2022年10月15日 星期六

華為雲的操作紀錄查看

 查看操作日志-雲審計


選擇事件列表


GCP的操作紀錄查看

Google cloud Platform 查看操作記錄方式

 (一)  查看所有類型的操作記錄

Cloud 總覽-活動 


(二)  查看VM紀錄

1.          若是要查看VM記錄 ,可以先在Log Viewer中選擇目標VM,作法參考如下

2.          Google Cloud Platform 下拉列表中選擇Logging

3.          選擇Log Viewer(紀錄檢視器)

4.          下拉選單至”VM instance”,指定VM目標,自設定之後將可以在Log Viewer(紀錄檢視器)顯示此VM紀錄

5.          為了篩選相關紀錄(只顯示需要的資訊),需要在Log Viewer(紀錄檢視器)中建立指標;修改標籤參數(只顯示WARNING|ERROR|CRITICAL訊息),完成後點擊DONE

建立指標-1

建立指標-2
建立指標-3
建立指標-4

6.          自此將可在Log Viewer中對特定的VM”有無出現WARNING|ERROR|CRITICAL訊息來做檢視

阿里雲的操作紀錄查看

 選擇安全-操作審計-事件查詢




2022年10月13日 星期四

AWS Direct Connect gateway 以及 Transit gateway 相關問題

既有一條專線為台灣 IDC 至 AWS 日本

想再將資料拉至 AWS UK


可使用Direct Connect Gateway完成需求

參考文檔: https://docs.aws.amazon.com/directconnect/latest/UserGuide/direct-connect-gateways-intro.html#transit-gateway


文檔中介紹了以下四種場景

Virtual private gateway associations



Virtual private gateway associations across accounts





Transit gateway associations




Transit gateway associations across accounts




除了是有無跨帳號的區別外,大致分成兩種方式

1. 透過 Direct Connect Gateway 將資料發送至多個 Region 中的 VPC (圖 Virtual private gateway associations)

2. 透過 Direct Connect Gateway 將資料發送至多個Region,再透過 Transit Gateway 把資料發至區域內各個 VPC  (圖 Transit gateway associations across accounts)


其中Virtual private gateway associations & Transit gateway associations皆透過 DXGW 傳輸,兩者差別在於是否有需要連線大量VPC以及VPC之間的互相通信,及中間有無 Transit Gateway。除了例外情況,使用Virtual Private Gateway Associations 是不允許 VPCs 間的互相通信。

而選擇Transit Gateway Associations,可以在未來有 VPCs 相連需求產生時,進行較少的環境變動。

需要互通 >> Transit Gateway Associations

不要互通 >> Virtual Private Gateway Associations

使用Virtual private gateway associations

Direct Connect gateway不允許Virtual private gateway間相互通信,但在特定情況下(同VIF)可以實現VPC間通信。適用於 VPC 不需要互相溝通的情況。

使用Transit gateway associations

Transit gateway為AWS的一個託管服務,可以參考文件[1],VPC 之間要通信就是直接透過 Transit gateway ,Transit gateway除了流量費用外,還有對每個附加上的VPC會每小時收取費用。


費用的部分 DXGW 不會產生費用,僅會根據 AWS Direct Connect 計費項目收取 (端口小時費用+DTO)

Transit Gateway 則會另外收取通過 TGW 的流量費,還有對每小時為 TGW 建立的連線數量費用

如Direct Connect 接上 Transit gateway,是兩個服務的結合,他們各別都會產生費用。

Direct Connect 收費部分,在文件[2]提到AWS Direct Connect 有兩項單獨的費用:連接埠小時費用和資料傳輸費用,DXGW不會收取費用。

參考連結:

[1]https://aws.amazon.com/tw/transit-gateway/?whats-new-cards.sort-by=item.additionalFields.postDateTime&whats-new-cards.sort-order=desc

[2]https://aws.amazon.com/tw/directconnect/faqs/#Direct_Connect_Gateway


阿里雲 短信服務套餐包 退款規定

 阿里雲短信服務套餐包

中國站

國內短信服務:

1.為了降低用戶的使用成本,阿里雲短信服務提供國內短信套餐包,支持發送驗證碼、短信通知、推廣短信三種類型。個人認證用戶僅可使用驗證碼、短信通知,不可使用推廣短信。您可以升級為企業認證用戶體驗相關功能

2.國內短信套餐包僅可用於國內文本短信服務,不可用於國際/港澳台短信服務
如果購買了套餐包,使用短信服務時優先抵用套餐包中的數量,超出部分自動按量付費

3.購買套餐包之前產生的短信發送量,自動按量付費

4.套餐包在賬戶欠費時不可使用,已使用套餐包剩餘資源不支持退訂或延期
退款只退還實付金額代金券支付部分無法進行退款贈品(代金券、延長服務期等)將作廢清零

5.退款成功後,系統會自動扣減您的可開發票額度。請不要對退款訂單申請發票,以免可開票額度為負數,影響您的提現申請。

6.開具過相關發票,需要將發票退回之後才可申請退款

套餐包退款規則:


1.已使用套餐包不支持退款。
2.套餐包訂單超過有效期不可退款。
3.同一訂單號下多個套餐包的情況,系統會退回所有套餐包的費用,無法分開退訂

url: https://help.aliyun.com/document_detail/44350.html

國際/港澳台短信服務:

1為了降低用戶的使用成本,阿里雲短信服務提供國際/港澳台短信套餐包。國際/港澳台短信套餐包僅適用於國際/港澳台消息服務,只能用於在阿里雲中國站發送國際/港澳台消息不支持阿里雲海外站從境外發短信到中國內地。發送範圍為除中國內地外的200多個國家和地區。

2.購買套餐包之前產生的短信發送量,自動按量付費

3.如果購買了套餐包,使用短信服務時優先抵用套餐包中的數量,超出部分自動按量付費。

4.購買套餐包後,不支持退款

5.套餐包在賬戶欠費時不可使用,已使用套餐包剩餘資源不支持退訂。

url: https://help.aliyun.com/document_detail/44351.html


國際站

1.使用短信服務時優先抵用套餐包中的數量,即套餐包優先於後付費扣費。超出部分自動按量付費
2.您帳號的可用額度(含阿里雲賬戶優惠券等)無法結清待結算的賬單時,您的帳號會立即進入欠費狀態,將無法發送短信
3.購買套餐包後,不支持退款
4.套餐包在賬戶欠費時不可使用,已使用套餐包剩餘資源不支持退訂。
5.套餐包的購買時長為180天,即短信額度的有效時長為180天,到期後失效。
url : https://www.alibabacloud.com/help/zh/short-message-service/latest/billing-overview

支援地區可至連結查看

2022年10月12日 星期三

IP登入AWS Console時啟用2FA驗證

 當需要限制指定IP才可登入AWS Console時,可依以下內容做設定


1. 強制每個 IAM User 啟用 MFA,可參考如下文章設定:

https://docs.aws.amazon.com/zh_tw/IAM/latest/UserGuide/id_credentials_mfa_enable_virtual.html#enable-virt-mfa-for-iam-user

 

2. 限制 IP 登入 AWS console

AWS console 是開放給各使用AWS 使用者的入口網站,無法從此去限制,此需求會建議從另一個方向去限制,可針對IAM帳號去限制OAIP登入,可參考如下文章:

https://docs.aws.amazon.com/zh_tw/IAM/latest/UserGuide/reference_policies_examples_aws_deny-ip.html

2022年10月3日 星期一

CDN高防和BGP高防的區别?CDN & AntiDDoS

 CDN全稱是Content Delivery Network Defense,即內容分發網絡。 

CDN高防的原理就是構建在網絡之上的內容分發網絡,依靠部署在各地的邊緣服務器,通過中心平台的負載均衡、內容分發、調度等功能模塊,使用戶就近獲取所需內容,降低網絡擁塞,提高用戶訪問響應速度和命中率,不用直接訪問網站源服務器。

簡單的說,就是架設多個高防CDN節點以解決訪問並發量高的問題,減輕網站服務器的壓力,同時還可以隱藏網站源IP。當有網站受到攻擊時,會因為找不到源站IP,就無法直接攻擊到源服務器,最後打到不同的CDN節點上,由很多節點共同承受。 

CDN 的關鍵技術主要是內容存儲和分發技術。但CDN防禦必須通過修改DNS實現,而DNS配置的生效時間不可控,因此流量轉發會存在一定延遲,還可能受到用戶Local DNS的影響,這樣一來,也會導致訪問過慢或找不到資源的情況出現,穩定性難以保障。


BGP是邊界網關協議Border Gateway Protocol的簡稱,是用來連接Internet上的獨立系統的路由選擇協議。 BGP主要用於互聯網AS(自治系統)之間的互聯,BGP的最主要功能在於控制路由的傳播和選擇最好的路由。 BPG線路的功能特點:(清洗中心清洗)

   1.單IP多線接入,通過BGP可以實現一個IP對應電信、聯通、移動、長城、教育網等不同線路的帶寬,而不需要服務器端配置多個IP;

   2.可靠的傳輸,BGP路由信息的傳輸採用了可靠地TCP協議;

   3.解決跨運營商訪問問題,使用BGP高防可以解決跨運營商訪問慢、部分小運營商訪問不穩定的情況;

   4.南北互聯問題解決,BGP集成各大運營商的線路,解決南北互聯問題。眾所周知,目前國內北網通南電信的局勢難以打破(北方網通線路基本壟斷、南方電信基本壟斷),由於電信聯通各自獨大,基本獨立,而第三房借助政府協調通過BGP協議將包括電信、聯通等運營商連接,基本解決了電信網通網絡互訪的問題;BGP線路資源寶貴,且沒有彈性防護帶寬,防護能力上限只有20G。而電信、聯通線路的彈性防護帶寬最大可達300G,因此,使用聯通+電信+BGP的三線套餐,可以在保證接入良好體驗的同時,獲取最大的防護能力,雖然BGP帶寬成本比普通電信或聯通等機房,價位相對較高,是普通機房的兩倍左右,不過與其它所謂雙線機房比,價位仍具有優勢。相對於傳統的雙IP雙線技術,採用BGP技術的機房,服務器的上行路由與下行路由都能選擇最優的路徑,所以能真正實現高速的單IP高速訪問,並且BGP還有冗餘備份、消除環路的特點,當一條線路出問題時會自動切換到其他正常線路上。



CDN & AntiDDoS


1. CDN/DCDN 聯動AntiDDoS 高防IP實例, 抗DDoS的能力是最強, 但是在清洗的時候會暫時沒有CDN的加速能力

2. Secure DCDN 是 DCDN + WAF + Anti-DDoS , 這裡的 AntiDDoS 是部署在各地的邊緣節點, 相較之下抗 DDoS的能力不會有上面的方案強 (不適用於高風險客戶) , 在清洗攻擊的時候還是有保持CDN加速



https://www.alibabacloud.com/help/zh/dynamic-route-for-cdn/latest/configure-ddos-mitigation



2022年9月30日 星期五

AWS-VPC設定

 AWS兩台VPC互連

VPC中的對等連接裡設定,左側選單選擇對等連接,再點選右上的建立對等連線












在申請者跟接受者選擇要連接的兩台VPC,然後建立






vpc 互相串連後,vpc1 的 ec2 可以直接通 vpc2 的 internal alb

如vpn 對等連線還是無法從vpc1 送到 vpc2



可能需要檢查安全群組設置


2022年9月29日 星期四

AWS 如何在建立AMI時啟用No reboot

這邊建一個測試用執行個體,用來建立AMI用

建立完成後,進到執行個體內









點選動作>映像和範本>建立映像

此時須填寫Image name(映像名稱)、Image description(映像描述)
以及是否啟用No reboot(不重新開機),這邊請記得勾選啟用,然後建立映像

預設情況下,Amazon EC2 建立新 AMI 時,會重新啟動執行個體,以便在資料處於靜態時可以拍攝連接磁碟區的快照,以確保狀態一致。


若選擇啟用 No reboot (不重新開機),將無法保證建立映像的檔案系統完整性。


2022年9月28日 星期三

阿里雲高防IP卡頓、延遲、訪問不通問題

問題描述:
使用用戶端對高防IP進行訪問時,出現異常卡頓,出現比較大的延遲、丟包的現象
問題排查的分析思路
當我們遇到這一類問題的時候,建議使用者收集受到影響的用戶端源IP ,並且通過 Traceroute 資訊或 MTR 命令等工具進行鏈路測試,來進行問題來源的判斷。(如下圖)



























問題排查方法:
1】業務本身是不是存在跨網訪問
高防IP服務支援電信、聯通、以及BGP三種路線。這其中,BGP線路是用於優化移動以及小運營商網路品質的
①如果是非電信(如聯通,移動等)用戶端跨網訪問電信線路時,存在一定延遲和丟包
②當非聯通(如電信,移動等)用戶端跨網訪問聯通線路時,存在一定延遲和丟包
互聯優化建議:
電信用戶端通過電信線路訪問,聯通用戶端通過聯通線路訪問,移動及其他線路通過BGP線路訪問
2】後端伺服器是否有異常
需要根據出現異常的高防IP配置的源站類型進行排查。
(1)、源站是負載均衡(SLB)
參照以下步驟進行排查。
①針對負載均衡IP和埠,通過運行 tcping 工具,查看記錄是否有異常。
②查看負載均衡伺服器狀態(如連接數情況、後端伺服器)是否有異常狀態。
③查看負載均衡是否設置黑、白名單,或者其他的存取控制策略,確認放行高防本身回源IP段。
④查看負載均衡後端ECS、VPC,確認是否有安全軟體或其它IP封禁策略。
配置負載均衡(SLB)後,後端伺服器無法看到訪問真實源IP。如果有安全軟體進行惡意IP識別並阻斷,一般情況都是高防集群本身的回源IP,而此類IP都需要放行。
⑤查看負載均衡IP是否暴露
(2)、源站是雲伺服器(ECS/VPC)
參照以下步驟進行排查
①針對伺服器IP和埠,通過運行 tcping 工具查看記錄是否有異常。
②查看後端伺服器是否有異常事件,如伺服器本身黑洞及清洗事件、CPU高、資料庫請求慢、出方向頻寬滿等。
③查看伺服器本身是否設置黑、白名單,或者其他的存取控制策略,確認放行高防本身回源IP段。
④查看ECS伺服器或VPC,確認是否有安全軟體或其它IP封禁策略阻斷高防回源IP。
⑤查看伺服器IP是否暴露。
配置高防IP服務後,建議您更換後端源站伺服器IP,不要使用之前已暴露的IP。

如以上都不是"有可能是IP被風控了,"風控"是因中國政府單位,對異常的網路行為,對該IP屏壁。

2022年9月26日 星期一

AWS-SSM連線設定

 AWS-SSM連線設定

當建立實例後,要使用Session Manager連線,需進入SSM主控台進行設置

點以下畫面(AWS Systems Manager快速設定>SystemsManager主控台)


進入AWS systems Manager 快速設定,選擇實例所在區域

建立Host Management


選擇完成後建立


待全部的配置狀態皆完成,即可使用SSM連線 


回到連線至執行個體,即可進行SSM連線

連線成功即可看到如下畫面


2022年9月14日 星期三

阿里雲ECS主機申請退費

 

阿里雲ECS主機申請退費

 

1.      使用阿里雲ECS服務遇到被鎖定時,實例設備會無法進行操作,可以申請退費,開啟工單選擇財務類。


2.      如原廠同意退費會出現以下畫面,輸入實例ID即可開始申請退費。


3.      選擇要退費的實例和退費原因,最後按下立即退訂。


4.      如退款成功,再帳單會出現退款紀錄。


2022年9月13日 星期二

AWS - 如何在 Direct Connect 连接上做好维護准備

 如何在 Direct Connect 连接上做好维护准备?

我收到通知,我的 AWS Direct Connect 连接将暂时断开以进行维护。我应该如何为这次停机做准备?

简短描述

当 Direct Connect 连接断开进行维护时,该连接的断开时间可以从几分钟到几小时不等。如需为该类停机做好准备,请考虑以下一个或多个选项:

  • 请求一个冗余的 Direct Connect 连接。
  • 配置一个虚拟专用网络 (VPN) 连接备用。

解决方法

请求冗余的 Direct Connect 连接

如果您从同一个 AWS 账户请求与同一个主机托管站点建立多条连接,则 AWS 会在单独的路由器上分别对它们进行配置。每一次维护会在单个路由器上执行,因此只有一条连接保持不变。

如果您请求与不同的主机托管站点建立冗余连接,则当第一条连接断开或整个主机托管站点受到基础设施事件影响时,您还有第二条连接可用。

有关请求新的 Direct Connect 连接的信息,请参阅开始使用 Direct Connect

配置一个 VPN 连接备用

如果您需要短期或更低成本的解决方案,请将 AWS Site-to-Site VPN 配置为 Direct Connect 连接的故障转移选项。请确保您的使用案例或应用程序可以容忍较低的带宽,因为 VPN 连接提供的带宽通常比 Direct Connect 连接低。


參考文章:https://aws.amazon.com/cn/premiumsupport/knowledge-center/prepare-direct-connect-maintenance/

AWS 帳戶異常活動處理方式

搜尋此網誌