- Startseite
- Multi-Cloud-Netzwerk
- Customer Edge diagnostics
- Reaching a Customer Edge
- Serielle Konsole
Serielle Konsole
Am 28.07.2026 von einem CE dieses Deployments erfasst. sitecli/capture-manifest.json
hält fest, welcher Knoten es war, und scripts/capture-sitecli.sh --check verifiziert die
Befehlsoberfläche erneut gegen ein laufendes CE.
Die Azure Serial Console verbindet sich über die Azure-Plattform mit dem emulierten seriellen Port des Knotens. Sie durchläuft weder die F5 Distributed Cloud Control Plane, noch die Data Plane des Knotens, noch irgendeinen Netzwerkpfad, den der Knoten kontrolliert — und genau deshalb funktioniert sie, wenn nichts anderes mehr geht.
Greifen Sie darauf zurück, wenn ein CE nie hochgekommen ist: die Registrierung ist fehlgeschlagen, die Site fehlt im Tenant, oder der Knoten läuft, hat aber keine Route nach außen. In all diesen Fällen hat die Debug-API keinen Tunnel, über den sie weiterleiten könnte. SSH übersteht eine fehlgeschlagene Registrierung, aber nur, wenn dessen Schlüssel bereits beim ersten Boot geschrieben wurde und Sie die interne Adresse des Knotens aus dem VNet heraus erreichen können — beides trifft auf einen Knoten, den Sie zum ersten Mal antreffen, nicht zu.
Versuchen Sie zuerst die Site Console, wenn der Knoten irgendeinen funktionierenden Netzwerkpfad hat: Sie übersteht ebenfalls eine fehlgeschlagene Registrierung, benötigt keinen Schlüssel und verdrängt nicht die Person, die den Knoten gerade betrachtet. Die serielle Konsole bleibt übrig, wenn der Netzwerkpfad genau das ist, was defekt ist.
Voraussetzung: Boot-Diagnose
Abschnitt betitelt „Voraussetzung: Boot-Diagnose“Azure verlangt Boot-Diagnose auf der VM, bevor es eine serielle Konsole anbindet.
Dies wird durch terraform/modules/ce-node aktiviert:
boot_diagnostics {}Ein leerer Block wählt von Azure verwalteten Speicher, sodass es kein Diagnose-Speicherkonto, keine Lifecycle-Richtlinie und keinen Zugriffsschlüssel zu verwalten gibt. Bestätigen Sie es auf einem Knoten:
az vm show -g <resource-group> -n <vm-name> --query diagnosticsProfile{ "bootDiagnostics": { "enabled": true } }Verfügbarkeit ohne Terminal prüfen
Abschnitt betitelt „Verfügbarkeit ohne Terminal prüfen“Das Anbinden erfordert eine interaktive Sitzung, aber ob es anbinden würde, sind zwei API-Aufrufe. Beide sind in einer Health-Prüfung nützlich.
Der Dienst muss für das Abonnement aktiviert sein — ein Administrator kann ihn tenantweit deaktivieren:
az rest --method get --url \ "https://management.azure.com/subscriptions/<sub>/providers/Microsoft.SerialConsole/consoleServices/default?api-version=2018-05-01"{ "properties": { "disabled": false } }Fragen Sie dann eine Verbindung zum seriellen Port eines bestimmten Knotens an:
az rest --method post \ --headers "Content-Type=application/json" --body '{}' --url \ "https://management.azure.com/subscriptions/<sub>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vm>/providers/Microsoft.SerialConsole/serialPorts/0/connect?api-version=2018-05-01"Ein connectionString, der mit wss:// beginnt — in diesem Deployment
eastus.gateway.serialconsole.azure.com — bedeutet, dass die Konsole gerade jetzt
anbindbar ist. Vor der Aktivierung der Boot-Diagnose hatte dieser Aufruf nichts, woran er
sich anbinden konnte.
Anbinden
Abschnitt betitelt „Anbinden“-
Installieren Sie die Erweiterung einmalig:
Terminal-Fenster az extension add --name serial-console -
Anbinden:
Terminal-Fenster az serial-console connect -g <resource-group> -n <vm-name> -
Sie landen beim Login-Prompt des Knotens selbst, nicht in einer Shell, hinter dem Audit-Banner der Appliance. Die serielle Konsole beweist, dass der Kanal funktioniert; sie umgeht die Authentifizierung nicht.
Erfasst von f5-xc-ce-vm-01, in der Mitte gekürzt, wo die Ausgabe der systemd-Units
nichts beiträgt:
+-----------------------------------------------+Connected to the serial port of the VM.If no login prompt is displayed, press ENTER.+-----------------------------------------------+
Probing EDD (edd=off to disable)... okMemory KASLR using RDRAND RDTSC...init_cea_offsets KASLR using RDRAND RDTSC...Poking KASLR using RDRAND RDTSC...
Welcome to Red Hat Enterprise Linux 9.2024.6.3 (Plow) dracut-057-44.git20230822.el9 (Initramfs)!
[ OK ] Started Dispatch Password …ts to Console Directory Watch.
... [320 lines of systemd unit output elided]
[ OK ] Started Serial Getty on ttyS0.[ OK ] Reached target Login Prompts.[ OK ] Started OpenSSH server daemon.[ OK ] Started Container Runtime Interface for OCI (CRI-O).[ 19.960784] cloud-init[1311]: Cloud-init v. 23.1.1-12.el9_3 running 'modules:config' at Sun, 26 Jul 2026 13:13:54 +0000. Up 19.84 seconds.[ OK ] Finished Apply the settings specified in cloud-config. Starting Execute cloud user/final scripts...[ OK ] Started Docker Application Container Engine. Starting Argo Watch service... Starting VP Manager image load...[ OK ] Started Argo Watch service.[ 21.544663] cloud-init[1512]: Cloud-init v. 23.1.1-12.el9_3 running 'modules:final' at Sun, 26 Jul 2026 13:13:56 +0000. Up 21.41 seconds.[ 22.751629] cloud-init[1512]: Cloud-init v. 23.1.1-12.el9_3 finished at Sun, 26 Jul 2026 13:13:57 +0000. Datasource DataSourceAzure [seed=/var/lib/waagent]. Up 22.37 seconds[ OK ] Finished Execute cloud user/final scripts.[ OK ] Started libcontainer conta…f4b59f3b96c31ee10cd95f6eb371c.
UNAUTHORIZED ACCESS TO THIS DEVICE IS PROHIBITEDAll actions performed on this device are auditedf5-xc-ce-vm-01 login: [ 123.107074] Warning: Deprecated Driver is detected: iptables will not be maintained in a future major release and may be disabled[ 123.144641] Warning: Deprecated Driver is detected: ip6tables will not be maintained in a future major release and may be disabledVier Dinge in diesem Mitschnitt sind beachtenswert, weil sie Fragen beantworten, die die Debug-API nicht beantworten kann:
- cloud-init wurde abgeschlossen —
Datasource DataSourceAzure, beendet nach 22,37 Sekunden. Ein Knoten, der sich nie registriert, ist meist hier gescheitert, und hier sehen Sie es. - Beide Container-Runtimes wurden gestartet.
Container Runtime Interface for OCI (CRI-O)undDocker Application Container Enginesind jeweils[ OK ], was der Beweis zur Bootzeit für das Dual-Runtime-Verhalten ist, das Leute bei crictl und docker überrascht. VP Manager image loadundArgo Watch service—vpmund Argo kommen hoch.- Der Prompt ist der des Knotens selbst, hinter seinem Audit-Banner. Die serielle Konsole verschafft Ihnen einen Login-Prompt, keine Sitzung.
Was Sie hier sehen können, was die API Ihnen nicht zeigen kann
Abschnitt betitelt „Was Sie hier sehen können, was die API Ihnen nicht zeigen kann“- cloud-init, das läuft, scheitert oder nie startet — die üblichere Ursache für einen Knoten, der sich nie registriert.
- Registrierungsversuche gegen
register.ves.volterra.io, einschließlich eines Konfigurationsfehlers oder eines Tokens, das der Tenant abgelehnt hat. - Kernel- und Boot-Meldungen aus der Zeit, bevor irgendein Agent lief.
- Den Knoten, wenn er keinen funktionierenden Netzwerkpfad hat, was jeden anderen Weg ausschließt.
Für einen Knoten, der ONLINE ist, bevorzugen Sie die Debug-API: sie ist skriptfähig, sie
erzeugt Belege, die Sie erneut erzeugen können, und sie belegt nicht den einzigen seriellen
Port.