よくある問題
Gateway で 'tunneling configuration' のタイムアウトが発生する、または繰り返し再起動する。
Gateway で 'tunneling configuration' のタイムアウトが発生する、または繰り返し再起動する。
症状: Gateway コンテナのログに TLS ハンドシェイクが完了し、何らかの HTTP レスポンス(例えば 404)が返れば、ホストからの送信は正常であり、問題はコンテナレベルにあります。企業ファイアウォールが原因ではありません。手順 2: IP フォワーディングを確認するホストは これが 次のリトライで Gateway が再接続します。再ビルドやイメージの再プルは不要で、ローカルイメージと構成には影響しません。
ConnectTimeoutException: connection timed out...cloud.cdata.com:443 が表示され、コンテナがループで再起動します。Gateway は Connect AI で Success ステータスに到達しません。手順 1: ホストからの送信を確認する(Docker とは独立)ホストで次のコマンドを実行します:cloud.cdata.com に到達できるがコンテナは到達できない場合、ホストで IP フォワーディングを確認します:0 を返す場合、ホストはコンテナのアウトバウンドトラフィックをインターネットにルーティングできません。Docker では IP フォワーディングが有効になっている必要があります。有効化するには:再起動、パッチ適用、およびセキュリティ強化(ハードニング)の過程で、Gateway の接続を維持できない問題が発生する。
再起動、パッチ適用、およびセキュリティ強化(ハードニング)の過程で、Gateway の接続を維持できない問題が発生する。
net.ipv4.ip_forward は、OS の再起動、パッチサイクル、セキュリティハードニングのベースラインによって 0 にリセットされることがよくあります。環境が必要とする永続性のレベルを適用してください。再起動後も維持する: 永続的な sysctl 設定を追加します:- Docker がコンテナ接続に IP フォワーディングを必要とすることを理由に、Connect Gateway を実行するホストでは
net.ipv4.ip_forward=1を許可する。 - グローバルにフォワーディングを無効のままにする必要がある場合は、Docker ブリッジサブネットから
cloud.cdata.comのポート 443 へのアウトバウンドのみを許可するスコープ付きフォワード/マスカレードルールを適用する。
99-ip-forward.conf より後のロード順序で net.ipv4.ip_forward = 0 を設定しているハードニングファイルが、例外で上書きすべき対象です。Gateway が接続と切断を繰り返す / SSL ハンドシェイクが失敗する。
Gateway が接続と切断を繰り返す / SSL ハンドシェイクが失敗する。
症状: Gateway コンテナのログに次のようなエントリが繰り返し表示されます:Gateway は Connect AI で断続的に Success と表示することがありますが、接続は
HTTP [40005] Invalid HTTP response ... Action impossible while not connected で失敗します。原因: エグレスファイアウォールまたはプロキシでの SSL/TLS インスペクションが、Azure Service Bus への Gateway のアウトバウンド WebSocket 接続をインターセプトして終了させています。Gateway は Microsoft の Azure インフラストラクチャと直接 TLS ハンドシェイクを完了することを想定しています。インスペクションアプライアンスが代わりに独自の証明書を提示すると、ハンドシェイクは失敗します。対処法: 次のホスト名について、ネットワーク/セキュリティチームに TLS インスペクションのバイパスを依頼してください:*.servicebus.windows.net–Azure Service Bus(Gateway のリレートンネル)*.azurecr.io–Azure Container Registry(Gateway イメージのプル)*.cdata.com–CData クラウドインフラストラクチャ