Security Groups — Xử lý sự cố
Tài liệu này tổng hợp các vấn đề thường gặp khi sử dụng Security Groups và hướng dẫn cách khắc phục.
Vấn đề 1: Đã thêm rule nhưng lưu lượng vẫn bị chặn
Triệu chứng: Bạn đã tạo rule Allow cho một cổng hoặc giao thức cụ thể, nhưng kết nối đến (hoặc đi từ) tài nguyên vẫn không thành công.
Nguyên nhân phổ biến: Security Group chưa được gắn vào tài nguyên đích, hoặc tài nguyên đang sử dụng một Security Group khác.
Cách khắc phục:
- Truy cập trang cấu hình của tài nguyên (ví dụ: trang chi tiết máy chủ ảo).
- Kiểm tra mục Security Groups trong phần cài đặt mạng — xác nhận Security Group bạn đã cấu hình rule có xuất hiện trong danh sách được gắn không.
- Nếu chưa được gắn, thêm Security Group vào tài nguyên thông qua trang cấu hình tài nguyên.
- Nếu tài nguyên đang sử dụng nhiều Security Group, kiểm tra xem có rule
Denytrong Security Group khác đang ghi đè không.
Vấn đề 2: Không thể xóa Security Group
Triệu chứng: Khi nhấn Delete, hệ thống hiển thị thông báo lỗi và không thực hiện được thao tác xóa.
Nguyên nhân: Security Group đang được gắn vào một hoặc nhiều tài nguyên. Hệ thống không cho phép xóa Security Group đang trong sử dụng để tránh làm gián đoạn kết nối mạng.
Cách khắc phục:
- Trên trang danh sách, kiểm tra cột Apply to của Security Group — cột này cho biết số lượng tài nguyên đang sử dụng.
- Truy cập từng tài nguyên được liệt kê, vào phần cài đặt mạng và gỡ Security Group này ra.
- Sau khi cột Apply to hiển thị
0(không còn tài nguyên nào gắn), thực hiện lại thao tác xóa.
Lưu ý: Khi gỡ Security Group khỏi tài nguyên, hãy đảm bảo tài nguyên đó vẫn còn ít nhất một Security Group khác phù hợp để không bị mất kết nối mạng.
Vấn đề 3: Rule đã xuất hiện trong danh sách nhưng lưu lượng vẫn bị chặn
Triệu chứng: Rule Allow đã được tạo thành công (trạng thái Active) và Security Group đã được gắn vào tài nguyên, nhưng kết nối vẫn thất bại.
Nguyên nhân phổ biến: Sai hướng (Inbound/Outbound), sai giao thức, hoặc sai cổng.
Cách khắc phục:
- Kiểm tra hướng lưu lượng: Kết nối đến tài nguyên cần rule trong tab Inbound rule; kết nối đi ra cần rule trong tab Outbound rule. Đảm bảo rule đặt đúng tab.
- Kiểm tra Protocol: Xác nhận giao thức (
TCP,UDP,ICMP) trong rule khớp với loại lưu lượng thực tế. Ví dụ: DNS thường dùngUDPcổng53, không phảiTCP. - Kiểm tra Port range: Đảm bảo cổng trong rule bao phủ đúng cổng mà dịch vụ đang lắng nghe. Ví dụ: nếu ứng dụng chạy trên cổng
8080, rule phải mở cổng8080, không phải80. - Kiểm tra IP type: Nếu kết nối sử dụng địa chỉ IPv6, phải có rule với IP type là
IPv6; rule IPv4 không áp dụng cho lưu lượng IPv6. - Kiểm tra Sources / CIDR: Địa chỉ IP nguồn của kết nối phải nằm trong dải CIDR được khai báo trong rule. Nếu không chắc, thử tạm thời đặt
0.0.0.0/0để xác nhận vấn đề không phải ở CIDR.
Vấn đề 4: Trạng thái Security Group hoặc rule bị kẹt ở "Pending"
Triệu chứng: Sau khi tạo, cập nhật hoặc xóa Security Group hoặc rule, trạng thái hiển thị Pending trong thời gian dài (hơn vài phút) mà không chuyển sang Active.
Nguyên nhân: Thao tác đang được hệ thống xử lý ở phía hạ tầng, hoặc có sự cố tạm thời với dịch vụ mạng.
Cách khắc phục:
- Tải lại trang (F5) sau 1–2 phút để kiểm tra trạng thái có cập nhật không.
- Nếu sau 5 phút trạng thái vẫn là Pending, thử thực hiện lại thao tác (ví dụ: lưu lại rule, hoặc xóa rồi tạo lại Security Group).
- Kiểm tra xem có thông báo sự cố hệ thống nào trên trang thông báo của FPT Cloud không.
- Nếu vấn đề vẫn tiếp diễn sau 15 phút, liên hệ bộ phận hỗ trợ kỹ thuật FPT Cloud kèm theo thông tin: tên Security Group, VPC ID, và thời điểm bắt đầu xuất hiện vấn đề.