View a markdown version of this page

Risoluzione dei problemi relativi all'ingestione di syslog - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Risoluzione dei problemi relativi all'ingestione di syslog

Questa sezione descrive i problemi più comuni relativi all'ingestione di syslog e come risolverli.

Messaggi che non compaiono nel gruppo di log

Se hai inviato messaggi syslog ma questi non compaiono nel tuo gruppo di log, controlla quanto segue nell'ordine:

  1. Verifica che la configurazione syslog esista.

    Esegui list-syslog-configurations per confermare che l'endpoint VPC sia registrato nel gruppo di log:

    aws logs list-syslog-configurations \ --log-group-identifier /syslog/my-devices \ --region $REGION

    Se non viene restituita alcuna configurazione, creane una con. put-syslog-configuration

  2. Verifica la politica delle risorse.

    Assicurati che la politica delle risorse sul gruppo di log logs:CreateLogStream conceda logs:PutLogEvents e verso syslog.logs.amazonaws.com e che la aws:SourceArn condizione corrisponda esattamente all'ARN dell'endpoint VPC:

    aws logs describe-resource-policies --region $REGION

    Controlla la SyslogMessagesDropped metrica con Reason=AccessDenied per confermare se il problema è l'autorizzazione.

  3. Verifica il gruppo di sicurezza.

    Assicurati che il gruppo di sicurezza collegato all'endpoint VPC consenta il traffico in entrata sulla porta che stai utilizzando (6514, 1514 o 514) dal CIDR di origine:

    aws ec2 describe-security-groups \ --group-ids $VPCE_SG_ID \ --region $REGION \ --query 'SecurityGroups[0].IpPermissions'
  4. Verifica la connettività di rete.

    Dal dispositivo o da un host sulla stessa rete, verifica la connettività TCP all'endpoint:

    # TCP connectivity test nc -zv $VPCE_DNS 6514 nc -zv $VPCE_DNS 1514

    Se la connessione viene rifiutata o scade, verifica il routing VPN/Direct Connect e che il dispositivo possa raggiungere la sottorete degli endpoint VPC.

  5. Controlla la policy degli endpoint VPC.

    Se hai allegato una policy personalizzata per gli endpoint VPC, verifica che consenta le azioni richieste. Controlla la SyslogMessagesDropped metrica con. Reason=VpcePolicyDenied

Errori di handshake TLS

Se il client syslog non riesce a stabilire una connessione TLS sulla porta 6514:

  • Attendibilità dei certificati: assicurati che CA Trust Store del tuo dispositivo includa i certificati root di Amazon Trust Services. La maggior parte dei sistemi operativi li include di default. Scaricali da https://www.amazontrust.com/repository/se necessario.

  • Versione TLS: il servizio supporta TLS 1.2 e TLS 1.3. Assicurati che il tuo client syslog supporti almeno TLS 1.2.

  • Verifica del nome host: se il client verifica il nome host del server, assicurati che sia configurato per la connessione utilizzando il nome DNS dell'endpoint VPC (non un indirizzo IP).

Verifica manualmente la connessione TLS con OpenSSL:

openssl s_client -connect $VPCE_DNS:6514 -brief

Una connessione riuscita mostra la versione TLS e la suite di crittografia. Se fallisce, il messaggio di errore indica la causa.

Messaggi UDP persi

UDP è un protocollo ottimale. Una certa perdita di messaggi è un comportamento previsto nelle seguenti condizioni:

  • Congestione della rete tra il dispositivo e l'endpoint VPC.

  • I messaggi superano la dimensione massima del datagramma UDP.

  • Limiti temporanei di capacità di servizio (indicati da with). SyslogMessagesDropped Reason=ServiceUnavailable

Se è richiesta una distribuzione affidabile, utilizza invece TCP (porta 1514 o 6514). TCP fornisce la conferma della consegna e la ritrasmissione automatica.

Connessione rifiutata

Se il dispositivo segnala «connessione rifiutata» durante la connessione all'endpoint VPC:

  • Verifica che l'endpoint VPC sia nello stato: available

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids $VPCE_ID \ --region $REGION --query 'VpcEndpoints[0].State'
  • Verifica di connetterti su una porta supportata (6514, 1514 o 514).

  • Il routing Verify VPN o Direct Connect consenta il traffico dalla rete del dispositivo alla sottorete degli endpoint VPC.

  • Verifica che il gruppo di sicurezza consenta il traffico in entrata sulla porta che stai utilizzando.

Messaggi interrotti a causa della limitazione della velocità

Se la SyslogMessagesDropped metrica lo mostraReason=MessageRateLimitExceeded, il traffico syslog supera la quota del tuo account. PutLogEvents

Per risolvere questo problema:

  1. Controlla la tua quota attuale nella console Service Quotas in Amazon CloudWatch Logs.

  2. Richiedi un aumento della quota se il throughput di syslog lo richiede. Vedi Richiesta di aumento della quota nella Guida per l'utente di Service Quotas.