4.4 KiB
Сеть и доступ
Сбор диагностики
До изменения Netplan выполните и сохраните вывод:
ip -br link
ip -br -4 address
ip -4 route
ip -4 rule
sudo netplan get
sudo netplan status --all 2>&1 || true
sudo ls -la /etc/netplan
sudo sh -c 'for f in /etc/netplan/*.yaml; do echo "--- $f"; cat "$f"; done'
systemctl is-active systemd-networkd NetworkManager
networkctl list 2>&1 || true
networkctl status 2>&1 || true
grep -RniE 'network:|network-config|disable_network_config' \
/etc/cloud/cloud.cfg /etc/cloud/cloud.cfg.d 2>/dev/null || true
Диагностика этой VM показала:
- публичный интерфейс
eth0,135.106.166.7/24, default gateway135.106.166.1; - приватный интерфейс
eth1, MACfa:16:3e:b6:c6:70, изначальноDOWN/unmanaged; - приватный адрес VM —
192.168.0.5/24.
Для eth1 не нужен gateway: узлы 192.168.0.0/24 доступны connected route.
Default route должен остаться только на eth0.
Настройка приватного интерфейса
Используйте подготовленный скрипт:
cd /opt/signoz
sudo ./scripts/05-configure-private-network.sh
Он создаёт отдельный /etc/netplan/60-signoz-private.yaml, проверяет MAC,
выполняет netplan generate и запускает netplan try --timeout 120. Файл
50-cloud-init.yaml не изменяется: cloud-init продолжает управлять публичным
eth0, а отдельный файл сохраняет конфигурацию eth1.
Пока netplan try ожидает подтверждения:
ip -br -4 address show eth1
ip route get 192.168.0.1
ping -c 3 192.168.0.1
С другой VM приватной сети проверьте:
ping -c 3 192.168.0.5
ssh -i ~/.ssh/hansel-private root@192.168.0.5
Если новая SSH-сессия работает, вернитесь в первую и подтвердите Netplan клавишей Enter. Если нет — не подтверждайте: через 120 секунд произойдёт откат. Отсутствие ответа на ping само по себе может означать запрет ICMP; SSH является основной проверкой.
Группа безопасности
Минимальные входящие правила для VM SigNoz:
- TCP 22 от административного узла/подсети приватной сети;
- TCP 4317 от приватного IP backend;
- TCP 4318 от приватного IP backend только если планируется OTLP/HTTP;
- никаких входящих правил для 8080, 5432, 8123, 9000, 9181.
Для текущего backend используется OTLP/gRPC, поэтому после проверки 4318 можно закрыть. Исходящий доступ к приватной сети оставьте. Для обновления временно разрешайте HTTPS/DNS наружу или используйте внутренний registry/proxy.
Доступ к UI
UI слушает только 127.0.0.1:8080 на VM SigNoz.
Через доступный jump host:
ssh -i C:\Users\MI\.ssh\hansel `
-J root@<JUMP_PUBLIC_IP> `
-L 8080:127.0.0.1:8080 `
root@192.168.0.5 -N
Если ключи jump host и SigNoz различаются, удобнее добавить оба узла в
~/.ssh/config. После запуска туннеля откройте
http://127.0.0.1:8080.
Проверки перед удалением внешнего IP
- Новая SSH-сессия к
192.168.0.5через jump host открывается. - Туннель показывает UI SigNoz.
scripts/30-verify-signoz.shпроходит без ошибок.- С backend доступны
192.168.0.5:4317и при необходимости:4318. - В SigNoz появился свежий trace сервиса HAN Chat.
- Все контейнеры имеют статус
running, healthcheck —healthy. - Создан snapshot диска ВМ.
- В облачной группе безопасности нет публичного доступа к служебным портам.