Questa pagina descrive come risolvere i problemi di connessione in uscita per le istanze di Looker (Google Cloud core) che utilizzano una configurazione IP privata con Private Service Connect.
Se si verifica un errore con la connessione Private Service Connect in uscita, utilizza il seguente albero decisionale per iniziare la risoluzione dei problemi.
Per saperne di più, consulta la documentazione relativa all'accesso in uscita di Looker (Google Cloud core) ai servizi esterni utilizzando Private Service Connect.
Risolvere gli errori di connessione
Anche se lo stato della connessione Private Service Connect è Accepted, potresti comunque riscontrare errori di connessione quando Looker (Google Cloud core) tenta di raggiungere il tuo servizio.
Problemi di risoluzione del nome host
Se ricevi un errore "Host sconosciuto" nell'interfaccia utente di Looker (Google Cloud core) durante il test di una connessione al database o quando Looker (Google Cloud core) tenta di connettersi al tuo servizio, questo potrebbe indicare che la risoluzione DNS non è riuscita per il nome host che hai configurato per la connessione Private Service Connect in uscita.
In questo caso, prova a svolgere i seguenti passaggi per la risoluzione dei problemi:
- Verifica che il nome host configurato in Looker (Google Cloud core) per il servizio sia corretto e che corrisponda al nome host per cui deve esistere un record DNS.
- Verifica che il bilanciatore del carico e il servizio di backend siano integri.
- Verifica la connettività da una VM all'interno del VPC del producer per assicurarti che il servizio di backend sia raggiungibile tramite la regola di forwarding del bilanciatore del carico. Puoi creare una VM temporanea nello stesso VPC e nella stessa regione del bilanciatore del carico e utilizzare uno strumento come
curlotelnetper testare la connettività all'indirizzo IP e alla porta del servizio.
Se i problemi di risoluzione dei nomi host persistono, contatta l'assistenza clienti Google Cloud per ricevere assistenza.
Timeout connessione
Se le connessioni da Looker (Google Cloud core) al tuo servizio vanno in timeout, il problema potrebbe essere dovuto a regole firewall nel tuo VPC producer che bloccano il traffico dalla subnet NAT Private Service Connect o ad altri problemi di rete.
- Esamina le regole firewall per assicurarti che il traffico in entrata sia consentito dalla subnet NAT di Private Service Connect ai backend del bilanciatore del carico.
- Utilizza Virtual Private Cloud Flow Logs e la registrazione del bilanciatore del carico (ad esempio la registrazione del bilanciatore del carico delle applicazioni interno o la registrazione del bilanciatore del carico di rete passthrough interno) per diagnosticare i problemi di connessione. I log di flusso di Virtual Private Cloud possono aiutarti a determinare se il traffico dalla subnet NAT raggiunge il bilanciatore del carico, mentre i log del bilanciatore del carico possono fornire dettagli sul traffico che viene inoltrato correttamente ai backend integri.
Verifica della configurazione di Private Service Connect in uscita
Per verificare che la connessione tra l'istanza di Looker (Google Cloud core) e la tua rete sia stabilita correttamente, segui questi passaggi:
Controlla lo stato dell'endpoint Private Service Connect dell'istanza di Looker (Google Cloud core)
Per verificare lo stato della connessione del collegamento del servizio in uscita dalla configurazione dell'istanza di Looker (Google Cloud core):
- Nella console Google Cloud , vai alla pagina Looker.
- Fai clic sul nome dell'istanza per cui vuoi controllare la connessione.
- Nella sezione Networking, in Service Attachment, trova l'endpoint per cui stai risolvendo i problemi.
- Verifica che lo Stato sia
Accepted.
Se lo stato è Pending, il motivo potrebbe essere uno dei seguenti:
- La preferenza di connessione del collegamento del servizio non è impostata su "Accetta automaticamente tutte le connessioni" e la connessione non è stata approvata manualmente.
- Il progetto dell'istanza di Looker (Google Cloud core) non è presente nella lista consentita dell'allegato di servizio.
Per risolvere lo stato Pending, controlla la configurazione del collegamento del servizio e assicurati che la preferenza di connessione sia impostata su Automatically accept all connections o che il progetto Looker (Google Cloud core) sia stato esplicitamente consentito.
Se l'URI del dominio o dell'allegato non è corretto, esegui di nuovo il comando gcloud looker instances update con i valori corretti. Questo comando sovrascrive tutti gli allegati esistenti, quindi devono essere inclusi tutti gli allegati selezionati. Per saperne di più, consulta Modificare le impostazioni dell'istanza di Looker (Google Cloud core).
Verificare la configurazione del collegamento del servizio del producer
Devi anche controllare la configurazione del service attachment nel progetto del producer per assicurarti che sia configurato correttamente per ricevere connessioni da Looker (Google Cloud core).
Nella console Google Cloud , vai a Servizi di rete > Private Service Connect e fai clic sulla scheda Servizi pubblicati. Fai clic sul collegamento al servizio utilizzato per la connessione per visualizzarne i dettagli.
Verifica che siano soddisfatti i seguenti requisiti:
- Il collegamento di servizio è configurato con una regola di forwarding di destinazione valida e una subnet NAT Private Service Connect dedicata.
- La Preferenza di connessione è impostata su
Accept automatically. Se la preferenza di connessione èAccept for selected networksoAccept for selected projects, assicurati che la connessione dal progetto di Looker (Google Cloud core) sia stata approvata. - Il servizio di destinazione punta alla regola di forwarding corretta.
- La subnet NAT è configurata correttamente e dispone di spazio IP sufficiente.
- L'URI del collegamento al servizio fornito all'istanza di Looker (Google Cloud core) è corretto.
Puoi aggiornare la configurazione del collegamento del servizio utilizzando la console Google Cloud o eseguendo il comando gcloud compute service-attachments update.
Verifica le regole firewall
Il traffico da Looker (Google Cloud core) entra nel tuo VPC tramite la subnet NAT di Private Service Connect. Devi disporre di regole firewall che consentano a questo traffico di raggiungere i backend del bilanciatore del carico.
Per verificare le regole firewall:
- Identifica l'intervallo IP della subnet NAT Private Service Connect configurata nel collegamento di servizio.
- Nella console Google Cloud , vai alla pagina Firewall nel VPC del produttore.
- Verifica che esista una regola firewall in entrata che consenta il traffico TCP dalla subnet NAT di Private Service Connect ai backend del bilanciatore del carico sulla porta utilizzata dal servizio. La regola deve soddisfare i seguenti criteri:
- Filtro di origine: gli intervalli IP di origine includono l'intervallo di subnet NAT Private Service Connect.
- Destinazioni: la regola si applica ai backend del bilanciatore del carico interno (ad esempio tramite tag di rete).
- Protocolli e porte: la regola consente il traffico TCP sulla porta del servizio di destinazione.
Se non esiste una regola di questo tipo o se una regola con priorità più alta nega questo traffico, crea una regola firewall in entrata per consentire il traffico dalla subnet NAT di Private Service Connect.
Verifica la configurazione del bilanciatore del carico e del gruppo di endpoint di rete
Il servizio è esposto a Looker (Google Cloud core) tramite un bilanciatore del carico interno e un gruppo di endpoint di rete (NEG) che punta al servizio. Verifica che questi componenti siano integri e configurati correttamente.
Per controllare la configurazione del NEG:
- Nella console Google Cloud , vai a Servizi di rete > Bilanciamento del carico.
- Fai clic sul bilanciatore del carico, quindi sul servizio di backend per visualizzarne i dettagli.
- Nei dettagli del servizio di backend, fai clic sul nome del gruppo di endpoint di rete.
- Verifica il Tipo di gruppo di endpoint di rete:
- Per i servizi on-premise o multi-cloud raggiungibili tramite Cloud VPN o Cloud Interconnect, il tipo deve essere NEG di connettività ibrida (
NON_GCP_PRIVATE_IP_PORT). - Per i servizi internet pubblici, come i provider Git, il tipo deve essere un NEG internet (
INTERNET_FQDN_PORT).
- Per i servizi on-premise o multi-cloud raggiungibili tramite Cloud VPN o Cloud Interconnect, il tipo deve essere NEG di connettività ibrida (
- Nella sezione Endpoint di rete, verifica che l'indirizzo IP e la porta (per i NEG ibridi) o l'FQDN e la porta (per i NEG internet) corrispondano correttamente al tuo servizio di destinazione.
Se il NEG è configurato in modo errato, potresti doverlo aggiornare o crearne uno nuovo.
Verifica la risoluzione e il routing DNS
Se non riesci a connetterti da Looker (Google Cloud core), ma altri passaggi per la risoluzione dei problemi non mostrano problemi, testa la connettività dall'interno del VPC del producer per isolare il problema:
- Crea una VM Compute Engine temporanea nello stesso VPC producer e nella stessa subnet del bilanciatore del carico interno.
- Da questa VM, utilizza strumenti come
telnetoncper testare la connettività all'indirizzo IP della regola di forwarding del bilanciatore del carico sulla porta del servizio, ad esempiotelnet LOAD_BALANCER_IP TARGET_PORT.
Se riesci a connetterti correttamente dalla VM, il problema si trova probabilmente nel percorso da Looker (Google Cloud core) al tuo VPC. Controlla di nuovo la configurazione dell'allegato di servizio e dell'istanza di Looker (Google Cloud core).
Se non riesci a connetterti dalla VM, il problema riguarda probabilmente la tua rete VPC del producer. Controlla la regola di forwarding, lo stato del servizio di backend e le regole firewall del bilanciatore del carico all'interno del VPC.
Esaminare problemi specifici di connessione del servizio
Alcuni servizi di destinazione hanno requisiti o dipendenze unici quando sono connessi tramite Private Service Connect.
Snowflake: endpoint di archiviazione secondaria
Il driver JDBC di Snowflake spesso scarica set di risultati o metadati da una posizione di spazio di archiviazione sul cloud intermedia (come Amazon S3 o Azure Blob Storage), anziché dall'host del database principale. Se Looker (Google Cloud core) non riesce a raggiungere questi endpoint secondari, le connessioni o le query potrebbero non riuscire, soprattutto per set di risultati di grandi dimensioni.
Per risolvere il problema:
- Controlla i log di Looker (Google Cloud core) per errori di timeout che fanno riferimento a
domini di archiviazione esterni, come
s3.amazonaws.comoblob.core.windows.net. - Identifica il nome di dominio completo esatto dell'endpoint di archiviazione richiesto dalla tua istanza Snowflake. Puoi trovare queste informazioni nei log di Snowflake o contattando l'assistenza Snowflake.
- Ogni FQDN esterno deve essere configurato come connessione southbound separata. Crea una nuova configurazione Private Service Connect (NEG internet, bilanciatore del carico e collegamento al servizio) per l'FQDN dell'endpoint di archiviazione.
- Aggiungi il nuovo collegamento del servizio alla configurazione dell'istanza di Looker (Google Cloud core).
Provider Git pubblici: uscita verso internet
Le istanze di Looker (Google Cloud core) con una configurazione IP privato non hanno una route predefinita a internet pubblico. Per connetterti a provider Git pubblici come GitHub o GitLab, devi configurare esplicitamente un percorso di uscita.
Per risolvere il problema:
- Verifica se stai tentando di connetterti a un provider Git pubblico da un'istanza IP privata. Gli errori di connessione spesso si manifestano come timeout generici o errori di handshake SSL.
- Crea una connessione Private Service Connect in direzione sud utilizzando un NEG di internet.
- Assicurati che il NEG internet sia configurato per la porta corretta (ad esempio, la porta 22 per SSH o la porta 443 per HTTPS).
- Se nella tua rete VPC è presente una policy di override DNS che crea un loop di routing con un NEG internet basato su FQDN, valuta la possibilità di utilizzare un NEG internet basato su IP (
INTERNET_IP_PORT).
Hub azioni e marketplace
Il Marketplace e l'Action Hub di Looker (Google Cloud core) predefiniti e ospitati da Google sono servizi internet pubblici e non sono accessibili dalle istanze IP private per impostazione predefinita.
- Action Hub: per utilizzare Action Hub con un'istanza IP privata, devi implementare un server Action Hub privato self-hosted e connetterti a quest'ultimo utilizzando una connessione Private Service Connect in uscita.
- Marketplace: per connetterti a Looker Marketplace, puoi abilitare la connessione al Marketplace nella configurazione delle connessioni in uscita della tua istanza. Se abilitato, Looker (Google Cloud core) utilizza un
Secure Web Proxy per connettersi direttamente a
Marketplace e
github.com. Per saperne di più, vedi Connettersi a Looker Marketplace. Se non abiliti questa connessione, devi scaricare manualmente le estensioni o i blocchi dai repository Git e installarli come progetti locali.
Controllare i log
I log di flusso di Virtual Private Cloud e la registrazione dei bilanciatori del carico (ad esempio la registrazione del bilanciatore del carico delle applicazioni interno o la registrazione del bilanciatore del carico di rete passthrough interno) possono fornire maggiori informazioni sui problemi di connettività.
Attiva i log di flusso di Virtual Private Cloud nelle subnet utilizzate dal bilanciatore del carico e attiva la registrazione nel servizio di backend del bilanciatore del carico interno, quindi prova a connetterti da Looker (Google Cloud core) per riprodurre l'errore.
In Cloud Logging, esegui una query sui log di flusso di Virtual Private Cloud, filtrando il traffico dall'intervallo IP della subnet NAT di Private Service Connect all'indirizzo IP del bilanciatore del carico. Se il traffico raggiunge il bilanciatore del carico, esegui una query nei log di bilanciamento del carico per informazioni sullo stato della connessione al backend.