El silencio tiene dos causas
Un paquete que nunca llega se ve idéntico si la ruta falta o el grupo de seguridad lo ha dejado caer. Desde el exterior no hay diferencia en absoluto, por lo que “comprobar el grupo de seguridad” es el primer movimiento equivocado la mitad de las veces. Los dos fallan de manera diferente en el otro lado, y ese es el tell:- No hay ruta
- Grupo de seguridad
La salida de la instancia también falla. La respuesta a un paquete entrante no tiene salida, así que nada funciona en ninguna dirección —
curl Desde el interior de la instancia también se cuelga.Comprueba la tabla de rutas de la subred para ver si hay una entrada 0.0.0.0/0 (o ::/0) y confirma que apunta a una puerta de enlace que está conectada a esta VPC. Consulte routing.Lo que cada rechazo está protegiendo
Cada uno de estos es una guardia contra dejar algo que apunta a nada. El mensaje nombra al bloqueador; esto es lo que está defendiendo.
Agregar una segunda ruta al mismo destino devuelve
409. No se crea ninguna ruta y la existente permanece intacta.
Campos de apego y salud
Una interfaz está conectada a una instancia detenida
Una interfaz está conectada a una instancia detenida
attached_to contiene el UUID de la instancia propietaria, o null cuando ninguna instancia posee la interfaz. Detener una instancia no libera sus NIC.DELETE /v1/interfaces/{interface_id} se niega mientras una instancia de enlace o una IP flotante mantiene la interfaz. Desconecte la instancia y desconecte cualquier IP flotante primero. Enumera las NIC de la instancia en la API compute para administrar sus archivos adjuntos.La salud de un miembro IP flotante es desconocida
La salud de un miembro IP flotante es desconocida
unknown significa que nadie está comprobando ese miembro — el valor por defecto para uno que usted mismo adjuntó sin health_check en la dirección. Se mantiene anunciado.Configure un health_check en la IP flotante (la misma forma que un grupo objetivo de balanceador de carga: protocolo, ruta, puerto, intervalo, tiempos de espera, umbrales saludables/no saludables, emparejador) y el health de cada miembro lo refleja: healthy mientras la comprobación pasa, unhealthy mientras falla, y la reason del miembro dice por qué — passing, probe_failed (el servicio no está respondiendo), booting (el invitado no se ha alcanzado todavía), o unprobed (sin comprobación). Un miembro no saludable es retirado de la dirección; si todos los miembros fallan, la dirección se oscurece, por lo que una comprobación mal configurada es una interrupción visible en lugar de que la plataforma anuncie algo que cree que está caído.attached_to de una IP flotante para la propiedad: null significa no adjunto; de lo contrario, nombra la interfaz, el grupo de instancias o el balanceador de carga por CRN. Un grupo vacío todavía puede poseer una dirección con members: []. Los resúmenes de interfaz de miembro e instancia pueden ser nulos; consulte Lectura de los enlaces.
Sin una verificación de preparación, la salud de un miembro de la agrupación refleja la vivacidad del invitado. Una réplica de arranque permanece en la lista como no saludable y no recibe tráfico hasta que se admite. El hecho de que sea saludable no demuestra por sí mismo que su solicitud esté lista.
Rompiéndolo en el orden correcto
Cada uno de estos rechazos existe porque el paso anterior se omitió. Trabajando hacia adentro:1
Desconecte las IP flotantes de sus interfaces
La liberación se rechaza mientras está conectada, y la eliminación de ruta predeterminada se rechaza mientras cualquier IP flotante en las subredes de la tabla está activa.
2
Eliminar las rutas que se dirigen a una puerta de enlace
Cada tipo de puerta de enlace se niega a desconectar y eliminar mientras una ruta todavía hace referencia a ella.
3
Eliminar puertas de enlace NAT y de solo salida
Una puerta de enlace NAT también bloquea la eliminación de la subred en la que vive.
4
Desconecte la puerta de enlace de Internet y, a continuación, elimínela
Una puerta de enlace adjunta también bloquea la eliminación de VPC.
5
Interfaces, luego subredes, luego la VPC
Desconecte cada interfaz de su instancia primero — vea interfaces.
Cuotas
Se aplican seis cuotas regionales a su organización. Los nombres que se indican a continuación son los que informan la API quota y la consola, y varios no coinciden con el nombre del recurso:rules_per_security_group es una cuota por recurso: limita las reglas en cada grupo individual, no el total de ellas. Golpearlo en un grupo no dice nada sobre los otros.
Nada cobra cuota por las propias puertas de enlace, por las rutas o por las asociaciones de tabla de rutas. Una puerta de enlace de Internet y una puerta de enlace de solo salida son gratuitas; una puerta de enlace NAT se cobra por su dirección, no por ser una puerta de enlace.
Siguiente
Enrutamiento
La capa que falla silenciosamente y cómo leer una tabla.
Permisos
Cuando la negativa es un
403 en lugar de un guardia.
