Sujet

Dépannage réseau

Une méthode systématique pour les problèmes de connectivité VPC, l'analyse des logs réseau, le débogage CloudFront, les liens hybrides et la supervision réseau CloudWatch.

Le point final du domaine réseau, et celui où le métier d'opérateur se joue vraiment. Les sujets précédents vous ont appris à construire le chemin ; celui-ci vous apprend à le parcourir dans l'ordre quand il casse, à retrouver dans les logs ce qui s'est réellement passé, et à voir la dégradation arriver avant qu'un utilisateur ouvre un ticket. C'est la compétence 5.3 de l'examen SOA-C03, et c'est aussi ce que vous ferez le plus souvent en production.

Ce que couvre ce sujet

  • Le parcours ordonné d'un chemin VPC en 7 portes, du security group source à la politique de ressource, plus le chemin de retour qui échoue tout seul
  • Reachability Analyzer : le modèle de configuration, les explanation codes qui nomment le composant bloquant, et les angles morts (IPv4 seulement, même Région, santé des targets ignorée)
  • Les 6 sources de logs réseau et le saut que chacune observe : CloudFront, AWS WAF, logs d'accès ELB, VPC Flow Logs, Transit Gateway Flow Logs, query logs Resolver
  • La lecture d'un enregistrement de flow log champ par champ, le motif ACCEPT puis REJECT qui trahit une network ACL, et la liste de ce qui n'est jamais capturé
  • Le diagnostic CloudFront par les en-têtes de réponse et les 3 champs de result type, avec les familles de causes derrière 403, 502 et 504
  • La reconstruction d'un cache hit ratio effondré à partir de la dimension qui fragmente la cache key
  • Le diagnostic ascendant d'un lien hybride : Phase 1, Phase 2 et BGP pour un VPN, couches 1, 2 et 3 pour Direct Connect
  • Internet Monitor, Network Flow Monitor et Network Synthetic Monitor, et les métriques par ressource qui attrapent les pannes silencieuses

Pourquoi c'est important

Une panne réseau ne dit jamais où elle se trouve. Un timeout est identique qu'il vienne d'un security group, d'une route absente, d'un tunnel tombé ou d'un DNS qui résout ailleurs. Ce qui sépare un dépannage de vingt minutes d'un dépannage de quatre heures n'est pas la connaissance de plus de services, c'est un ordre de vérification fixe et le bon outil pour chaque question.

L'examen teste exactement cette discipline. Ses énoncés décrivent un symptôme et proposent quatre causes plausibles, et le tri se fait sur des frontières précises : timeout contre connection refused, configuration contre historique, un REJECT isolé contre une paire ACCEPT puis REJECT, 502 contre 504. Chacune de ces paires transforme un scénario ambigu en question à réponse unique.

Leçons de ce sujet

  1. 1Dépanner la connectivité VPCGratuit
  2. 2Analyser les logs réseau
  3. 3Dépanner les problèmes CloudFront
  4. 4Dépanner la connectivité hybride et privée
  5. 5Supervision réseau avec CloudWatch