Skip to main content

よくある問題

症状: Gateway コンテナのログに ConnectTimeoutException: connection timed out...cloud.cdata.com:443 が表示され、コンテナがループで再起動します。Gateway は Connect AI で Success ステータスに到達しません。手順 1: ホストからの送信を確認する(Docker とは独立)ホストで次のコマンドを実行します:
TLS ハンドシェイクが完了し、何らかの HTTP レスポンス(例えば 404)が返れば、ホストからの送信は正常であり、問題はコンテナレベルにあります。企業ファイアウォールが原因ではありません。手順 2: IP フォワーディングを確認するホストは cloud.cdata.com に到達できるがコンテナは到達できない場合、ホストで IP フォワーディングを確認します:
これが 0 を返す場合、ホストはコンテナのアウトバウンドトラフィックをインターネットにルーティングできません。Docker では IP フォワーディングが有効になっている必要があります。有効化するには:
次のリトライで Gateway が再接続します。再ビルドやイメージの再プルは不要で、ローカルイメージと構成には影響しません。
net.ipv4.ip_forward は、OS の再起動、パッチサイクル、セキュリティハードニングのベースラインによって 0 にリセットされることがよくあります。環境が必要とする永続性のレベルを適用してください。再起動後も維持する: 永続的な sysctl 設定を追加します:
パッチ適用およびセキュリティハードニング(CIS / DISA STIG 環境)にも耐える: 多くのハードニング済みイメージ(例:企業の RHEL ビルド)は、標準のセキュリティコントロールとして IP フォワーディングを無効化し、パッチ適用または構成管理の実行のたびにそのコントロールを再適用します。このような環境では、上記の sysctl ファイルが上書きされる可能性があります。再発を防ぐには、ハードニングベースラインを管理するチームがホストレベルの例外を追加する必要があります:
  • Docker がコンテナ接続に IP フォワーディングを必要とすることを理由に、Connect Gateway を実行するホストでは net.ipv4.ip_forward=1 を許可する。
  • グローバルにフォワーディングを無効のままにする必要がある場合は、Docker ブリッジサブネットから cloud.cdata.com のポート 443 へのアウトバウンドのみを許可するスコープ付きフォワード/マスカレードルールを適用する。
どちらも狭く意図的な例外であり、ホスト全体のハードニング状態を低下させるものではありません。何が値をリセットしているかを特定するには:
99-ip-forward.conf より後のロード順序で net.ipv4.ip_forward = 0 を設定しているハードニングファイルが、例外で上書きすべき対象です。
症状: Gateway コンテナのログに次のようなエントリが繰り返し表示されます:
Gateway は Connect AI で断続的に Success と表示することがありますが、接続は HTTP [40005] Invalid HTTP response ... Action impossible while not connected で失敗します。原因: エグレスファイアウォールまたはプロキシでの SSL/TLS インスペクションが、Azure Service Bus への Gateway のアウトバウンド WebSocket 接続をインターセプトして終了させています。Gateway は Microsoft の Azure インフラストラクチャと直接 TLS ハンドシェイクを完了することを想定しています。インスペクションアプライアンスが代わりに独自の証明書を提示すると、ハンドシェイクは失敗します。対処法: 次のホスト名について、ネットワーク/セキュリティチームに TLS インスペクションのバイパスを依頼してください:
  • *.servicebus.windows.net–Azure Service Bus(Gateway のリレートンネル)
  • *.azurecr.io–Azure Container Registry(Gateway イメージのプル)
  • *.cdata.com–CData クラウドインフラストラクチャ
これらは Microsoft Azure および CData のインフラストラクチャエンドポイントです。これらのホストで TLS インスペクションをバイパスしても、全体的なセキュリティ体制が低下することはありません。Gateway がサービスエンドポイントと本来意図された暗号化接続を直接完了できるようになるだけです。代替策: 完全な TLS バイパスが許可されない場合、ネットワークチームはインスペクションアプライアンスが使用する内部 CA 証明書をエクスポートし、Gateway コンテナの Java トラストストアに追加できます。これにより、Gateway はインターセプトされた証明書を信頼し、ハンドシェイクを完了できるようになります。この方法についてのガイダンスは、CData サポート にお問い合わせください。

Additional Help

追加のサポートが必要な場合は、CData サポート にお問い合わせください。