Облачная платформаEvolution

Клиентские логи сервиса Evolution VPN


Клиентские логи сервиса Evolution VPN содержат детальную техническую информацию о событиях управления VPN-шлюзами и VPN-туннелями. Они позволяют отслеживать жизненный цикл ресурсов платформы, быстро находить ошибки конфигурации или сетевые сбои.

Примечание

Клиентские логи не содержат информации о пользователе, который совершил действие. Для получения этой информации используйте аудитные логи.

Включение логирования

По умолчанию логирование Evolution VPN отключено.

Чтобы сервис передавал клиентские логи, включите логирование ресурса и укажите лог-группу. Логирование можно включить:

Просмотр и фильтрация логов

Логи передаются и хранятся централизованно в сервисе «Клиентское логирование».

Для просмотра логов перейдите в раздел личного кабинета Мониторинг → Логирование → Просмотр логов и выберите лог-группу, указанную при включении логирования.

По умолчанию отображаются логи всех сервисов и ресурсов. Чтобы отобразить только логи Evolution VPN, укажите в фильтрах запроса сервис evolution_vpn.

Для точной выборки логов используйте язык фильтрующих выражений. Это позволяет найти записи логов по определенным параметрам и их комбинациям. Например, по тексту сообщения в записи лога, важности лога и метке.

Уровни логов

Фильтрация по уровням логов позволяет классифицировать логи по важности и срочности реагирования.

Сервис Evolution VPN передает логи уровней INFO и WARN.

Метки сервиса

Метки передаются в поле labels и позволяют детализировать запрос. Формат обращения к метке в выражении: labels.<label-name>="value".

Для фильтрации записей сервиса Evolution VPN применяются следующие метки.

Название метки

Описание

Значения

product_type

Название сервиса.

evolution_vpn — Evolution VPN.

entity_type

Тип ресурса, с которым связано событие.

  • gateway — VPN-шлюз;

  • tunnel — VPN-туннель.

action

Тип события.

Для VPN-шлюза:

  • created — создание;

  • updated — обновление;

  • deleted — удаление.

Для VPN-туннеля:

  • created — создание;

  • updated — обновление;

  • deleted — удаление;

  • connect — установка соединения;

  • disconnect — разрыв соединения.

status

Статус события.

  • success — успешно завершено;

  • error — завершено с ошибкой.

error_type

Тип ошибки.

  • authorization-failed — не удалось выполнить авторизацию;

  • cert-exceeded-path-len — превышена допустимая глубина сертификации;

  • cert-expired — срок действия сертификата истек;

  • cert-no-issuer — отсутствует доверие к издателю сертификата;

  • cert-policy-violation — нарушены политики проверок сертификата, сертификат отклонен;

  • cert-revoked — сертификат был отозван;

  • cert-untrusted-root — корень доверия сертификата недействителен;

  • cert-validation-failed — проверка состояния сертификата завершилась ошибкой;

  • half-open-timeout — превышено время ожидания установления соединения до завершения IKE_SA;

  • ike-sa-expired — время жизни ассоциации безопасности IKE_SA истекло до повторного обмена ключами;

  • install-child-policy-failed — не удалось установить дочернюю политику IPsec;

  • install-child-sa-failed — не удалось создать дочерние ассоциации безопасности IPsec;

  • invalid-ike-spi — принято некорректное значение идентификатора сеанса IKE SPI;

  • keep-on-child-sa-failure — неудачная попытка установить дочернюю ассоциацию SA;

  • local-auth-failed — не удалось выполнить локальную аутентификацию на стороне Evolution VPN или на удаленном узле;

  • parse-error-body — получено IKE‑сообщение с неверным телом;

  • parse-error-header — получено IKE‑сообщение с неверным заголовком;

  • peer-addr-failed — не удалось разрешить адрес удаленного узла;

  • peer-auth-failed — не удалось выполнить аутентификацию удаленного узла;

  • peer-init-unreachable — удаленный узел не ответил на начальное сообщение;

  • proposal-mismatch-child —  CHILD proposals не совпадают;

  • proposal-mismatch-ike — IKE proposals не совпадают;

  • radius-not-responding — сервер RADIUS не отвечает;

  • retransmit-receive — получено повторно отправленное сообщение;

  • retransmit-send — осущесвляется повторная отправка сообщения;

  • retransmit-send-cleared — получен ответ на повторно отправленное сообщение;

  • retransmit-send-timeout — истек таймаут попыток повторной отправки сообщений;

  • shutdown-signal — получен сигнал о завершении работы;

  • ts-mismatch — селекторы трафика не совпадают;

  • ts-narrowed — селекторы трафика были сужены на стороне Evolution VPN или на удаленном узле;

  • unique-keep — ассоциация безопасности IKE_SA была удалена согласно политике уникальности keep;

  • unique-replace — ассоциация безопасности IKE_SA была заменена новой согласно политике уникальности replace;

  • vip-failure — не удалось выделить виртуальный IP.

Примеры запросов

Примеры запросов к логам для решения частых задач Evolution VPN:

  • Найти ошибки при создании VPN-туннеля:

    labels.product_type="evolution_vpn" AND labels.entity_type="tunnel" AND labels.action="created" AND labels.status="error"
  • Показать все разрывы соединений VPN-туннелей:

    labels.product_type="evolution_vpn" AND labels.entity_type="tunnel" AND labels.action="disconnected"
  • Найти предупреждения и ошибки, связанные с VPN-шлюзами:

    labels.product_type="evolution_vpn" AND labels.entity_type="gateway" AND (level="WARN" OR level="ERROR")
  • Отследить удаление любого элемента в Evolution VPN:

    labels.product_type="evolution_vpn" AND labels.action="deleted"
  • Показать VPN-туннели, у которых удаленный узел не ответил на начальное сообщение:

    labels.product_type="evolution_vpn" AND labels.entity_type="tunnel" AND labels.error_type="peer-init-unreachable"

Отправка уведомлений о событиях в логах

На основе логов вы можете настроить уведомление о событиях или отклонениях в работе сервиса. Это позволит оперативно реагировать на инциденты, сбои и ошибки, а также снизить время простоя.

Чтобы настроить уведомления:

  1. Настройте правила алертов.

  2. Настройте рассылки уведомлений в случае срабатывания правил.