> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Cuotas y solución de problemas

> Distinción entre un problema de enrutamiento y uno de filtrado, qué protege cada rechazo, el orden en que las cosas tienen que descomponerse y las cuotas.

<a id="silence-has-two-causes" />

## El silencio tiene dos causas

Un paquete que nunca llega se ve idéntico si la ruta falta o el grupo de seguridad lo ha dejado caer. Desde el exterior no hay diferencia en absoluto, por lo que "comprobar el grupo de seguridad" es el primer movimiento equivocado la mitad de las veces.

Los dos fallan de manera diferente en el *otro* lado, y ese es el tell:

<Tabs>
  <Tab title="No hay ruta">
    **La salida de la instancia también falla.** La respuesta a un paquete entrante no tiene salida, así que nada funciona en ninguna dirección — `curl` Desde el interior de la instancia también se cuelga.

    Comprueba la tabla de rutas de la subred para ver si hay una entrada `0.0.0.0/0` (o `::/0`) y confirma que apunta a una puerta de enlace que está conectada a *esta* VPC. Consulte [routing](/es/networking/routing).
  </Tab>

  <Tab title="Grupo de seguridad">
    **La salida de la instancia sigue funcionando**, porque un grupo nuevo permite toda la salida de forma predeterminada. Solo el puerto de entrada específico está silenciado.

    Revise los grupos de la interfaz, y recuerde que una interfaz en **no** grupo deja todo. Consulte [grupos de seguridad](/es/networking/security-groups).
  </Tab>
</Tabs>

<Warning>
  Un tercer caso se parece a ambos: **IPv6 funciona sobre v4 y falla sobre v6**. La regla de salida predeterminada con la que comienza un nuevo grupo de seguridad es solo IPv4, por lo que una instancia de pila doble puede tener una salida v4 abierta y sin salida `::/0`. Añadir una regla de salida `ipv6` explícitamente.
</Warning>

<a id="what-each-refusal-is-protecting" />

## Lo que cada rechazo está protegiendo

Cada uno de estos es una guardia contra dejar algo que apunta a nada. El mensaje nombra al bloqueador; esto es lo que está defendiendo.

| Usted trató de | Se niega cuando | Porque |
| - | - | - |
| Adjuntar una IP flotante | la subred no tiene ruta predeterminada a una puerta de enlace de Internet | la dirección estaría muerta a la llegada, y se vería como un problema de filtrado |
| Eliminar la ruta `0.0.0.0/0` | IPs flotantes en las subredes de la tabla dependen de ella | silenciosamente llegaría a cada uno de ellos |
| Adjuntar una segunda IP flotante a una tarjeta de red | uno ya está conectado | un NIC tiene una identidad pública |
| Adjuntar una segunda interfaz a una dirección | ya tiene un miembro | see [anycast](/es/networking/floating-ips#one-address-in-front-of-several-instances) |
| Liberar una IP flotante | todavía está adjunta, o una agrupación es propietaria de ella | el propietario perdería una dirección debajo de ella |
| Desconectar o eliminar una puerta de enlace | una ruta todavía apunta a él | la ruta no apuntaría a nada |
| Eliminar la subred de una puerta de enlace NAT | la puerta de entrada vive allí | mismo |
| Eliminar una interfaz | una instancia o IP flotante lo mantiene | suprimirlo rompería el adjunto, incluso si la instancia se detiene |
| Eliminar una VPC | Subredes permanecen, o una puerta de enlace está conectada | mismo |
| Eliminar una subred | Si las interfaces permanecen, una puerta de enlace NAT vive allí, o otro recurso tiene una dirección en ella | la tercera es la más sorprendente: el VIP de un balanceador de carga se encuentra en su subred sin ser una interfaz |
| Eliminar un grupo de seguridad | una interfaz todavía le pertenece | que la interfaz perdería silenciosamente sus reglas |
| Eliminar una tabla de rutas | es `main`, o las subredes todavía lo usan | las subredes no tendrían enrutamiento |
| Añadir una segunda ruta al mismo destino | uno ya existe | no hay par de igual costo aquí |

Agregar una segunda ruta al mismo destino devuelve `409`. No se crea ninguna ruta y la existente permanece intacta.

<a id="attachment-and-health-fields" />

## Campos de apego y salud

<AccordionGroup>
  <Accordion title="Una interfaz está conectada a una instancia detenida" icon="circle-info">
    `attached_to` contiene el UUID de la instancia propietaria, o null cuando ninguna instancia posee la interfaz. Detener una instancia no libera sus NIC.

    `DELETE /v1/interfaces/{interface_id}` se niega mientras una instancia de enlace o una IP flotante mantiene la interfaz. Desconecte la instancia y desconecte cualquier IP flotante primero. Enumera las NIC de la instancia en la API [compute](/es/compute) para administrar sus archivos adjuntos.
  </Accordion>

  <Accordion title="La salud de un miembro IP flotante es desconocida" icon="alert-triangle">
    `unknown` significa que nadie está comprobando ese miembro — el valor por defecto para uno que usted mismo adjuntó sin `health_check` en la dirección. Se mantiene anunciado.

    Configure un `health_check` en la IP flotante (la misma forma que un grupo objetivo de balanceador de carga: protocolo, ruta, puerto, intervalo, tiempos de espera, umbrales saludables/no saludables, emparejador) y el `health` de cada miembro lo refleja: `healthy` mientras la comprobación pasa, `unhealthy` mientras falla, y la `reason` del miembro dice por qué — `passing`, `probe_failed` (el servicio no está respondiendo), `booting` (el invitado no se ha alcanzado todavía), o `unprobed` (sin comprobación). Un miembro no saludable es retirado de la dirección; si todos los miembros fallan, la dirección se oscurece, por lo que una comprobación mal configurada es una interrupción visible en lugar de que la plataforma anuncie algo que cree que está caído.
  </Accordion>
</AccordionGroup>

Lee `attached_to` de una IP flotante para la propiedad: null significa no adjunto; de lo contrario, nombra la interfaz, el grupo de instancias o el balanceador de carga por CRN. Un grupo vacío todavía puede poseer una dirección con `members: []`. Los resúmenes de interfaz de miembro e instancia pueden ser nulos; consulte [Lectura de los enlaces](/es/networking/floating-ips#reading-the-bindings).

Sin una verificación de preparación, la salud de un miembro de la agrupación refleja si el sistema de la instancia está activo. Una réplica que todavía está arrancando permanece en la lista sin un estado saludable y no recibe tráfico hasta que se admite. Ese estado, por sí solo, no demuestra que la aplicación esté lista para recibir tráfico.

<a id="tearing-it-down-in-the-right-order" />

## Rompiéndolo en el orden correcto

Cada uno de estos rechazos existe porque el paso anterior se omitió. Trabajando hacia adentro:

<Steps>
  <Step title="Desconecte las IP flotantes de sus interfaces">
    La liberación se rechaza mientras está conectada, y la eliminación de ruta predeterminada se rechaza mientras cualquier IP flotante en las subredes de la tabla está activa.
  </Step>

  <Step title="Eliminar las rutas que se dirigen a una puerta de enlace">
    Cada tipo de puerta de enlace se niega a desconectar y eliminar mientras una ruta todavía hace referencia a ella.
  </Step>

  <Step title="Eliminar puertas de enlace NAT y de solo salida">
    Una puerta de enlace NAT también bloquea la eliminación de la subred en la que vive.
  </Step>

  <Step title="Desconecte la puerta de enlace de Internet y, a continuación, elimínela">
    Una puerta de enlace adjunta también bloquea la eliminación de VPC.
  </Step>

  <Step title="Interfaces, luego subredes, luego la VPC">
    Desconecte cada interfaz de su instancia primero — vea [interfaces](/es/networking/interfaces).
  </Step>
</Steps>

<Tip>
  La consola puede hacer esta caminata por usted. **Eliminar VPC** abre una página de plan que descubre todo lo que hay dentro de la VPC, muestra el orden y trabaja a través de él, que es el mismo orden que el anterior, porque es el mismo conjunto de guardias.
</Tip>

<a id="quotas" />

## Cuotas

Se aplican seis cuotas regionales a su organización. Los nombres que se indican a continuación son los que informan la API [quota](/es/billing) y la consola, y varios no coinciden con el nombre del recurso:

| Cuota | Cuentas |
| - | - |
| `networks` | VPCs |
| `subnets` | subredes |
| `ports` | interfaces |
| `routers` | tablas de rutas |
| `security_groups` | grupos de seguridad |
| `floating_ips_v4` | IPv4 direcciones IP flotantes **y direcciones de puerta de enlace NAT** |
| `floating_ips_v6` | IPv6 direcciones IP flotantes |

<Warning>
  Las IP flotantes y las direcciones de puerta de enlace NAT se basan en la IPv4 pública. **mismo** `floating_ips_v4` Por lo tanto, una puerta de enlace NAT le cuesta una IP flotante de cuota y una cuota completa bloquea ambas.
</Warning>

`rules_per_security_group` es una cuota **por recurso**: limita las reglas en cada grupo individual, no el total de ellas. Golpearlo en un grupo no dice nada sobre los otros.

Nada cobra cuota por las propias puertas de enlace, por las rutas o por las asociaciones de tabla de rutas. Una puerta de enlace de Internet y una puerta de enlace de solo salida son gratuitas; una puerta de enlace NAT se cobra por su dirección, no por ser una puerta de enlace.

<a id="next" />

## Siguiente

<CardGroup cols={2}>
  <Card title="Enrutamiento" icon="route" href="/es/networking/routing">
    La capa que falla silenciosamente y cómo leer una tabla.
  </Card>

  <Card title="Permisos" icon="key" href="/es/networking/permissions">
    Cuando la negativa es un `403` en lugar de un guardia.
  </Card>
</CardGroup>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.