Memecahkan masalah koneksi ke selatan

Halaman ini menjelaskan cara memecahkan masalah koneksi southbound (keluar) untuk instance Looker (Google Cloud core) yang menggunakan konfigurasi IP pribadi dengan Private Service Connect.

Jika Anda mengalami kegagalan dengan koneksi Private Service Connect southbound, gunakan diagram alur berikut untuk mulai memecahkan masalah.

Untuk mengetahui informasi selengkapnya, lihat dokumentasi Akses keluar Looker (Google Cloud core) ke layanan eksternal menggunakan Private Service Connect.

Memecahkan masalah error koneksi

Meskipun status koneksi Private Service Connect adalah Accepted, Anda mungkin masih mengalami error koneksi saat Looker (Google Cloud core) mencoba menjangkau layanan Anda.

Masalah resolusi nama host

Jika Anda menerima error "Unknown host" di UI Looker (Google Cloud core) saat menguji koneksi database, atau saat Looker (Google Cloud core) mencoba terhubung ke layanan Anda, hal ini mungkin menunjukkan bahwa resolusi DNS gagal untuk nama host yang Anda konfigurasi untuk koneksi Private Service Connect southbound.

Dalam hal ini, lakukan langkah-langkah pemecahan masalah berikut:

  • Pastikan nama host yang dikonfigurasi di Looker (Google Cloud core) untuk layanan sudah benar dan cocok dengan nama host yang harus memiliki data DNS.
  • Pastikan load balancer dan layanan backend Anda responsif.
  • Uji konektivitas dari VM dalam VPC produsen Anda untuk memastikan layanan backend dapat dijangkau melalui aturan penerusan load balancer. Anda dapat membuat VM sementara di VPC dan region yang sama dengan load balancer Anda dan menggunakan alat seperti curl atau telnet untuk menguji konektivitas ke alamat IP dan port layanan.

Jika masalah resolusi nama host berlanjut, hubungi Cloud Customer Care untuk mendapatkan bantuan.

Waktu tunggu koneksi habis

Jika koneksi dari Looker (Google Cloud core) ke layanan Anda mengalami waktu tunggu habis, hal ini mungkin disebabkan oleh aturan firewall di VPC produsen yang memblokir traffic dari subnet NAT Private Service Connect, atau mungkin disebabkan oleh masalah jaringan lainnya.

Memverifikasi konfigurasi Private Service Connect southbound

Untuk memverifikasi bahwa koneksi antara instance Looker (Google Cloud core) dan jaringan Anda dibuat dengan benar, ikuti langkah-langkah berikut:

Memeriksa status endpoint Private Service Connect instance Looker (Google Cloud core)

Untuk memverifikasi status koneksi lampiran layanan southbound dari dalam konfigurasi instance Looker (Google Cloud core):

  1. Di Google Cloud konsol, buka halaman Looker.
  2. Klik nama instance yang koneksinya ingin Anda periksa.
  3. Di bagian Networking, di bagian Service attachment, temukan endpoint yang Anda pecahkan masalahnya.
  4. Pastikan Status adalah Accepted.

Jika statusnya Pending, hal ini mungkin disebabkan oleh salah satu alasan berikut:

  • Preferensi koneksi lampiran layanan tidak ditetapkan ke 'Automatically accept all connections' dan koneksi belum disetujui secara manual.
  • Project instance Looker (Google Cloud core) tidak ada dalam daftar yang diizinkan lampiran layanan.

Untuk mengatasi status Pending, periksa konfigurasi Lampiran Layanan Anda dan pastikan preferensi koneksi ditetapkan ke Automatically accept all connections, atau project Looker (Google Cloud core) telah diizinkan secara eksplisit.

Jika domain atau URI lampiran salah, jalankan kembali perintah gcloud looker instances update dengan nilai yang benar. Perintah ini akan menimpa semua lampiran yang ada, sehingga semua lampiran yang dipilih harus disertakan. Lihat Mengedit setelan instance Looker (Google Cloud core) untuk mengetahui informasi selengkapnya.

Memverifikasi konfigurasi lampiran layanan produsen

Anda juga harus memeriksa konfigurasi lampiran layanan di project produsen untuk memastikan konfigurasi tersebut disiapkan dengan benar untuk menerima koneksi dari Looker (Google Cloud core).

Di Google Cloud konsol, buka Network Services > Private Service Connect, lalu klik tab Published Services. Klik lampiran layanan yang digunakan untuk koneksi guna melihat detailnya.

Pastikan persyaratan berikut terpenuhi:

  • Lampiran layanan dikonfigurasi dengan aturan penerusan target yang valid dan subnet NAT Private Service Connect khusus.
  • Connection preference ditetapkan ke Accept automatically. Jika preferensi koneksi adalah Accept for selected networks atau Accept for selected projects, pastikan koneksi dari project Looker (Google Cloud core) telah disetujui.
  • Layanan target mengarah ke aturan penerusan yang benar.
  • Subnet NAT dikonfigurasi dengan benar dan memiliki ruang IP yang cukup.
  • URI lampiran layanan yang diberikan ke instance Looker (Google Cloud core) sudah benar.

Anda dapat memperbarui konfigurasi lampiran layanan menggunakan Google Cloud konsol atau dengan menjalankan perintah gcloud compute service-attachments update.

Memverifikasi aturan firewall

Traffic dari Looker (Google Cloud core) masuk ke VPC Anda melalui subnet NAT Private Service Connect. Anda harus memiliki aturan firewall yang mengizinkan traffic ini menjangkau backend load balancer.

Untuk memverifikasi aturan firewall Anda:

  1. Identifikasi rentang IP subnet NAT Private Service Connect yang dikonfigurasi pada lampiran layanan Anda.
  2. Di Google Cloud konsol, buka halaman Firewall di VPC produsen Anda.
  3. Pastikan ada aturan firewall ingress yang mengizinkan traffic TCP dari subnet NAT Private Service Connect ke backend load balancer Anda di port yang digunakan oleh layanan Anda. Aturan tersebut harus memenuhi kriteria berikut:
    • Filter sumber: Rentang IP sumber mencakup rentang subnet NAT Private Service Connect.
    • Target: Aturan ini berlaku untuk backend load balancer internal (misalnya, melalui tag jaringan).
    • Protocols and ports: Aturan ini mengizinkan traffic TCP di port layanan target.

Jika tidak ada aturan seperti itu, atau jika aturan dengan prioritas lebih tinggi menolak traffic ini, buat aturan firewall ingress untuk mengizinkan traffic dari subnet NAT Private Service Connect.

Memverifikasi konfigurasi load balancer dan Grup Endpoint Jaringan

Layanan Anda diekspos ke Looker (Google Cloud core) melalui load balancer internal dan Grup Endpoint Jaringan (NEG) yang mengarah ke layanan Anda. Pastikan komponen ini responsif dan dikonfigurasi dengan benar.

Untuk memeriksa konfigurasi NEG:

  1. Di Google Cloud konsol, buka Network Services > Load balancing.
  2. Klik load balancer Anda, lalu klik layanan backend untuk melihat detailnya.
  3. Di detail layanan backend, klik nama Grup Endpoint Jaringan.
  4. Verifikasi Network endpoint group type:
    • Untuk layanan lokal atau multi-cloud yang dapat dijangkau melalui Cloud VPN atau Cloud Interconnect, jenisnya harus Hybrid connectivity NEG (NON_GCP_PRIVATE_IP_PORT).
    • Untuk layanan internet publik, seperti penyedia Git, jenisnya harus Internet NEG (INTERNET_FQDN_PORT).
  5. Di bagian Network endpoints, pastikan alamat IP dan port (untuk NEG hybrid) atau FQDN dan port (untuk NEG internet) cocok dengan layanan target Anda.

Jika NEG salah dikonfigurasi, Anda mungkin perlu memperbaruinya atau membuat yang baru.

Memverifikasi resolusi dan perutean DNS

Jika Anda tidak dapat terhubung dari Looker (Google Cloud core), tetapi langkah-langkah pemecahan masalah lainnya tidak menunjukkan masalah, uji konektivitas dari dalam VPC produsen untuk mengisolasi masalah:

  1. Buat VM Compute Engine sementara di VPC dan subnet produsen yang sama dengan load balancer internal Anda.
  2. Dari VM tersebut, gunakan alat seperti telnet atau nc untuk menguji konektivitas ke alamat IP aturan penerusan load balancer di port layanan Anda — misalnya: telnet LOAD_BALANCER_IP TARGET_PORT.

Jika Anda dapat terhubung dengan sukses dari VM, kemungkinan masalahnya ada di jalur dari Looker (Google Cloud core) ke VPC Anda. Periksa kembali konfigurasi lampiran layanan dan instance Looker (Google Cloud core) Anda.

Jika Anda tidak dapat terhubung dari VM, kemungkinan masalahnya ada di VPC produsen Anda. Periksa aturan penerusan load balancer, status layanan backend, dan aturan firewall dalam VPC Anda.

Menyelidiki masalah koneksi layanan tertentu

Layanan target tertentu memiliki persyaratan atau dependensi unik saat terhubung melalui Private Service Connect.

Snowflake: Endpoint penyimpanan sekunder

Driver JDBC Snowflake sering mendownload kumpulan hasil atau metadata dari lokasi penyimpanan cloud perantara (seperti Amazon S3 atau Azure Blob Storage), bukan dari host database utama. Jika Looker (Google Cloud core) tidak dapat menjangkau endpoint sekunder ini, koneksi atau kueri dapat gagal, terutama untuk kumpulan hasil yang besar.

Untuk memecahkan masalah ini:

  1. Periksa log Looker (Google Cloud core) Anda untuk mengetahui error waktu tunggu yang mereferensikan domain penyimpanan eksternal, seperti s3.amazonaws.com atau blob.core.windows.net.
  2. Identifikasi FQDN persis endpoint penyimpanan yang diperlukan oleh instance Snowflake Anda. Anda dapat menemukan informasi ini di log Snowflake atau dengan menghubungi dukungan Snowflake.
  3. Setiap FQDN eksternal harus dikonfigurasi sebagai koneksi southbound terpisah. Buat konfigurasi Private Service Connect baru (NEG Internet, load balancer, dan lampiran layanan) untuk FQDN endpoint penyimpanan.
  4. Tambahkan lampiran layanan baru ke konfigurasi instance Looker (Google Cloud core) Anda.

Penyedia Git publik: Egress ke internet

Instance Looker (Google Cloud core) dengan konfigurasi IP pribadi tidak memiliki rute default ke internet publik. Untuk terhubung ke penyedia Git publik seperti GitHub atau GitLab, Anda harus mengonfigurasi jalur egress secara eksplisit.

Untuk memecahkan masalah ini:

  1. Verifikasi apakah Anda mencoba terhubung ke penyedia Git publik dari instance IP pribadi. Kegagalan koneksi sering kali muncul sebagai waktu tunggu umum atau error handshake SSL.
  2. Buat koneksi Private Service Connect southbound menggunakan Internet NEG.
  3. Pastikan NEG Internet dikonfigurasi untuk port yang benar (misalnya, port 22 untuk SSH atau port 443 untuk HTTPS).
  4. Jika Anda memiliki kebijakan penggantian DNS di VPC yang membuat loop perutean dengan NEG Internet berbasis FQDN, pertimbangkan untuk menggunakan NEG Internet berbasis IP (INTERNET_IP_PORT).

Action Hub dan Marketplace

Looker (Google Cloud core) Marketplace dan Action Hub yang dihosting oleh Google secara default adalah layanan internet publik dan tidak dapat diakses dari instance IP pribadi.

  • Action Hub: Untuk menggunakan Action Hub dengan instance IP pribadi, Anda harus men-deploy server Action Hub pribadi yang dihosting sendiri dan terhubung ke server tersebut menggunakan koneksi Private Service Connect southbound.
  • Marketplace: Untuk terhubung ke Looker Marketplace, Anda dapat mengaktifkan koneksi ke Marketplace dalam konfigurasi koneksi keluar instance Anda. Jika diaktifkan, Looker (Google Cloud core) akan menggunakan Secure Web Proxy untuk terhubung langsung ke Marketplace dan github.com. Untuk mengetahui informasi selengkapnya, lihat Menghubungkan ke Looker Marketplace. Jika Anda tidak mengaktifkan koneksi ini, Anda harus mendownload ekstensi atau blok secara manual dari repositori Git-nya dan menginstalnya sebagai project lokal.

Memeriksa log

Log Alur Virtual Private Cloud dan logging load balancer (seperti logging Load Balancer Aplikasi internal atau logging Load Balancer Jaringan passthrough internal) dapat memberikan insight lebih lanjut tentang masalah konektivitas.

Aktifkan Log Alur Virtual Private Cloud di subnet yang digunakan oleh load balancer dan aktifkan logging di layanan backend load balancer internal Anda, lalu coba hubungkan dari Looker (Google Cloud core) untuk mereproduksi error.

Di Cloud Logging, kueri Log Alur Virtual Private Cloud, dengan memfilter traffic dari rentang IP subnet NAT Private Service Connect ke alamat IP load balancer. Jika traffic menjangkau load balancer, kueri log load balancing untuk mendapatkan informasi tentang status koneksi ke backend.