View a markdown version of this page

AWSSupport-TroubleshootVPN - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWSSupport-TroubleshootVPN

Descrizione

Il AWSSupport-TroubleshootVPN runbook ti aiuta a tracciare e risolvere gli errori in una connessione. AWS Site-to-Site VPN L'automazione include diversi controlli automatici progettati per tracciare IKEv1 IKEv2 gli errori relativi ai tunnel di AWS Site-to-Site VPN connessione. L'automazione cerca di individuare errori specifici e la relativa risoluzione forma un elenco di problemi comuni.

Nota: questa automazione non corregge gli errori. Funziona per l'intervallo di tempo indicato e analizza il gruppo di log per individuare eventuali errori nel gruppo di CloudWatch log VPN.

Come funziona?

Il runbook esegue una convalida dei parametri per confermare se il gruppo di CloudWatch log Amazon incluso nel parametro di input esiste, se sono presenti flussi di log nel gruppo di log che corrispondono alla registrazione del tunnel VPN, se esiste l'ID di connessione VPN e se esiste l'indirizzo IP del tunnel. Effettua chiamate API Logs Insights sul tuo gruppo di CloudWatch log configurate per la registrazione VPN.

Tipo di documento

Automazione

Proprietario

Amazon

Piattaforme

LinuxmacOS, Windows

Parametri

  • AutomationAssumeRole

    Tipo: stringa

    Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.

  • LogGroupName

    Tipo: stringa

    Descrizione: (Obbligatorio) Il nome del gruppo di CloudWatch log di Amazon configurato per la AWS Site-to-Site VPN registrazione delle connessioni

    Pattern consentito: ^[\.\-_/#A-Za-z0-9]{1,512}

  • VpnConnectionId

    Tipo: stringa

    Descrizione: (Obbligatorio) L'ID di AWS Site-to-Site VPN connessione da risolvere.

    Schema consentito: ^vpn-[0-9a-f]{8,17}$

  • Indirizzo IP del tunnel

    Tipo: stringa

    Descrizione: (Obbligatorio) L'indirizzo IPv4 del tunnel numero 1 associato al tuo. AWS Site-to-Site VPN

    Schema consentito: ^((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)[.]){3}(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?){1}$

  • Indirizzo BIP del tunnel

    Tipo: stringa

    Descrizione: (Facoltativo) L'indirizzo IPv4 del tunnel numero 2 associato al tuo. AWS Site-to-Site VPN

    Schema consentito: ^((25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)[.]){3}(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?){1}|^$

  • Versione IKE

    Tipo: stringa

    Descrizione: (Obbligatorio) Seleziona la versione IKE che stai utilizzando. Valori consentiti: IKEv1, IKEv2

    Valori validi: ['IKEv1', 'IKEv2']

  • StartTimeinEpoch

    Tipo: stringa

    Descrizione: (Facoltativo) Ora di inizio dell'analisi dei log. È possibile utilizzare StartTimeinEpoch/EndTimeinEpoch o LookBackPeriod per l'analisi dei log

    Schema consentito: ^\d{10}|^$

  • EndTimeinEpoch

    Tipo: stringa

    Descrizione: (Facoltativo) Ora di fine dell'analisi dei log. È possibile utilizzare StartTimeinEpoch/EndTimeinEpoch o LookBackPeriod per l'analisi dei log. Se vengono forniti entrambi StartTimeinEpoch/EndTimeinEpoch LookBackPeriod , ha la LookBackPeriod precedenza

    Schema consentito: ^\d{10}|^$

  • LookBackPeriod

    Tipo: stringa

    Descrizione: (Facoltativo) Tempo a due cifre in ore per l'analisi dei log. Intervallo valido: da 01 a 99. Questo valore ha la precedenza se si specifica anche e StartTimeinEpoch EndTime

    Schema consentito: ^(\d?[1-9]|[1-9]0)|^$

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.

  • logs:DescribeLogGroups

  • logs:GetQueryResults

  • logs:DescribeLogStreams

  • logs:StartQuery

  • ec2:DescribeVpnConnections

Istruzioni

Nota: questa automazione funziona sui gruppi di CloudWatch log configurati per la registrazione del tunnel VPN, quando il formato di output della registrazione è JSON.

Segui questi passaggi per configurare l'automazione:

  1. AWSSupport-TroubleshootVPNAccedi alla AWS Systems Manager console.

  2. Per i parametri di input, inserisci quanto segue:

    • AutomationAssumeRole (Facoltativo):

      L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.

    • LogGroupName (Obbligatorio):

      Il nome del gruppo di CloudWatch log Amazon da convalidare. Questo deve essere il gruppo di CloudWatch log configurato per l'invio dei log da parte della VPN.

    • VpnConnectionId (Obbligatorio):

      L'ID di AWS Site-to-Site VPN connessione il cui gruppo di log viene tracciato per individuare eventuali errori VPN.

    • Indirizzo IP del tunnel (obbligatorio):

      L'indirizzo IP del tunnel A associato alla connessione. AWS Site-to-Site VPN

    • Indirizzo BIP del tunnel (opzionale):

      L'indirizzo IP del tunnel B associato alla connessione. AWS Site-to-Site VPN

    • Versione IKE (obbligatorio):

      Seleziona la versione IKE che stai utilizzando. Valori consentiti: IKEv1, IKEv2.

    • StartTimeinEpoch (Facoltativo):

      L'inizio dell'intervallo di tempo per la ricerca dell'errore. L'intervallo è comprensivo, quindi l'ora di inizio specificata è inclusa nella query. Specificato come epoca, il numero di secondi a partire dalle 00:00:00 UTC del 1° gennaio 1970.

    • EndTimeinEpoch (Facoltativo):

      Fine dell'intervallo di tempo per la ricerca degli errori. L'intervallo è comprensivo, quindi l'ora di fine specificata è inclusa nella query. Specificato come epoca, il numero di secondi a partire dalle 00:00:00 UTC del 1° gennaio 1970.

    • LookBackPeriod (Obbligatorio):

      Tempo, espresso in ore, per verificare la presenza di eventuali errori.

    Nota: configura un StartTimeinEpoch EndTimeinEpoch, o LookBackPeriod per correggere l'intervallo di tempo per l'analisi dei log. Fornisci un numero di due cifre in ore per verificare la presenza di errori passati dall'ora di inizio dell'automazione. Oppure, se l'errore è passato entro un intervallo di tempo specifico, includi StartTimeinEpoch e EndTimeinEpoch invece di. LookBackPeriod

    Modulo dei parametri di input per la convalida della AWS Site-to-Site VPN connessione e l'analisi dei log.
  3. Seleziona Esegui.

  4. L'automazione viene avviata.

  5. Il runbook di automazione esegue i seguenti passaggi:

    • Convalida dei parametri:

      Esegue una serie di convalide sui parametri di input inclusi nell'automazione.

    • filialeOnValidationOfLogGroup:

      Verifica se il gruppo di log menzionato nel parametro è valido. Se non è valido, interrompe l'ulteriore avvio delle fasi di automazione.

    • filiale: OnValidationOfLogStream

      Controlla se il flusso di log esiste nel gruppo di CloudWatch log incluso. Se non è valido, interrompe l'ulteriore avvio delle fasi di automazione.

    • filiale: OnValidationOfVpnConnectionId

      Verifica se l'ID di connessione VPN incluso nel parametro è valido. Se non è valido, interrompe l'ulteriore avvio delle fasi di automazione.

    • filiale: OnValidationOfVpnIp

      Verifica se l'indirizzo IP del tunnel indicato nel parametro è valido o meno. Se non è valido, interrompe l'ulteriore esecuzione delle fasi di automazione.

    • TraceError:

      Effettua una chiamata all'API logs insight nel gruppo di CloudWatch log incluso e cerca l'errore correlato IKEv1/IKEv2 insieme a una relativa risoluzione suggerita.

  6. Al termine, consulta la sezione Output per i risultati dettagliati dell'esecuzione.

    Sezione di output che mostra i risultati della convalida dei parametri e i messaggi di errore per i tunnel VPN.

Riferimenti

Systems Manager Automation

AWS documentazione di servizio