O silêncio tem duas causas
Um pacote que nunca chega parece idêntico se a rota estiver faltando ou o grupo de segurança o descartou. De fora não há diferença alguma, e é por isso que “verificar o grupo de segurança” é o primeiro movimento errado na metade das vezes. Os dois falham de forma diferente no outro lado, e esse é o tell:- Nenhuma rota encontrada
- Grupo de segurança
Outbound da instância também falha. A resposta a um pacote de entrada não tem saída, então nada funciona em qualquer direção -
curl de dentro da instância também trava.Verifique a tabela de rotas da sub-rede para uma entrada 0.0.0.0/0 (ou ::/0) e confirme que ela tem como alvo um gateway que está conectado a esta VPC. Veja routing.O que cada recusa está protegendo
Cada um deles é uma proteção contra deixar algo apontando para nada. A mensagem nomeia o bloqueador; é isso que ele está defendendo.
Adicionando uma segunda rota para o mesmo destino retorna
409. Nenhuma rota é criada e a existente permanece intacta.
Campos de apego e saúde
Uma interface está anexada a uma instância interrompida
Uma interface está anexada a uma instância interrompida
attached_to contém o UUID da instância proprietária, ou nulo quando nenhuma instância possui a interface. Parar uma instância não libera suas NICs.DELETE /v1/interfaces/{interface_id} recusa enquanto uma instância de vinculação ou um IP flutuante mantém a interface. Desconecte-o da instância e desconecte qualquer IP flutuante primeiro. Liste as NICs da instância na API compute para gerenciar seus anexos.A saúde de um membro IP flutuante lê desconhecido
A saúde de um membro IP flutuante lê desconhecido
unknown significa que ninguém está verificando esse membro — o padrão para um que você anexou sem health_check no endereço. Ele permanece anunciado.Configure um health_check no IP flutuante (a mesma forma de um grupo alvo de balanceador de carga: protocolo, caminho, porta, intervalo, tempo limite, limiares saudáveis/não saudáveis, correspondência) e o health de cada membro reflete isso: healthy enquanto a verificação passa, unhealthy enquanto falha, e o reason do membro diz por que — passing, probe_failed (o serviço não está respondendo), booting (o convidado ainda não foi alcançado), ou unprobed (sem verificação). Um membro não saudável é retirado do endereço; se todos os membros falharem, o endereço fica escuro, então uma verificação mal configurada é uma interrupção visível, em vez de a plataforma anunciar algo que acredita estar inativo.attached_to de um IP flutuante para propriedade: nulo significa não anexado; caso contrário, ele nomeia a interface, o pool de instâncias ou o balanceador de carga pelo CRN. Um pool vazio ainda pode possuir um endereço com members: []. Os resumos da interface de membro e da instância podem ser nulos; consulte Lendo as ligações.
Sem uma verificação de prontidão, a saúde de um membro do pool reflete a vivacidade do convidado. Uma réplica de inicialização permanece listada como não funcional e não recebe tráfego até ser admitida. O Healthy não prova por si só que a sua aplicação está pronta.
Destruindo-o na ordem certa
Cada uma dessas recusas existe porque a etapa anterior foi ignorada. Trabalhando para dentro:1
Desconecte IPs flutuantes de suas interfaces
Release se recusa enquanto estiver anexado, e o default-route delete se recusa enquanto qualquer IP flutuante nas sub-redes da tabela estiver ativo.
2
Excluir as rotas que direcionam um gateway
Cada tipo de gateway se recusa a desacoplar e excluir enquanto uma rota ainda faz referência a ele.
3
Excluir gateways NAT e somente de saída
Um gateway NAT também bloqueia a exclusão da sub-rede em que ele reside.
4
Desconecte o gateway de internet e exclua-o
Um gateway anexado também bloqueia a exclusão da VPC.
5
Interfaces, depois sub-redes e, em seguida, a VPC
Desconecte cada interface de sua instância primeiro — veja interfaces.
Cotas
Seis cotas regionais se aplicam à sua organização. Os nomes abaixo são o que a API quota e o console relatam, e vários não correspondem ao nome do recurso:rules_per_security_group é uma quota por-recurso: ela limita as regras em cada grupo individual, não o total entre eles. Bater em um grupo não diz nada sobre os outros.
Nada cobra cota para os próprios gateways, para rotas ou para associações de tabela de rotas. Um gateway de internet e um gateway somente de saída são gratuitos; um gateway NAT é cobrado pelo endereço, não por ser um gateway.
Próximo
Roteamento
A camada que falha silenciosamente e como ler uma tabela.
Permissões
Quando a recusa é um
403 em vez de um guarda.
