動的に名前解決します。
GA のアクセラレーション IP アドレスの割り当てとクライアントの接続方法
アクセラレーション IP アドレスタイプとして Elastic IP Address (EIP) を選択した場合、GA はアクセラレーションエリアごとに個別にアクセラレーション IP アドレスを割り当てます。リージョンが異なれば IP アドレスも異なります。ビジネス用ドメイン名に CNAME レコードを追加し、GA が提供する CNAME を参照先として設定することを推奨します。これにより、GA は DNS ベースのトラフィックルーティングを実行でき、リージョンごとの IP アドレス管理の手間を削減できます。A レコードを使用して GA に接続することもできますが、その場合はレコードの保守とフェールオーバーの管理をお客様側で行う必要があります。CNAME を使用しても、設定変更がアクセスに影響しないことは保証されません。DNS キャッシュ、TTL 値、既存の接続が、変更の反映方法に影響する可能性があります。
アプリケーションで世界共通の IP アドレスセットが必要で、かつ最寄りのアクセスポイントを介した自動アクセスが必要な場合は、アクセラレーション IP アドレスタイプとして Anycast Elastic IP Address (Anycast EIP) を選択してください。GA は 2 つの Anycast EIP を提供し、アクセラレーションエリアを設定する必要はありません。現在、中国本土のアクセスポイントはサポートされていません。中国本土のクライアントは、香港 (中国) 経由で接続します。クライアントが IP アドレスをハードコードする必要がある場合、または IP 許可リストを設定する必要がある場合は、関連する IP アドレスが維持されるかどうかを確認し、インスタンスまたはアクセラレーションエリアの設定を変更する前に影響を評価してください。
GA における DNS レコード変更の反映時間
エンドポイントがカスタムドメイン名を使用する場合、DNS レコードの変更が反映されるまでの時間は、次の 2 つの要因によって決まります。
DNS サーバーのキャッシュ時間:DNS レコードに設定された TTL。
GA のキャッシュ時間:GA はデフォルトで 15 秒ごとに DNS レコードを取得します。
GA での断片化された TCP および UDP パケットの処理
いいえ。
ICMP ping または TCPing を使用した UDP/TCP リスナーのアクセラレーション性能テスト
いいえ。
GA はプロキシ応答メカニズムをサポートしています。ICMP Ping および TCPing リクエストは、アクセラレーションリージョンで応答されて閉じられ、バックエンドサーバーには渡されません。ICMP Ping および TCPing は、クライアントとアクセラレーションリージョン間のネットワーク接続をテストするために使用できますが、レイテンシーのテストには使用できません。
アクセラレーション性能のテスト手順については、「Test the acceleration performance of GA」をご参照ください。
Alibaba Cloud アカウントで作成可能な GA インスタンス数
デフォルトでは、最大 10 個の標準 GA インスタンスを作成できます。クォータ管理 ページで、クォータの増加を申請してください。
GA の基本インスタンスにはクォータ制限はありません。
クライアントがインターネットにアクセスできない場合の GA の使用
いいえ。
GA に接続するには、クライアントがインターネットにアクセスできる必要があります。
GA アクセラレーションエリアに割り当て可能な最小帯域幅
加速 IP アドレスタイプが [Elastic IP Address] の場合:2 Mbps。
加速 IP アドレスタイプが [Anycast Elastic IP Address] の場合:200 Mbps。
GA のキャッシュメカニズム
いいえ。
基本 GA インスタンス設定後のバックエンドサービスへのアクセス失敗
エンドポイントのバックエンドリソースをホストする仮想プライベートクラウド (VPC) のネットワーク ACL またはセキュリティグループに、ブロックルールが含まれています。ネットワーク ACL とセキュリティグループのルール設定方法の詳細については、「Create and manage a network ACL」または「Modify security group rules」をご参照ください。
エンドポイントのバックエンドリソースをホストする VPC で、IPv4 ゲートウェイが有効になっている、または有効になっていた場合。VPC ルートテーブルに、IPv4 ゲートウェイを参照するルートを追加する必要があります。詳細については、「Create and manage an IPv4 gateway」をご参照ください。
エンドポイントのバックエンドサービスが、ECS インスタンスまたは Elastic Network Interface (ENI) のセカンダリプライベート IP アドレスを使用しているが、オペレーティングシステムがそのアドレスを使用するように設定されていない場合。
ENI の設定を確認する方法については、「Configure an operating system to recognize the IP addresses of a secondary ENI」をご参照ください。
ENI にセカンダリプライベート IP アドレスを設定する方法については、「Assign secondary private IP addresses」をご参照ください。
GA の IPv6 変換機能の動作確認
Web サービスが GA IPv6 Translation Service を使用している場合、IPv6 クライアントで curl コマンドを実行してバックエンドの IPv4 Web サービスにアクセスし、IPv6 Translation Service が動作していることを確認できます。テスト方法は次のとおりです。
このトピックでは Alibaba Cloud Linux 2 を例に説明します。テストコマンドはオペレーティングシステムによって異なる場合があります。詳細については、使用しているオペレーティングシステムのドキュメントをご参照ください。
GA のアクセラレーションエリアで、IPv6 クライアントのコマンドラインインターフェイス (CLI) を開きます。
次のコマンドを実行して、IPv6 クライアントがバックエンドの IPv4 Web サービスにアクセスできるかどうかをテストします。
curl -6 -g http://[<GA-accelerated-IP>]テスト結果は、IPv6 クライアントがアクセラレーション IP アドレスを介してバックエンドの IPv4 Web サービスにアクセスできることを示します。
[root@iZ2xxx ~]# curl -6 -g http://[2408:4xxx2] This is ipv6 access ipv4 web test. [root@iZ2xxx ~]#
GA の IPv6 変換機能が有効にならない原因
GA IPv6 Translation Service が有効にならない原因はいくつか考えられます。次の項目を確認してください。
Global Accelerator の設定が完了しているかどうかを確認してください。
完全な構成には、アクセラレーションエリア、リスナー (標準の GA インスタンス用)、エンドポイントグループ、およびエンドポイントが含まれている必要があります。
クライアントがインターネット経由の IPv6 アクセスをサポートしているかどうかを確認してください。
ping コマンドを実行して、IPv6 経由でアクセラレーション IP アドレスをテストできます。クライアントがインターネット経由の IPv6 アクセスをサポートしていない場合は、クライアントで IPv6 を有効にし、IPv6 でインターネットに接続できることを確認してください。
ドメイン名を使用してサービスを提供している場合は、ドメイン名に DNS 名前解決が設定されているかどうかを確認してください。
dig などのコマンドを実行して DNS 名前解決情報を確認できます。AAAA レコードまたは CNAME レコードが追加されているかどうかを確認してください。AAAA レコードは IPv6 のアクセラレーション IP アドレスを指定します。CNAME レコードはアクセラレーション用の CNAME を指定します。詳細については、「Configure DNS settings」をご参照ください。
DNS 名前解決のために CNAME レコードを追加した場合は、クライアントリージョンがアクセラレーションエリアに含まれているかどうかを確認してください。
GA インスタンスの CNAME はリージョン固有であり、アクセラレーションエリアの設定の影響を受けます。リージョンをまたいだアクセスは失敗する可能性があります。たとえば、アクセラレーションエリアに中国本土のリージョンのみが含まれている場合、中国本土以外からは CNAME を名前解決できません。中国本土以外のアクセラレーションエリアを追加するか、AAAA レコードに切り替えることを推奨します。
Web サイトにセキュリティポリシーまたはファイアウォールが設定されているかどうかを確認してください。
オリジンサーバーにセキュリティポリシーが設定されている場合は、GA エンドポイントのエグレスパブリック IP アドレスからのトラフィックを許可するように設定してください。
DNS の同期時間や検出メカニズムが異なるため、一部のサードパーティ IPv6 検出 Web サイトで失敗する場合があります。この場合は、IPv6 クライアントから Web サイトにアクセスして、IPv6 が想定どおりに動作しているかどうかを確認できます。
標準 GA インスタンス設定後のバックエンドサービスへのアクセス失敗
設定後、アプリケーションが GA 経由でバックエンドサービスに接続できない場合は、次の項目を確認してください。
バックエンドサービスが正常に動作しているかどうかを確認してください。
バックエンドサービスに直接アクセスしてください。バックエンドサービスにアクセスできない場合は、オリジンサーバーをトラブルシューティングしてください。
DNS 名前解決に CNAME レコードを使用している場合は、クライアントリージョンが GA のアクセラレーションエリアとして追加されているかどうかを確認してください。
GA インスタンスの CNAME はリージョン固有であり、アクセラレーションエリアの設定に依存します。リージョンをまたいだアクセスは失敗する可能性があります。
たとえば、アクセラレーションエリアに中国本土以外のリージョン (香港 (中国)を除く) のみが含まれている場合、中国本土では CNAME レコードが有効にならず、中国本土のクライアントでアクセス障害が発生します。次のいずれかの方法で対応できます。
ソリューション 1:クライアントの所在地に基づくインテリジェント DNS 名前解決を設定します。中国本土以外からのトラフィックは GA の CNAME に名前解決し、中国本土からのトラフィックはオリジンサーバーに直接名前解決します。
この場合、中国本土以外からのトラフィックは、中国本土以外のアクセラレーションエリアのアクセラレーション IP アドレスを介して GA に入ります。中国本土からのトラフィックはオリジンサーバーに直接接続するため、ISP および国際回線の制約により、レイテンシーやパケット損失が発生する可能性があります。
ソリューション 2:GA インスタンスに中国本土内のアクセラレーションエリアを追加し、デフォルトの DNS ラインを使用してリクエストを GA の CNAME に名前解決します。
GA は、リクエストの発信元リージョンに基づいてアクセラレーション IP アドレスを自動的に割り当てます。中国本土以外からのトラフィックは中国本土以外のアクセラレーションエリアのアクセラレーション IP アドレスを介して GA にルーティングされ、中国本土からのトラフィックは中国本土内のアクセラレーション IP アドレスを介して GA にルーティングされます。
注:アクセラレーションエリアに中国本土が含まれ、サービスのトラフィックが HTTP または HTTPS の場合は、ドメイン名の ICP 登録を取得する必要があります。取得しない場合、高速化は失敗します。
トラフィック経路上のセキュリティポリシーを確認してください。
パブリックバックエンド接続の場合、オリジン側のセキュリティグループ、ファイアウォール、アクセス制御において、GA エンドポイントのエグレスパブリック IP アドレスと CIDR ブロックからのトラフィックがバックエンドサービスポートに到達することを許可する必要があります。該当するバックエンド接続アドレスは、リスナーの詳細 タブで表示できます。プライベート接続の場合は、該当する GA プライベート接続方式で要求されるソースアドレスまたは CIDR ブロックを許可します。必要な CIDR ブロックを許可することを推奨します。パブリックエグレス IP の許可リストは再利用しないでください。SSL VPN やファイアウォールなどのクライアント側のセキュリティデバイスでは、リスナーポート上の GA 加速 IP アドレスへのアクセスと、対応するリターントラフィックを許可する必要があります。クライアント IP の保持が有効になっている場合は、保持方式と、各セキュリティデバイスで監視されるソースアドレスも確認してください。
必要なサービスのポートが GA リスナーに追加されているかどうかを確認してください。
たとえば、Web アプリケーションでポート 80 とポート 443 の両方を使用する場合は、両方のポートを GA リスナーに追加する必要があります。追加しない場合、リスナーに含まれないポートを使用して GA インスタンスにアクセスすると、アクセスは失敗します。
オリジンサーバーが Alibaba Cloud 上にデプロイされていない場合は、クライアント IP の保持機能が有効になっているかどうかを確認してください。
[クライアントの配信元 IP アドレスの保持] 機能を使用するには、オリジンサーバーが Proxy Protocol をサポートしている必要があります。サポートしていない場合、アクセスは失敗します。クライアント IP の保持機能を無効化し、再度サービスにアクセスしてみてください。
トラフィックがアクセラレーションエリアの帯域幅ピークを超過していないかどうかを確認してください。
モニタリングチャート タブで接続数と帯域幅使用量を表示できます。トラフィックの急増は DDoS 攻撃を示している可能性があります。インスタンスメトリックを表示するには、「インスタンスメトリックの表示」をご参照ください。
アクセラレーションエリアの帯域幅ピークは変更できます。詳細については、「Modify an acceleration area」をご参照ください。
GA で アクセス制御が有効になっているかどうか、およびクライアント IP アドレスがアクセス制御の許可リストに含まれているかどうかを確認してください。
ドメイン名の DNS 名前解決が、GA の CNAME またはアクセラレーション IP アドレスに正しく設定されているかどうかを確認してください。
dig などのコマンドを使用して確認できます。CNAME レコードの設定方法の詳細については、「Configure a CNAME record」をご参照ください。
ヘルスチェックのターゲットとプローブ設定を確認してください。
ヘルスチェックが有効な場合は、ヘルスチェックのプロトコルとポートがターゲットサービスと一致していることを確認してください。HTTP または HTTPS のヘルスチェックの場合は、ドメイン名とリクエストパスも確認してください。ヘルスチェックポートは、アプリケーションのサービスポートまたは専用のヘルスチェックポートにできます。GA のエンドポイントが CLB などのロードバランサーの場合は、GA からロードバランサーへの接続と、ロードバランサーからバックエンドサーバーへの接続について、ヘルスチェック設定を個別に確認してください。GA はロードバランサーが公開している有効なポートをプローブする必要があります。ロードバランサーの背後にある ECS インスタンスのサービスポートを安易に使用しないでください。アプリケーションのポートマッピングとヘルスチェックポートを個別に検証してください。
GA 設定後の 502 エラーのトラブルシューティング
GA を設定した後にリクエストが HTTP 502 を返す場合は、まずリクエスト経路とエラー発生源を特定し、その後にバックエンド接続設定とサービスを確認してください。
リクエスト経路とエラー発生源の特定:ビジネス用ドメイン名の DNS 名前解決結果を確認し、リクエストが意図した GA インスタンスを経由していることを検証します。CNAME ベースのアクセスを推奨しますが、GA のアクセラレーション IP アドレスを参照する A レコードもサポートされています。GA、オリジンサーバー、アプリケーションのログを突き合わせて、どのコンポーネントが 502 応答を生成したかを特定します。TCP リスナーはトラフィックを転送するだけで、HTTP 502 応答を生成しません。
ヘルス状態とバックエンドログの確認:ヘルスチェックが有効な場合は、エンドポイントのヘルス状態を確認し、ヘルスチェック設定を検証します。ヘルスチェックが成功していても、すべてのアプリケーションリクエストが成功することは保証されません。バックエンドが正常に稼働していることを確認し、予期しない接続切断や無効な応答がないかを確認してください。
フロントエンドの TLS 失敗とバックエンド接続失敗の切り分け:クライアントと GA 間の証明書検証エラーや TLS ハンドシェイク失敗は、通常は接続エラーとして現れます。クライアントが HTTPS 経由で HTTP 502 を受信している場合は、まず GA からバックエンドサービスへの接続を確認してください。GA がバックエンドへの接続に HTTPS を使用している場合は、TLS プロトコルの互換性、証明書設定、およびバックエンド側の TLS ハンドシェイク結果を確認してください。
バックエンドのプロトコル、ポート、セキュリティポリシーの確認:エンドポイントアドレス、バックエンドプロトコル、サービスポート、ポートマッピングを検証してください。HTTPS リスナーの場合、クライアントと GA 間のプロトコルは、GA とバックエンド間のプロトコルと異なる場合があります。バックエンドサービスが実際にサポートしているプロトコルに基づいてバックエンドプロトコルを設定してください。適用されるパブリックまたはプライベート接続タイプについて、セキュリティグループ、ファイアウォール、アクセス制御を確認してください。
診断ツールの使用:インスタンスの診断結果を確認してください。インスタンス仕様やリスナープロトコルなど、オリジンプロービングの要件を満たしている場合は、オリジンプロービングタスクを作成して問題の切り分けに役立てることができます。
トラフィック急増時のクライアントアクセス帯域幅と Alibaba Cloud 内部ネットワーク帯域幅の自動調整
クライアントアクセス帯域幅と伝送帯域幅の自動調整は、GA インスタンスの課金方式によって異なります。
従量課金:トラフィックに基づいて帯域幅が自動的にスケールし、アクセラレーションエリアの帯域幅ピークまで拡張されます。
サブスクリプション:自動スケーリングはサポートされません。帯域幅は、基本帯域幅プランの帯域幅と、GA インスタンス仕様の最大帯域幅容量によって制限されます。
クロスボーダーネットワークでのパケット損失のトラブルシューティング
クライアントが国境を越えて Alibaba Cloud ECS インスタンスに接続する際にパケット損失やアクセス障害が発生する場合は、MTR または PathPing を使用してネットワークの証跡を収集し、アプリケーションリクエストおよびパケットキャプチャと突き合わせて確認してください。
クライアント側でのプローブ結果の収集
クライアントで次のコマンドを実行します。プレースホルダーは、実際の ECS インスタンスのパブリック IP アドレスに置き換えてください (山括弧は不要です)。
Linux:
mtr -rwc 100 <ECS-public-IP>Windows:
pathping -n -q 100 <ECS-public-IP>
MTR の場合、
-rはレポートモードを有効化し、-wはワイドレポートを有効化してホスト名の切り捨てを回避し、-c 100は 100 回のプローブサイクルを実行します。PathPing の場合、-nはホスト名解決を無効化し、-q 100は経路上の各ルーターに対して 100 回のクエリを送信します。障害発生中にテストを繰り返し実施し、正常時の結果も比較用に保存してください。MTR はデフォルトで ICMP を使用します。ICMP のプローブ損失は、必ずしもアプリケーションのパケット損失を意味しません。実際のアプリケーションポートを TCP でプローブするには、
mtr -rwc 100 -T -P 443 <ECS-public-IP>のようなコマンドを使用します。TCP モードでも中継ホップは通常、ICMP Time Exceeded 応答に依存します。TCP MTR は TLS ハンドシェイクや HTTP リクエストを検証しないため、実際のアプリケーションリクエストも併せてテストしてください。MTR 出力の解釈と調査ポイントの特定
Loss%:当該ホップのプローブ損失率
Snt:当該ホップに送信したプローブ数
Last:最新の往復遅延時間 (ms)
Avg:平均往復遅延時間 (ms)
Best:最小往復遅延時間 (ms)
Wrst:最大往復遅延時間 (ms)
損失が宛先までの後続ホップでも継続しているかどうかに注目してください。中継ホップで損失が高い、または 100% 損失であっても、その後のホップと宛先が正常な場合は、プローブ応答が欠落している、フィルタリングされている、またはレート制限されている可能性が高いです。そのホップでアプリケーションのパケット損失が発生していることを示すものではありません。あるホップで損失が発生し、それが宛先まで継続する場合は調査対象の領域を示しますが、MTR だけではパケット損失の発生デバイスや方向を特定できません。
ECS インスタンス側での逆方向結果の収集
ECS インスタンスからクライアントのパブリック IP アドレスへの経路をトレースしてください:
mtr -r -c 100 <client-public-IP>。両端からのテストは経路差分の調査に役立ちますが、損失が発生するホップ番号が異なること自体は、トラフィックが異なる国際回線を通過していることの証明にはなりません。プローブ統計は、送信プローブとその応答経路の両方の影響を受けます。両方向の経路を、パケットキャプチャやアプリケーションの挙動と合わせて相関分析してください。
NAT やファイアウォールにより逆方向プローブが制限される場合があるため、最終ホップが応答しないことは、必ずしもアプリケーションのパケット損失を示しません。TCP プローブでは、クライアント側のサービス到達性と、必要な NAT マッピングも必要です。順方向テストを繰り返すことで追加の証拠を得られますが、逆方向テストの代替にはなりません。
他の証拠との突き合わせによる原因箇所の特定
アプリケーションリクエストの失敗率、TCP 再送、両端のパケットキャプチャ、ASN データ、ISP 情報を総合的に分析し、影響を受けているネットワーク区間を特定してください。
whoisや IP ジオロケーションは補助的な手掛かりにはなりますが、ルーターの所在地や国際ゲートウェイでの輻輳を単独で確定できるものではありません。クロスボーダーアクセラレーションの評価
証拠からクロスボーダーのパブリックネットワーク品質が原因と判断される場合は、Global Accelerator (GA) を評価し、導入前後でアプリケーションの成功率、レイテンシー、パケット損失を比較してください。China Unicom のクロスボーダー専用線を使用する前に、インスタンスとリージョンの適格性を確認し、必要な資格およびコンプライアンス手続きを完了してください。
中国本土で特定 ISP に影響するタイムアウトまたは接続リセットのトラブルシューティング
中国本土の特定の ISP を使用するクライアント、または中国本土の特定リージョンに所在するクライアントが、GA で高速化されたサービスにアクセスする際にタイムアウトまたは接続リセットが発生する場合は、時刻、クライアントリージョンと ISP、ビジネス用ドメイン、宛先のアクセラレーション IP アドレス、ポート、エラーメッセージを記録してください。DNS 障害、接続タイムアウト、TLS ハンドシェイク失敗、TCP リセットを切り分けてください。特定の ISP、リージョン、またはアクセラレーション IP アドレスに影響する障害があることだけでは、ISP のポリシーが原因であることは確定できません。
ビジネス用ドメイン、プロトコル、ポート、リクエストパスを揃えたまま、ネットワークプローブツールを使用してリージョン、ISP、アクセラレーション IP アドレス間でアクセス結果を比較してください。HTTPS の場合は、Host ヘッダーと Server Name Indication (SNI) にビジネス用ドメイン名を使用してください。URL のホスト名として IP アドレスを使用すると、証明書やルーティングの差異が生じる場合があります。DNS、リスナー、アクセス制御、バックエンドの正常性、クライアント側とオリジンサーバー側のセキュリティポリシー、パケットキャプチャまたはログを確認し、障害段階を特定してください。特定の ISP またはアクセラレーション IP アドレスで障害が継続する場合は、成功および失敗したテスト結果、タイムスタンプ、パケットキャプチャを添えて Alibaba Cloud テクニカルサポートに提供してください。必要に応じて ISP と調整してください。プローブ手順については、「Test the acceleration performance of GA」をご参照ください。