2025年4月5日 星期六

[AWS]未使用RDS資源但收到通知的可能原因

當管理者收到錯誤通知「RDS Error: Access denied for user 'rdsadmin'@'localhost'」,而其他雲端人員表示未曾使用/開通相關服務時,可依以下列舉原因檢查:

  1. IAM 角色或權限設定問題
    如果角色或策略配置不當,就會導致「Access Denied」錯誤。

  2. 應用程式或自動化腳本錯誤
    如果應用程式或自動化腳本錯誤地使用用戶身分訪問資料庫,並且該用戶的權限不正確,就會發生「Access Denied」錯誤。

  3. 資料庫存取問題
    防火牆、VPC 安全組或 NACL 設置錯誤,可能會阻止用戶連接,從而導致訪問拒絕。

  4. 服務設置時連帶啟動/啟用
    如果 EC2 實例、Lambda 函數或其他服務無意中引用了資料庫的資源,這些服務可能會使用RDS,且以用戶身份嘗試訪問資料庫。

檢視方法:

  • 檢查 IAM 角色和策略:確認與AWS服務相關的 IAM 角色和策略配置,確認用戶訪問權限。

  • 檢查自動化腳本和應用程式:確認自動化流程、Lambda 函數、EC2 實例等是否錯誤地使用 rdsadmin 用戶,並檢查資料庫連接設置。

  • 檢視有無其他帳號使用者進行啟用程式而串聯啟用此類資源:須檢視系統紀錄、系統通知與雲上資源,以確認或排除此可能性。


以上內容參考文章
什麼是 Amazon CloudWatch Logs? - Amazon CloudWatch Logs



2025年3月29日 星期六

若出現AWS EC2"數據不足"且異常重啟,應如何檢視與處置

            

    當AWS EC2實例本身出現數據不足(例如存儲、內存或網絡資源不足)時,且因此發生重啟,通常是因為EC2內部資源分配或使用達到極限,導致實例無法正常運行,進而觸發重啟或宕機。可依序檢視EC2以下功能是否正常:

1. 檢查 EC2 實例的 CPU、內存和磁碟使用情況

    如下圖,在EC2檢視時選取並檢視項目如CPU、內存、磁碟與網路,會即刻呈現使用情形:

            


2. 查看 CloudWatch Logs

(1)查看EC2系統日誌:檢查 EC2 系統日誌,了解是否有硬體或系統錯誤的記錄。

(2)查看CloudWatch監控指標:在 CloudWatch 中查看 EC2 的 CPU 使用率、記憶體使用率、磁碟 I/O 等指標。這些指標能幫助確認資源過載的時間與資訊。



3. 查看 AWS Health Dashboard

    有時 AWS 本身的基礎設施問題(如區域內的硬體故障)會導致實例異常重啟。可以查看 AWS Health Dashboard 以查看是否有任何影響你的區域或服務的問題。

常見的故障排除方法:

1.重啟實例:如果實例的狀態檢查未通過,首先重啟實例可能會解決許多暫時性問題。

2.停止並啟動實例:如果重啟無效,可以停止並重新啟動實例,這樣會將實例移動到新的物理主機上。

3.更換實例類型:若實例仍處於過載狀態,可以考慮升級實例類型(提升規格等),並協助調整所需設定。

4.若異常發生當下有排程工作,應確認應用程式方面有無錯誤,是否有程式衝突/資源瓶頸

以下技術文技可供參考








2025年3月23日 星期日

[AWS]雲資源被啟用時應如何設置告警與紀錄(以創建虛擬機為例)

當帳號下出現啟用AWS新資源的操作時,如何設置自動告警並發送通知,並記錄後續行為?以下將設定以"創建新虛擬機EC2 實例"來舉例說明

1. 啟用 AWS CloudTrail 並將事件發送至 CloudWatch Logs

    使用 CloudTrail 進行的記錄可以被用來進行安全審計、合規性檢查、故障排除和事件回溯。其中具備每個事件詳細信息(如時間戳、來源 IP、執行的 API、請求的參數等),可實時監控並將事件資料儲存於系統日誌中,供爾後檢視資源被啟用後的相關操作。




2.設定AWS SNS主題與發送通知

   SNS (Simple Notification Service) 主題可設置告警接收者信箱資訊,使狀況發生時系統即刻發信給指定人員。



3.創建 AWS EventBridge規則

   此規則將監控 EC2 Instance State-change Notification事件,這是創建新 EC2 實例的觸發事件。相關參數如:state: ["pending"] ,代表 EC2 實例正在創建的狀態。另外,EventBridge 偵測到資源   被創建的行為後,會將事件傳遞至 SNS,以便發送通知。




4.測試與確認:
   在此帳號下創建新虛擬機,將觸發 CloudWatch Alarm:


收到信件即表示設定正確。



以上相關設定是啟動了自動化告警,提高使用者對雲資源的管理效率,也能及時發現資源被啟用,以降低額外運營成本。


參考資料:





2025年3月12日 星期三

華為雲 如何建立ECS

如何建立華為雲ECS,這裡使用linux做範本,購買linux彈性雲端伺服器

 

登入華為雲後,在所有服務中,計算列選擇 彈性雲服務器(ECS



























進入彈性雲服務器(ECS)後,點擊購買 彈性雲服務器 




計費模式

  • 選擇計費方式。
    • 包年/包月:適合需要長期使用的伺服器,通常會有折扣。
    • 按需計費:適合短期或靈活使用,按實際使用時間來計費。

區域

  • 不同區域的伺服器之間默認情況下無法直接訪問,因此選擇接近業務的區域可以降低延遲並提升速度。

可用區

  • 可用區是指在選擇區域之內,實際部署伺服器的具體位置。
  • 可以選擇 隨機分配(由系統自動分配可用區),或者手動選擇具體的 可用區 123

以下範例選擇使用按需付費,區域為華北‧北京一,可用區為隨機分配



















 

選擇規格

  • 根據需求選擇合適的 vCPU 內存 配置
  • 查看 CPU 型號帶寬,確保符合性能需求。

這裡使用 s3.large.22 vCPU4GB 內存。




















選擇鏡像:在「鏡像」部分,選擇所需的作業系統鏡像。

配置磁碟

系統碟:系統磁碟是存放操作系統和基本軟件的磁碟。

數據盤:如需額外的儲存空間,可新增資料盤,並選擇適當的磁碟類型和大小。

 

加密設置:若需要安全性更高的磁碟,可以選擇啟用加密功能來加密磁碟上的數據。

共享盤:這是一種允許多個 ECS 實例同時訪問的磁碟存儲方式,適用於需要多實例共享存儲資源的場景,如高可用性部署和分佈式應用。

 

以下範例:

鏡像選擇「公共鏡像」中的CentOS 7.2 64位元,系統碟選擇了 普通 I/O 類型,大小40GB,數據盤選擇了 普通 I/O 類型,大小60GB

選取完成後,點選下一步網路配置










 


安全組

  • 安全組(Security Group 是一組防火牆規則,用於控制 ECS 的入站和出站流量。
  • 常見端口設置
    • 80 端口HTTP):開啟後允許網站訪問。
    • 443 端口HTTPS):啟用 SSL 加密的網頁服務。
    • 22 端口SSH):遠程登錄 Linux 伺服器,建議開啟。
    • 3389 端口RDP):適用於 Windows 遠程桌面連接。

若不開啟 22 端口,會無法透過 SSH 登錄伺服器。

彈性公網 IP

  • 現在購買:系統將為 ECS 伺服器分配一個新的公網 IP
  • 使用已有:如果帳戶內已購買公網 IP,可直接綁定。
  • 暫不購買:適用於僅內網訪問的伺服器,不會提供公網連接。

帶寬配置

  • 靜態 BGP / 全動態 BGP
    • BGP(邊界網關協議)用於提供高可用的網絡連接,靜態 BGP 適用於一般應用,全動態 BGP 適用於高流量、高可靠性場景。
  • 獨享帶寬 / 共享帶寬
    • 獨享帶寬:專門分配給該 ECS 伺服器,確保穩定性。
    • 共享帶寬:多個 ECS 共享同一個帶寬,適合多台伺服器共同使用。

帶寬調整

  • 可調整範圍:可以通過滑桿或輸入數值來設定帶寬大小。
  • 選擇建議
    • 小型網站 / 測試環境1-10 Mbps
    • 中型企業應用 / 電商網站10-100 Mbps
    • 視頻 / 直播 / 高流量應用100 Mbps 以上

以下範例 帶寬使用10 Mbps22port默認開啟,設定完後點選下一步高級配置。




























雲伺服器名稱

  • 可自定義 ECS 伺服器名稱
  • 允許重名:如果勾選,購買多台 ECS 時,系統會自動為每台伺服器追加數字後綴(如 ecs-0001ecs-0002)。

登錄驗證方式

  • 密碼驗證
    • 適用於 快速設置,但需記住密碼以便後續登錄。
  • 密鑰對驗證
    • 安全,推薦用於 雲端伺服器
    • 需先 創建密鑰對,並妥善保管 .pem 私鑰文件,登錄時需使用 SSH -i 命令。

 

以下範例使用密碼登錄








 



 雲備份

  • 自動備份 ECS 伺服器的數據,防止數據遺失或系統故障時無法恢復。
  • 選擇
    • 現在購買:立即購買備份存儲庫,確保伺服器數據可備份與恢復。
    • 使用已有:如果之前購買過備份存儲庫,可選擇現有存儲庫來存放備份數據。
    • 暫不購買:不啟用備份(不建議生產環境這樣做)。

備份存儲庫

  • 名稱:可以自定義 雲備份存儲庫名稱(如 vault-1217)。
  • 容量:可根據需求選擇存儲大小,建議容量不小於伺服器磁碟空間

備份策略

  • 預設策略(defaultPolicy
    • 設定 自動備份時間
    • 可點擊「管理備份策略」來自定義 備份頻率、保留時長、恢復計劃 等。

高級選項

  • 現在配置:可立即設置雲伺服器分組,以便更好地管理多台伺服器。

 

以下範例 雲備份使用 現在購買,高級選項使用現在配置,設定好網路設置後,就可點選下一步確認配置









 



確認 ECS 配置並完成購買 的頁面,確保所有設置正確後進行提交。

購買數量

  • 數量調整:可選擇 創建多台 ECS 伺服器,最多可創建 200 台。
  • 申請大配額:如果需要更多伺服器,可點擊 申請大配額 來增加創建上限。

3. 最終確認

  • 勾選條款:需勾選才能繼續購買。
  • 點擊「立即購買」:提交訂單,系統將根據所選配置 創建 ECS 實例













Loading完後,就可在彈性雲服務器裡找到創建好的ECS













參考資料:https://support.huaweicloud.com/bestpractice-ecs/zh-cn_topic_0130995884.html


 

2025年3月3日 星期一

[AZURE]如何應對 Azure 虛擬機器創建失敗與內網設置問題

 當在選擇可用區和虛擬機器類型時,發現創建失敗並顯示錯誤訊息,這是怎麼一回事呢?



根據查詢的原廠技術文檔[1],該錯誤訊息表示所選擇的Azure區域在當前部署時暫無足夠容量來分配虛擬機器。

但即使在狀況發生前,已經先動手刪除多台舊的虛擬機器資源,依然顯示此錯誤訊息,這是為什麼呢?

根據原廠技術文檔[2],Azure的虛擬資源在刪除後會經過一段時間才會完全釋放,因此並不會立即被用來補充現有的資源,但會隨著時間逐步調整。此外,同一可用區內的其他用戶可能會爭用資源。

而關於內網互通的需求,只需在同一區域內,Azure會提供多個可用區(通常有兩個以上)以減少單一物理區域故障的風險。對於內網需求來說,不同可用區之間的資源是可以完全互通的。

例如:在東亞地區(Zone 1 和 Zone 2),這兩個區域內的虛擬機器可以互相連接,無論它們位於哪一個可用區,IP地址也會在同一VPC內。


又舉例例如:


虛擬機器位於Zone 1:IP 192.168.1.1

虛擬機器位於Zone 2:IP 192.168.1.2

這兩者在網路層級上屬於同一網路,因此不會影響網路的功能性。


假如目前需要將新創建的虛擬機器設置在較接近現有虛擬機器的位置,應該如何選擇較適合的設置?在創建虛擬機器時,若出現「可用性選項」,選擇「無需基礎結構冗餘」,或者改用其他類型的虛擬機器,都可以順利完成創建。


以上架設經驗與各位分享。另外技術文件鏈結參考如下


https://learn.microsoft.com/en-us/troubleshoot/azure/virtual-machines/windows/allocation-failure

https://learn.microsoft.com/zh-tw/azure/backup/soft-delete-virtual-machines












2025年3月1日 星期六

[AWS]為了阻擋 DDOS 攻擊還能加購哪些服務

當遭遇DDoS攻擊後,為防止業務損失再發生,還可以購買AWS哪些服務來阻擋 DDOS 攻擊?

以下依序介紹:

1. AWS WAF (Web Application Firewall)

AWS WAF 是專為Web應用程式設計的防火牆,可以幫助您過濾不必要或有害的流量,並阻止惡意請求。AWS WAF 可以與NLB(及其他AWS服務如ALB、API Gateway等)結合使用,對進入的流量進行過濾。


(1)AWS WAF 配置:

自訂規則: 可以根據IP地址、HTTP標頭、URI、參數等設置自訂過濾規則。您可以設定特定的安全規則來攔截來自可疑IP地址或特定模式的流量。

自動規則: 可以使用AWS WAF提供的Managed Rule Groups這些規則集由AWS或第三方提供,並且會不斷更新以防範最新的攻擊技術


(2)AWS WAF與Shield Advanced的整合:

Shield Advanced和WAF可以配合使用。WAF可以過濾不必要的HTTP/HTTPS流量,而Shield Advanced則專注於對抗大規模的DDoS攻擊。這兩者結合能提供更全面的防護。


2. AWS Shield

AWS提供了兩個層級的DDoS保護服務:AWS Shield Standard和AWS Shield Advanced。

(1)AWS Shield Standard:

AWS Shield Standard 是內建的免費DDoS防護服務,對所有AWS用戶自動啟用。它提供基本的防禦功能,可以抵擋常見的DDoS攻擊(如SYN/ACK flood、UDP反射攻擊等)。對於大部分基於互聯網的攻擊,此功能已能提供足夠的防護。

(2)AWS Shield Advanced:

如果面對的是更高層級的DDoS攻擊(例如大規模的攻擊),可考慮升級到 AWS Shield Advanced。此服務提供更高級的保護,包括:

。自動檢測和緩解更複雜的DDoS攻擊。

。高級DDoS攻擊報告和分析。

。與AWS WAF整合,可以針對攻擊模式進行更精細的控制。

可以使用AWS DDoS成本保護,防止DDoS攻擊帶來的額外費用


3. AWS Firewall Manager

如果有多個AWS帳戶或資源,AWS Firewall Manager 可以幫助集中管理和統一配置WAF和Shield的規則。這使得防護多個服務變得更加簡單。



4. Amazon Route 53

如果流量預判來自於全球,可以使用 Amazon Route 53 的 Geo DNS 和 Traffic Flow 功能來將流量分配到不同的區域,這樣可以減少DDoS攻擊的影響。



5. Amazon CloudFront

將流量通過 Amazon CloudFront(AWS的全球內容傳遞網路)來加速,並利用它的DDoS保護。CloudFront可以緩解來自全球的攻擊流量,減少源伺服器的負擔。



總結以上服務,可以歸納為:

AWS Shield Standard:提供基礎且免費的DDoS保護,適合中小型流量攻擊。

AWS Shield Advanced:經付費後將啟用高級DDoS保護,適合面對大規模攻擊的情況。

AWS WAF:用來設定自訂規則來過濾HTTP/HTTPS請求,並防止不必要的流量進入。

AWS Firewall Manager:如果有多個帳戶或資源,此方面的設定將有助集中管理防火牆規則。

Amazon CloudFront:可以透過CDN來減少源伺服器的負擔,並提供DDoS防護。


參考文件:

Responding to DDoS events in AWS - AWS WAF, AWS Firewall Manager, and AWS Shield Advanced

AWS Shield Standard overview - AWS WAF, AWS Firewall Manager, and AWS Shield Advanced

AWS Shield Advanced overview - AWS WAF, AWS Firewall Manager, and AWS Shield Advanced

AWS Firewall Manager - AWS WAF, AWS Firewall Manager, y AWS Shield Advanced

Amazon CloudFront - AWS Best Practices for DDoS Resiliency







2025年2月22日 星期六

[AWS]如何將現有EC2完整資訊複製給新EC2使用?

因業務擴展,將在現有AWS基礎上建立新EC2,並將原EC2資料複製給新EC2,以便參考與校正資訊。想確認要如何將舊機器裡的數據資料"完全的複製"到新機器上面去?

可以將舊EC2 在 EBS 快照功能裡,創建出一個新 EBS 卷,然後將這個卷附加到新 EC2 實例,這樣可以達到目的。步驟說明如下:

1. 創建 EBS 快照

首先,登錄到 AWS 管理控制台。進入 EC2 控制台,在左側會看到,選擇Elastic Block Store,點擊指定的EC2後選擇 Create Snapshot(創建快照)。填寫快照的描述,並確認創建。



2. EBS 快照創建新 EBS

在左側Elastic Block Store點擊底下的Snapshot,勾選剛創建的這筆資料,並點擊右邊Actions,指定他選項中的”Create  volume from snapshot”

對話窗中出現volume的相關訊息,可以指定colume type類型,size大小,IOPS,可用區等資訊後,確定後按下”create volume”進行作業。

作業完成後將在左側Elastic Block StoreVolumes找到剛完成的volume



3. 將新的 EBS 卷附加到新 EC2 實例

完成新 EBS 卷的創建後,你可以將它附加到新 EC2 實例。

在左側Elastic Block StoreVolumes(磁碟) 頁面中選擇剛創建的 EBS 卷。

點擊 Actions(操作),然後選擇 Attach Volume(附加卷)。

選擇要附加的 EC2 實例。

點擊 Attach(附加),將卷掛載到新 EC2 實例。



4. 在新 EC2 實例上掛載新 EBS

在新 EC2 上需要手動掛載該 EBS 卷,才能使其可用。以下以LINUX系統為示範:

(1)在使用SSH 登錄到新 EC2 實例後,運用指令 lsblk fdisk -l 命令檢查新附加的 EBS 卷。通常會顯示為 /dev/xvdf /dev/nvme1n1

(2)在創建一個目標掛載點(例如 /mnt/data):

sudo mkdir /mnt/data

(3)使用 mount 命令將 EBS 卷掛載到該目錄:

sudo mount /dev/xvdf1 /mnt/data

(4)如果這個 EBS 卷是用來存儲數據,則在掛載後可以開始使用它。

可參考資料

Amazon EBS snapshots - Amazon EBS

Amazon EBS volumes - Amazon EBS

Make an Amazon EBS volume available for use - Amazon EBS

AWS 帳戶異常活動處理方式

搜尋此網誌