View a markdown version of this page

AWSSupport-TroubleshootVPN - AWS Systems Manager Runbook-Referenz für Automation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWSSupport-TroubleshootVPN

Beschreibung

Das AWSSupport-TroubleshootVPN Runbook hilft Ihnen dabei, Fehler in einer AWS Site-to-Site VPN Verbindung nachzuverfolgen und zu beheben. Die Automatisierung umfasst mehrere automatische Prüfungen zur Rückverfolgung IKEv1 von IKEv2 Fehlern im Zusammenhang mit AWS Site-to-Site VPN Verbindungstunneln. Die Automatisierung versucht, bestimmte Fehler und die entsprechende Lösung anhand einer Liste häufig auftretender Probleme abzugleichen.

Hinweis: Diese Automatisierung behebt die Fehler nicht. Sie läuft für den genannten Zeitraum und durchsucht die Protokollgruppe nach Fehlern in der CloudWatch VPN-Protokollgruppe.

Wie funktioniert es?

Das Runbook führt eine Parameterüberprüfung durch, um zu bestätigen, ob die im Eingabeparameter enthaltene CloudWatch Amazon-Protokollgruppe existiert, ob die Protokollgruppe Logstreams enthält, die der VPN-Tunnelprotokollierung entsprechen, ob eine VPN-Verbindungs-ID existiert und ob die Tunnel-IP-Adresse existiert. Es führt Logs Insights-API-Aufrufe für Ihre CloudWatch Protokollgruppe durch, die für die VPN-Protokollierung konfiguriert sind.

Art des Dokuments

Automatisierung

Eigentümer

Amazon

Plattformen

LinuxmacOS, Windows

Parameter

  • AutomationAssumeRole

    Typ: Zeichenfolge

    Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

  • LogGroupName

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Der Name der CloudWatch Amazon-Protokollgruppe, der für die AWS Site-to-Site VPN Verbindungsprotokollierung konfiguriert ist

    Zulässiges Muster: ^[\.\-_/#A-Za-z0-9]{1,512}

  • VpnConnectionId

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Die AWS Site-to-Site VPN Verbindungs-ID muss behoben werden.

    Zulässiges Muster: ^vpn-[0-9a-f]{8,17}$

  • Tunnel-IP-Adresse

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Die IPv4-Adresse des Tunnels Nummer 1, die Ihrem zugeordnet ist. AWS Site-to-Site VPN

    Zulässiges Muster: ^((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)[.]){3}(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?){1}$

  • Tunnel-IP-Adresse

    Typ: Zeichenfolge

    Beschreibung: (Optional) Die IPv4-Adresse des Tunnels Nummer 2, die Ihrem zugeordnet ist. AWS Site-to-Site VPN

    Zulässiges Muster: ^((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)[.]){3}(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?){1}|^$

  • IKE-Version

    Typ: Zeichenfolge

    Beschreibung: (Erforderlich) Wählen Sie aus, welche IKE-Version Sie verwenden. Zulässige Werte: IKEv1, IKEv2

    Zulässige Werte: ['IKEv1', 'IKEv2']

  • StartTimeinEpoch

    Typ: Zeichenfolge

    Beschreibung: (Optional) Startzeit für die Protokollanalyse. Sie können entweder StartTimeinEpoch/EndTimeinEpoch oder LookBackPeriod für die Protokollanalyse verwenden

    Zulässiges Muster: ^\d{10}|^$

  • EndTimeinEpoch

    Typ: Zeichenfolge

    Beschreibung: (Optional) Endzeit der Protokollanalyse. Sie können entweder StartTimeinEpoch/EndTimeinEpoch oder LookBackPeriod für die Protokollanalyse verwenden. Wenn beides angegeben ist StartTimeinEpoch/EndTimeinEpoch und LookBackPeriod dann LookBackPeriod Vorrang hat

    Zulässiges Muster: ^\d{10}|^$

  • LookBackPeriod

    Typ: Zeichenfolge

    Beschreibung: (Optional) Zweistellige Zeitangabe in Stunden für die Protokollanalyse. Gültiger Bereich: 01 bis 99. Dieser Wert hat Vorrang, wenn Sie auch und angeben StartTimeinEpoch EndTime

    Zulässiges Muster: ^(\d?[1-9]|[1-9]0)|^$

Erforderliche IAM-Berechtigungen

Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.

  • logs:DescribeLogGroups

  • logs:GetQueryResults

  • logs:DescribeLogStreams

  • logs:StartQuery

  • ec2:DescribeVpnConnections

Anweisungen

Hinweis: Diese Automatisierung funktioniert mit den CloudWatch Protokollgruppen, die für Ihre VPN-Tunnelprotokollierung konfiguriert sind, wenn das Logging-Ausgabeformat JSON ist.

Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:

  1. Navigieren Sie AWSSupport-TroubleshootVPN in der AWS Systems Manager Konsole zu.

  2. Geben Sie für die Eingabeparameter Folgendes ein:

    • AutomationAssumeRole (Fakultativ):

      Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

    • LogGroupName (Erforderlich):

      Der Name der CloudWatch Amazon-Protokollgruppe, die überprüft werden soll. Dies muss die CloudWatch Protokollgruppe sein, an die VPN zum Senden von Protokollen konfiguriert ist.

    • VpnConnectionId (Erforderlich):

      Die AWS Site-to-Site VPN Verbindungs-ID, deren Protokollgruppe auf VPN-Fehler zurückverfolgt wird.

    • Tunnel-IP-Adresse (erforderlich):

      Die Tunnel-A-Adresse, die Ihrer Verbindung zugeordnet ist. AWS Site-to-Site VPN

    • Tunnel-IP-Adresse (optional):

      Die Tunnel-B-IP-Adresse, die Ihrer Verbindung zugeordnet ist. AWS Site-to-Site VPN

    • IKEVersion (erforderlich):

      Wähle aus, welche IkeVersion du verwendest. Zulässige Werte: IKEv1, IKEv2.

    • StartTimeinEpoch (Fakultativ):

      Der Beginn des Zeitbereichs, in dem nach Fehlern abgefragt werden soll. Der Bereich ist inklusiv, sodass die angegebene Startzeit in der Abfrage enthalten ist. Als Epochenzeit angegeben, die Anzahl der Sekunden seit dem 1. Januar 1970, 00:00:00 UTC.

    • EndTimeinEpoch (Fakultativ):

      Das Ende des Zeitbereichs, in dem nach Fehlern abgefragt werden soll. Der Bereich ist inklusiv, sodass die angegebene Endzeit in der Abfrage enthalten ist. Als Epochenzeit angegeben, die Anzahl der Sekunden seit dem 1. Januar 1970, 00:00:00 UTC.

    • LookBackPeriod (Erforderlich):

      Zeit in Stunden, um auf die Abfrage zurückzuschauen, ob ein Fehler aufgetreten ist.

    Hinweis: Konfigurieren Sie ein StartTimeinEpoch EndTimeinEpoch, oder, LookBackPeriod um den Zeitraum für die Protokollanalyse festzulegen. Geben Sie eine zweistellige Zahl in Stunden ein, um ab der Startzeit der Automatisierung nach Fehlern in der Vergangenheit zu suchen. Oder, wenn der Fehler in der Vergangenheit innerhalb eines bestimmten Zeitbereichs liegt, geben Sie StartTimeinEpoch und EndTimeinEpoch an Stelle von LookBackPeriod ein.

    Eingabeparameterformular für die AWS Site-to-Site VPN Verbindungsvalidierung und Protokollanalyse.
  3. Wählen Sie Ausführen aus.

  4. Die Automatisierung wird eingeleitet.

  5. Das Automatisierungs-Runbook führt die folgenden Schritte aus:

    • Validierung des Parameters:

      Führt eine Reihe von Validierungen für Eingabeparameter durch, die in der Automatisierung enthalten sind.

    • ZweigOnValidationOfLogGroup:

      Prüft, ob die im Parameter erwähnte Protokollgruppe gültig ist. Wenn ungültig, stoppt es die weitere Initiierung von Automatisierungsschritten.

    • ZweigOnValidationOfLogStream:

      Prüft, ob der Logstream in der eingeschlossenen CloudWatch Loggruppe existiert. Wenn ungültig, stoppt es die weitere Initiierung von Automatisierungsschritten.

    • ZweigOnValidationOfVpnConnectionId:

      Prüft, ob die im Parameter enthaltene VPN-Verbindungs-ID gültig ist. Wenn ungültig, stoppt es die weitere Initiierung von Automatisierungsschritten.

    • ZweigOnValidationOfVpnIp:

      Prüft, ob die im Parameter angegebene Tunnel-IP-Adresse gültig ist oder nicht. Wenn ungültig, stoppt es die weitere Ausführung von Automatisierungsschritten.

    • Fehler verfolgen:

      Führt einen Logs-Insight-API-Aufruf in Ihrer eingeschlossenen CloudWatch Protokollgruppe durch und sucht nach dem entsprechenden Fehler IKEv1/IKEv2 sowie einem entsprechenden Lösungsvorschlag.

  6. Wenn Sie fertig sind, finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.

    Im Ausgabebereich werden die Ergebnisse der Parameterüberprüfung und Fehlermeldungen für VPN-Tunnel angezeigt.

Referenzen

Systems Manager Automation

AWS Dokumentation zum Service