Pourquoi est-ce que je reçois des erreurs lorsque j'utilise la console SSH basée sur un navigateur pour accéder à mon instance Lightsail ?
Je reçois un message « UPSTREAM_ERROR [515] », « UPSTREAM_NOT_FOUND [519] » ou « CLIENT_UNAUTHORIZED [769] » lorsque j'utilise la console SSH basée sur un navigateur pour me connecter à mon instance Amazon Lightsail.
Brève description
L'un des messages d'erreur suivants s'affiche :
- « Your instance encountered an error and has closed the connection. Try again or contact customer support. UPSTREAM_ERROR [515] »
- « An error occurred and we were unable to connect or stay connected to your instance. If this instance has just started up, try again in a minute or two. UPSTREAM_NOT_FOUND [519] »
- « Login failed. If this instance has just started up, try again in a minute or two. CLIENT_UNAUTHORIZED [769] »
Les erreurs « UPSTREAM_ERROR [515] » et « UPSTREAM_NOT_FOUND [519] » se produisent lorsque vous ne parvenez pas à vous connecter à votre instance Lightsail via la console SSH.
Les raisons suivantes peuvent entraîner des problèmes de connexion :
- Le démarrage d'une instance a échoué, une vérification d'état a échoué ou les ressources du processeur ou de la mémoire sont surutilisées.
- Un pare-feu au niveau du système d'exploitation bloque l'accès au port SSH.
- Le port SSH 22 n'est pas la configuration de port par défaut.
- Le service SSH est en panne.
L'erreur « CLIENT_UNAUTHORIZED [769] » indique qu'il existe un problème d'authentification SSH dans votre instance Lightsail.
Les raisons suivantes peuvent entraîner des problèmes d'authentification :
- Vous avez mal configuré la clé système Lightsail /etc/ssh/lightsail_instance_ca.pub.
- Vous n'avez pas utilisé la configuration SSH requise lorsque vous avez mis à niveau la version de votre instance Ubuntu vers la version 20.04 ou ultérieure.
Résolution
Vérifier l'état et le statut de l’instance
Consultez les métriques de votre instance pour vérifier si la vérification du statut du système ou de l'instance n'a pas échoué.
En cas d'échec de la vérification du statut du système, arrêtez et redémarrez l'instance pour la migrer vers un matériel sain.
Avertissement : l’adresse IP publique de l’instance change chaque fois que vous arrêtez et démarrez l’instance. Si vous ne souhaitez pas que l'adresse change, attribuez une adresse IP statique avant d'arrêter l'instance.
Si la vérification du statut de l'instance a échoué, un problème au niveau du système d'exploitation peut avoir provoqué des erreurs de démarrage. Ou bien, les ressources de l'instance sont peut-être surutilisées. Pour plus d’informations, consultez la section Comment résoudre les problèmes courants qui rendent mon instance Lightsail inactive ?.
Résoudre les problèmes de pare-feu
Si un pare-feu au niveau du système d'exploitation, tel que iptables ou Uncomplicated Firewall (UFW), bloque l'accès, effectuez l'une des actions suivantes :
- Si vous disposez d'un accès SSH via un terminal ou PuTTY, supprimez les règles de refus du pare-feu et du fichier /etc/hosts.deny. Pour les instances de cPanel, utilisez la console Web Host Manager (WHM) pour supprimer les règles de pare-feu.
- Si vous n'avez pas d'accès SSH, créez une nouvelle instance et ajoutez un script de lancement qui désactive le pare-feu et le fichier /etc/hosts.deny.
Pour utiliser un script de lancement afin de désactiver les pare-feux au niveau du système d'exploitation, procédez comme suit :
-
Ouvrez la console Lightsail.
-
Créez une instance à partir de l’instantané.
Remarque : sélectionnez la même zone de disponibilité que l'instance précédente. -
Choisissez Ajouter un script de lancement, puis ajoutez le script suivant.
sudo ufw disable sudo iptables -F sudo mv /etc/hosts.deny /etc/hosts.deny_backup sudo touch /etc/hosts.deny sudo systemctl enable sshd sudo systemctl restart sshdRemarque : l'exemple de script précédent désactive le pare-feu UFW, efface toutes les chaînes iptable ou les règles de pare-feu et renomme le fichier /etc/hosts.deny pour le désactiver :
-
Choisissez un nouveau plan d'instance ou utilisez le même plan que l'instance précédente.
-
Entrez un nom pour l'instance, puis choisissez Créer une instance.
Une fois que la nouvelle instance a commencé à s'exécuter, attendez 10 à 15 minutes, puis utilisez la console SSH basée sur un navigateur pour vous connecter à l'instance.
Remarque : si l'instance précédente avait une adresse IP statique, affectez l'adresse IP statique de la nouvelle instance. Dans l'onglet Mise en réseau de la console Lightsail, dissociez l'adresse IP statique, puis associez-la à la nouvelle instance.
Résoudre les problèmes liés au service SSH
Si le service SSH n'est pas en cours d'exécution ou actif sur l'instance, la connexion SSH échoue et vous recevez l'erreur « UPSTREAM_NOT_FOUND [519] ». Pour résoudre ce problème, configurez Systems Manager, une fonctionnalité d’AWS Session Manager pour votre instance Lightsail. Accédez ensuite à l'instance sans le service SSH pour résoudre le problème.
Procédez comme suit :
-
Consultez l'un des fichiers journaux d'authentification SSH suivants pour vérifier l'absence de messages d'erreur ou d'échec des tentatives d'authentification :
Fichier journal Ubuntu :
/var/log/auth.log
Fichier journal Amazon Linux :
/var/log/secure -
Si le fichier affiche un message d'erreur, effectuez l'une des actions suivantes :
En cas de message « Invalid user » ou « Failed password », vérifiez la configuration de votre clé SSH dans le /etc/ssh/sshd_config.
Si le message « Connection refused » s'affiche, exécutez la commande suivante pour confirmer que le service SSH est en cours d'exécution :sudo systemctl status sshdSi le message « Permission denied » s'affiche, exécutez la commande suivante pour vérifier les autorisations sur votre répertoire SSH et vos fichiers clés :
sudo chmod 700 ~/.ssh sudo chmod 600 ~/.ssh/authorized_keys -
En l'absence de message d'erreur, exécutez la commande suivante pour tester et redémarrer la configuration SSH :
sudo sshd -t sudo systemctl restart sshd
Restaurer la clé système Lightsail
Si la clé /etc**/ssh/lightsail_instance_ca.pub** est manquante, procédez comme suit :
-
Si vous disposez d'un accès SSH via un terminal ou PuTTY, exécutez la commande suivante pour vérifier la clé ssh-rsa :
sudo cat /var/lib/cloud/instance/user-data.txt | grep ^ssh-rsa -
Effectuez l'une des actions suivantes :
Si la clé existe, exécutez la commande suivante pour la restaurer :sudo sh -c "cat /var/lib/cloud/instance/user-data.txt | grep ^ssh-rsa > /etc/ssh/lightsail_instance_ca.pub" sudo sh -c "echo >> /etc/ssh/sshd_config" sudo sh -c "echo 'TrustedUserCAKeys /etc/ssh/lightsail_instance_ca.pub' >> /etc/ssh/sshd_config" sudo systemctl restart sshdSi vous n'obtenez pas de clé ssh-rsa ou si vous ne pouvez pas utiliser SSH pour vous connecter à l'instance, créez un instantané de l'instance. Lorsque vous lancez une nouvelle instance à partir de l’instantané, la clé système Lightsail est automatiquement ajoutée au serveur.
Configurer SSH pour Ubuntu 20.04 ou version ultérieure
Si vous avez mis à niveau la version précédente de votre instance Ubuntu vers la version 20.04, vous devez autoriser manuellement les autorités de certification (CA) à utiliser la clé ssh-rsa pour signer les certificats. Si vous avez créé une instance pour exécuter Ubuntu version 20.04 ou ultérieure, les autorités de certification peuvent utiliser l'algorithme ssh-rsa par défaut.
Pour autoriser manuellement les autorités de certification, procédez comme suit :
-
Utilisez un client SSH, tel que le terminal ou l'application PuTTY pour vous connecter à l'instance.
-
Ouvrez le fichier de configuration SSH /etc/ssh/sshd_config.
-
Ajoutez les paramètres CA au fichier correspondant à la version de votre instance Ubuntu.
Ubuntu 20.04 :
Exécutez la commande suivante pour ajouter la ligne de paramètre CASignatureAlgorithms au fichier sshd_config :sudo vi /etc/ssh/sshd_config cat /etc/ssh/sshd_config | egrep "CASignature" CASignatureAlgorithms ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,ssh-ed25519,rsa-sha2-512,rsa-sha2-256,ssh-rsaUbuntu 22.04 :
Exécutez la commande suivante pour ajouter les lignes de paramètres CASignatureAlgorithms et PubkeyAcceptedAlgorithms au fichier sshd_config :sudo vi /etc/ssh/sshd_config cat /etc/ssh/sshd_config | egrep "CASignature|PubkeyAccepted" CASignatureAlgorithms ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,ssh-ed25519,rsa-sha2-512,rsa-sha2-256,ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa-cert-v01@openssh.com,ssh-rsa -
Exécutez la commande suivante pour valider le contenu du fichier de configuration sshd :
sudo sshd -T -
Exécutez la commande suivante pour redémarrer les services sshd :
sudo systemctl restart sshd
Informations connexes
- Sujets
- Compute
- Balises
- Amazon Lightsail
- Langue
- Français

Contenus pertinents
demandé il y a 2 ans
demandé il y a 2 ans
demandé il y a un an
demandé il y a un an