Nesta página, descrevemos como solucionar problemas de conexão de saída para instâncias do Looker (Google Cloud Core) que usam uma configuração de IP particular com o Private Service Connect.
Se você estiver enfrentando uma falha na conexão southbound do Private Service Connect, use a árvore de decisão a seguir para começar a resolver o problema.
Para mais informações, consulte a documentação Acesso de saída do Looker (Google Cloud Core) a serviços externos usando o Private Service Connect.
Como resolver erros de conexão
Mesmo que o status da conexão do Private Service Connect seja Accepted, ainda podem ocorrer erros de conexão quando o Looker (Google Cloud Core) tenta acessar seu serviço.
Problemas de resolução de nomes de host
Se você receber um erro "Host desconhecido" na interface do Looker (Google Cloud Core) ao testar uma conexão de banco de dados ou quando o Looker (Google Cloud Core) tenta se conectar ao seu serviço, isso pode indicar que a resolução de DNS falhou para o nome do host configurado para a conexão southbound do Private Service Connect.
Nesse caso, siga estas etapas de solução de problemas:
- Verifique se o nome do host configurado no Looker (Google Cloud Core) para o serviço está correto e corresponde ao nome do host para o qual um registro DNS precisa existir.
- Verifique se o balanceador de carga e o serviço de back-end estão íntegros.
- Teste a conectividade de uma VM na VPC do produtor para garantir que o serviço de back-end possa ser acessado pela regra de encaminhamento do balanceador de carga. É possível criar uma VM temporária na mesma VPC e região do balanceador de carga e usar uma ferramenta como
curloutelnetpara testar a conectividade com o endereço IP e a porta do serviço.
Se os problemas de resolução de nome do host persistirem, entre em contato com o Cloud Customer Care para receber ajuda.
Tempos limite de conexão
Se as conexões do Looker (Google Cloud Core) com seu serviço estiverem atingindo o tempo limite, isso pode ser devido a regras de firewall na VPC do produtor que estão bloqueando o tráfego da sub-rede NAT do Private Service Connect ou a outros problemas de rede.
- Revise as regras de firewall para garantir que o tráfego de entrada seja permitido da sub-rede NAT do Private Service Connect para os back-ends do balanceador de carga.
- Use os registros de fluxo da nuvem privada virtual e a geração de registros do balanceador de carga (como a geração de registros do balanceador de carga de aplicativo interno ou a geração de registros do balanceador de carga de rede de passagem interna) para diagnosticar problemas de conexão. Os registros de fluxo da nuvem privada virtual podem ajudar você a determinar se o tráfego da sub-rede NAT está chegando ao balanceador de carga, e os registros do balanceador de carga podem fornecer detalhes sobre se o tráfego está sendo encaminhado com êxito para back-ends íntegros.
Como verificar a configuração do Private Service Connect de saída
Para verificar se a conexão entre a instância do Looker (Google Cloud Core) e sua rede foi estabelecida corretamente, siga estas etapas:
Verificar o status do endpoint do Private Service Connect da instância do Looker (Google Cloud Core)
Para verificar o status da conexão de anexo de serviço de saída na configuração da instância do Looker (Google Cloud Core):
- No console Google Cloud , acesse a página Looker.
- Clique no nome da instância em que você quer verificar a conexão.
- Na seção Rede, em Anexo de serviço, encontre o endpoint que você está solucionando.
- Verifique se o Status é
Accepted.
Se o status for Pending, pode ser devido a um dos seguintes motivos:
- A preferência de conexão do anexo de serviço não está definida como "Aceitar automaticamente todas as conexões" e a conexão não foi aprovada manualmente.
- O projeto da instância do Looker (Google Cloud Core) não está na lista de permissões do anexo de serviço.
Para resolver um status Pending, verifique a configuração do anexo de serviço e confira se a preferência de conexão está definida como Automatically accept all connections ou se o projeto do Looker (Google Cloud Core) foi permitido explicitamente.
Se o domínio ou o URI do anexo estiver incorreto, execute o comando gcloud looker instances update novamente com os valores corretos. Esse comando substitui todos os anexos atuais. Portanto, todos os anexos selecionados precisam ser incluídos. Consulte Editar configurações da instância do Looker (Google Cloud Core) para mais informações.
Verificar a configuração do anexo de serviço do produtor
Verifique também a configuração do anexo de serviço no projeto do produtor para garantir que ele esteja configurado corretamente para receber conexões do Looker (Google Cloud Core).
No console do Google Cloud , acesse Serviços de rede > Private Service Connect e clique na guia Serviços publicados. Clique no anexo de serviço usado para a conexão e confira os detalhes.
Verifique se os seguintes requisitos foram atendidos:
- O anexo de serviço é configurado com uma regra de encaminhamento de destino válida e uma sub-rede NAT dedicada do Private Service Connect.
- A Preferência de conexão está definida como
Accept automatically. Se a preferência de conexão forAccept for selected networksouAccept for selected projects, verifique se a conexão do projeto do Looker (Google Cloud Core) foi aprovada. - O serviço de destino está apontando para a regra de encaminhamento correta.
- A sub-rede NAT está configurada corretamente e tem espaço de IP suficiente.
- O URI do anexo de serviço fornecido à instância do Looker (Google Cloud Core) está correto.
É possível atualizar a configuração de vinculação de serviço usando o console Google Cloud ou executando o comando gcloud compute service-attachments update.
Verificar regras de firewall
O tráfego do Looker (Google Cloud Core) entra na sua VPC pela sub-rede NAT do Private Service Connect. Você precisa ter regras de firewall que permitam que esse tráfego alcance os back-ends do balanceador de carga.
Para verificar as regras de firewall:
- Identifique o intervalo de IP da sub-rede NAT do Private Service Connect configurada no anexo de serviço.
- No console do Google Cloud , acesse a página Firewall na VPC do produtor.
- Verifique se há uma regra de firewall de entrada que permita o tráfego TCP da sub-rede NAT do Private Service Connect para os back-ends do balanceador de carga na porta usada pelo serviço. A regra precisa atender aos seguintes critérios:
- Filtro de origem: os intervalos de IP de origem incluem o intervalo de sub-rede NAT do Private Service Connect.
- Destinos: a regra se aplica aos back-ends do balanceador de carga interno (por exemplo, por tags de rede).
- Protocolos e portas: a regra permite o tráfego TCP na porta do serviço de destino.
Se não houver uma regra desse tipo ou se uma regra de prioridade mais alta negar esse tráfego, crie uma regra de firewall de entrada para permitir o tráfego da sub-rede NAT do Private Service Connect.
Verificar a configuração do balanceador de carga e do grupo de endpoints de rede
Seu serviço é exposto ao Looker (Google Cloud Core) por um balanceador de carga interno e um grupo de endpoints de rede (NEG) que aponta para seu serviço. Verifique se esses componentes estão íntegros e configurados corretamente.
Para verificar a configuração do NEG:
- No console Google Cloud , acesse Serviços de rede > Balanceamento de carga.
- Clique no balanceador de carga e depois no serviço de back-end para ver os detalhes.
- Nos detalhes do serviço de back-end, clique no nome do grupo de endpoints da rede.
- Verifique o Tipo de grupo de endpoints de rede:
- Para serviços locais ou multicloud acessíveis pelo Cloud VPN ou Cloud Interconnect, o tipo precisa ser NEG de conectividade híbrida (
NON_GCP_PRIVATE_IP_PORT). - Para serviços públicos da Internet, como provedores do Git, o tipo precisa ser um NEG da Internet (
INTERNET_FQDN_PORT).
- Para serviços locais ou multicloud acessíveis pelo Cloud VPN ou Cloud Interconnect, o tipo precisa ser NEG de conectividade híbrida (
- Na seção Endpoints de rede, verifique se o endereço IP e a porta (para NEGs híbridos) ou o FQDN e a porta (para NEGs da Internet) correspondem corretamente ao serviço de destino.
Se o NEG estiver configurado incorretamente, talvez seja necessário atualizá-lo ou criar um novo.
Verificar a resolução de DNS e o roteamento
Se você não conseguir se conectar pelo Looker (Google Cloud Core), mas outras etapas de solução de problemas não mostrarem problemas, teste a conectividade na VPC do produtor para isolar o problema:
- Crie uma VM temporária do Compute Engine na mesma VPC e sub-rede do produtor que seu balanceador de carga interno.
- Na VM, use ferramentas como
telnetouncpara testar a conectividade com o endereço IP da regra de encaminhamento do balanceador de carga na porta do serviço. Por exemplo:telnet LOAD_BALANCER_IP TARGET_PORT.
Se você conseguir se conectar com sucesso da VM, o problema provavelmente está no caminho do Looker (Google Cloud Core) para sua VPC. Verifique novamente a configuração do anexo de serviço e da instância do Looker (Google Cloud Core).
Se não for possível se conectar da VM, o problema provavelmente está na VPC do produtor. Verifique a regra de encaminhamento, o status do serviço de back-end e as regras de firewall do balanceador de carga na sua VPC.
Investigar problemas específicos de conexão de serviço
Alguns serviços de destino têm requisitos ou dependências exclusivos quando conectados pelo Private Service Connect.
Snowflake: endpoints de armazenamento secundário
O driver JDBC do Snowflake geralmente baixa conjuntos de resultados ou metadados de um local de armazenamento em nuvem intermediário (como Amazon S3 ou Azure Blob Storage), em vez do host do banco de dados principal. Se o Looker (Google Cloud Core) não conseguir acessar esses endpoints secundários, as conexões ou consultas poderão falhar, principalmente para conjuntos de resultados grandes.
Para solucionar esse problema, siga estas instruções:
- Verifique os registros do Looker (Google Cloud Core) em busca de erros de tempo limite que referenciam domínios de armazenamento externos, como
s3.amazonaws.comoublob.core.windows.net. - Identifique o FQDN exato do endpoint de armazenamento exigido pela sua instância do Snowflake. Você pode encontrar essas informações nos seus registros do Snowflake ou entrando em contato com o suporte do Snowflake.
- Cada FQDN externo precisa ser configurado como uma conexão de saída separada. Crie uma configuração do Private Service Connect (NEG da Internet, balanceador de carga e serviço anexado) para o FQDN do endpoint de armazenamento.
- Adicione o novo anexo de serviço à configuração da instância do Looker (Google Cloud Core).
Provedores públicos do Git: saída para a Internet
As instâncias do Looker (Google Cloud Core) com uma configuração de IP particular não têm uma rota padrão para a Internet pública. Para se conectar a provedores Git públicos, como GitHub ou GitLab, é necessário configurar explicitamente um caminho de saída.
Para solucionar esse problema, siga estas instruções:
- Verifique se você está tentando se conectar a um provedor Git público de uma instância de IP privado. As falhas de conexão geralmente se manifestam como tempos limite genéricos ou erros de handshake SSL.
- Crie uma conexão southbound do Private Service Connect usando um NEG da Internet.
- Verifique se o NEG da Internet está configurado para a porta correta (por exemplo, porta 22 para SSH ou porta 443 para HTTPS).
- Se você tiver uma política de substituição de DNS na sua VPC que crie um loop de roteamento
com um NEG da Internet baseado em FQDN, use um NEG da Internet baseado em IP
(
INTERNET_IP_PORT).
Central de ações e Marketplace
O Marketplace e o Action Hub padrão do Looker (Google Cloud Core), hospedados pelo Google, são serviços de Internet pública e não podem ser acessados por instâncias de IP privado por padrão.
- Central de ações: para usar a Central de ações com uma instância de IP particular, implante um servidor particular autohospedado da Central de ações e conecte-se a ele usando uma conexão do Private Service Connect de saída.
- Marketplace: para se conectar ao Marketplace do Looker, ative a conexão com o Marketplace na configuração de conexões de saída da sua instância. Quando ativado, o Looker (Google Cloud Core) usa um Secure Web Proxy para se conectar diretamente ao Marketplace e ao
github.com. Para mais informações, consulte Conectar-se ao Marketplace do Looker. Se você não ativar essa conexão, será necessário fazer o download manual das extensões ou blocos dos repositórios Git e instalá-los como projetos locais.
Verificar os registros
Os registros de fluxo da nuvem privada virtual e o registro do balanceador de carga (como o registro do balanceador de carga de aplicativo interno ou o registro do balanceador de carga de rede de passagem interna) podem fornecer mais informações sobre problemas de conectividade.
Ative os registros de fluxo da nuvem privada virtual nas sub-redes usadas pelo balanceador de carga e a geração de registros no serviço de back-end do balanceador de carga interno. Em seguida, tente se conectar do Looker (Google Cloud Core) para reproduzir o erro.
No Cloud Logging, consulte os registros de fluxo da nuvem privada virtual, filtrando o tráfego do intervalo de endereços IP da sub-rede NAT do Private Service Connect para o endereço IP do balanceador de carga. Se o tráfego estiver chegando ao balanceador de carga, consulte os registros de balanceamento de carga para informações sobre o status da conexão com o back-end.