Skip to main content

O silêncio tem duas causas

Um pacote que nunca chega parece idêntico se a rota estiver faltando ou o grupo de segurança o descartou. De fora não há diferença alguma, e é por isso que “verificar o grupo de segurança” é o primeiro movimento errado na metade das vezes. Os dois falham de forma diferente no outro lado, e esse é o tell:
Outbound da instância também falha. A resposta a um pacote de entrada não tem saída, então nada funciona em qualquer direção - curl de dentro da instância também trava.Verifique a tabela de rotas da sub-rede para uma entrada 0.0.0.0/0 (ou ::/0) e confirme que ela tem como alvo um gateway que está conectado a esta VPC. Veja routing.
Um terceiro caso parece com ambos: IPv6 funciona sobre v4 e falha sobre v6. A regra de saída padrão com a qual um novo grupo de segurança começa é apenas IPv4, portanto, uma instância de pilha dupla pode ter v4 amplamente aberto e nenhuma saída ::/0. Adicione uma regra de saída ipv6 explicitamente.

O que cada recusa está protegendo

Cada um deles é uma proteção contra deixar algo apontando para nada. A mensagem nomeia o bloqueador; é isso que ele está defendendo. Adicionando uma segunda rota para o mesmo destino retorna 409. Nenhuma rota é criada e a existente permanece intacta.

Campos de apego e saúde

attached_to contém o UUID da instância proprietária, ou nulo quando nenhuma instância possui a interface. Parar uma instância não libera suas NICs.DELETE /v1/interfaces/{interface_id} recusa enquanto uma instância de vinculação ou um IP flutuante mantém a interface. Desconecte-o da instância e desconecte qualquer IP flutuante primeiro. Liste as NICs da instância na API compute para gerenciar seus anexos.
unknown significa que ninguém está verificando esse membro — o padrão para um que você anexou sem health_check no endereço. Ele permanece anunciado.Configure um health_check no IP flutuante (a mesma forma de um grupo alvo de balanceador de carga: protocolo, caminho, porta, intervalo, tempo limite, limiares saudáveis/não saudáveis, correspondência) e o health de cada membro reflete isso: healthy enquanto a verificação passa, unhealthy enquanto falha, e o reason do membro diz por que — passing, probe_failed (o serviço não está respondendo), booting (o convidado ainda não foi alcançado), ou unprobed (sem verificação). Um membro não saudável é retirado do endereço; se todos os membros falharem, o endereço fica escuro, então uma verificação mal configurada é uma interrupção visível, em vez de a plataforma anunciar algo que acredita estar inativo.
Leia o attached_to de um IP flutuante para propriedade: nulo significa não anexado; caso contrário, ele nomeia a interface, o pool de instâncias ou o balanceador de carga pelo CRN. Um pool vazio ainda pode possuir um endereço com members: []. Os resumos da interface de membro e da instância podem ser nulos; consulte Lendo as ligações. Sem uma verificação de prontidão, a saúde de um membro do pool reflete a vivacidade do convidado. Uma réplica de inicialização permanece listada como não funcional e não recebe tráfego até ser admitida. O Healthy não prova por si só que a sua aplicação está pronta.

Destruindo-o na ordem certa

Cada uma dessas recusas existe porque a etapa anterior foi ignorada. Trabalhando para dentro:
1

Desconecte IPs flutuantes de suas interfaces

Release se recusa enquanto estiver anexado, e o default-route delete se recusa enquanto qualquer IP flutuante nas sub-redes da tabela estiver ativo.
2

Excluir as rotas que direcionam um gateway

Cada tipo de gateway se recusa a desacoplar e excluir enquanto uma rota ainda faz referência a ele.
3

Excluir gateways NAT e somente de saída

Um gateway NAT também bloqueia a exclusão da sub-rede em que ele reside.
4

Desconecte o gateway de internet e exclua-o

Um gateway anexado também bloqueia a exclusão da VPC.
5

Interfaces, depois sub-redes e, em seguida, a VPC

Desconecte cada interface de sua instância primeiro — veja interfaces.
O console pode fazer essa caminhada para você. Excluir VPC abre uma página de plano que descobre tudo dentro da VPC, mostra a ordem e trabalha com ela, que é a mesma ordem acima, porque é o mesmo conjunto de guardas.

Cotas

Seis cotas regionais se aplicam à sua organização. Os nomes abaixo são o que a API quota e o console relatam, e vários não correspondem ao nome do recurso:
Os IPs flutuantes e os endereços de gateway NAT se baseiam no IPv4 público. mesmo floating_ips_v4 Assim, um gateway NAT custa um IP flutuante de quota e uma quota completa bloqueia ambos.
rules_per_security_group é uma quota por-recurso: ela limita as regras em cada grupo individual, não o total entre eles. Bater em um grupo não diz nada sobre os outros. Nada cobra cota para os próprios gateways, para rotas ou para associações de tabela de rotas. Um gateway de internet e um gateway somente de saída são gratuitos; um gateway NAT é cobrado pelo endereço, não por ser um gateway.

Próximo

Roteamento

A camada que falha silenciosamente e como ler uma tabela.

Permissões

Quando a recusa é um 403 em vez de um guarda.