Les journaux de flux du routeur de transit (TR) capturent les informations relatives au trafic de vos connexions d'instances réseau. Vous pouvez acheminer ces journaux vers NIS Traffic Analyzer ou Simple Log Service (SLS) pour analyse, afin de surveiller les performances du réseau, résoudre les problèmes réseau ou optimiser les coûts liés au trafic.
Fonctionnement
Les journaux de flux capturent les informations sur le trafic réseau en dehors du chemin de données, sans affecter les performances du réseau. Le processus est le suivant :
Capture du trafic : Surveille le trafic IP qui transite par une ressource spécifiée, telle qu'une connexion VPC, une connexion inter-régions ou une instance entière de routeur de transit.
Agrégation des données : Pendant un intervalle d'agrégation prédéfini (1 minute ou 10 minutes), le système agrège les informations sur les paquets en fonction du quintuplet du trafic (adresse IP source/destination, port source/destination et protocole) et compte le nombre total d'octets et de paquets.
Acheminement des journaux : À la fin de l'intervalle d'agrégation, le système envoie les statistiques de trafic agrégées sous forme d'enregistrement de journal vers l'outil NIS Traffic Analyzer ou le service Simple Log Service spécifié.
-
Analyse et requête : Interrogez ou analysez les journaux de flux dans la console NIS ou SLS.
Par exemple, si vous acheminez les journaux vers SLS, vous pouvez afficher les détails du trafic pour chaque connexion d'instance réseau, analyser le trafic qui ne correspond à aucune route et examiner le trafic correspondant à une route blackhole.
Destinations d'acheminement
-
Recommandations :
Pour une analyse rapide, nous vous recommandons d'acheminer les journaux vers NIS Traffic Analyzer.
Pour les scénarios d'analyse approfondie, tels que les requêtes SQL personnalisées, les rapports personnalisés et les requêtes sur les journaux bruts, nous vous recommandons d'acheminer les journaux vers Simple Log Service.
-
Comparaison :
Élément
NIS Traffic Analyzer
Simple Log Service
Expertise technique
Faible, avec des opérations simples, une interface conviviale et une courbe d'apprentissage rapide.
Élevée (nécessite la maîtrise des requêtes SQL)
Flexibilité
Limitée. L'analyse se limite à une interface prédéfinie.
Élevée. Permet une analyse personnalisée via des instructions SQL.
Rapports personnalisés
Non pris en charge
Pris en charge. Vous pouvez créer des graphiques personnalisés à partir des résultats de requête.
Coût
NIS facture des frais de traitement et de stockage pour les journaux de flux.
SLS facture l'écriture des données, le stockage et d'autres éléments.
Direction de capture
La direction de capture des informations de trafic varie selon la ressource :
Connexion inter-régions : Seul le trafic sortant du routeur de transit actuel est capturé (le champ
directiona la valeurout). Pour capturer le trafic bidirectionnel, vous devez également activer le journal de flux pour la connexion inter-régions sur le routeur de transit homologue.Connexions VPC, VPN, ECR et VBR : Le trafic entrant (le champ
directiona la valeurin) et le trafic sortant (le champdirectiona la valeurout) sont capturés.TR : Capture le trafic de toutes les connexions d'instances réseau créées sur le routeur de transit. La direction de capture suit les règles précédentes.
Champs
Les journaux de flux capturent le trafic dans la mesure du possible ; certains champs d'un enregistrement de journal peuvent donc être vides. Un champ peut être vide si la ressource ne le prend pas en charge ou si le trafic ne contient pas les informations correspondantes.
Limites
Seuls les routeurs de transit Enterprise Edition prennent en charge les journaux de flux. Si vous utilisez un routeur de transit Basic Edition, vous devez d'abord le mettre à niveau.
Les journaux de flux ne prennent pas en charge la capture du trafic multicast.
-
Afin d'éviter que les attaques par balayage TCP ne génèrent un volume excessif de journaux, les journaux de flux n'enregistrent pas les connexions TCP composées uniquement de paquets d'établissement, de réinitialisation ou de terminaison de connexion.
Par exemple, une connexion n'est pas enregistrée si la négociation en trois étapes n'est pas achevée ou si la demande de connexion d'un client est réinitialisée par un pare-feu.
Les journaux de flux existants ne peuvent pas être mis à niveau automatiquement. Pour utiliser les champs d'une version plus récente, vous devez supprimer le journal de flux existant et en créer un nouveau. Les nouvelles instances utilisent automatiquement la dernière version et sont rétrocompatibles. Vous pouvez vérifier la version d'un journal de flux dans la console Cloud Enterprise Network.
Créer un journal de flux
Console
Accédez à la console Cloud Enterprise Network. Sur la page de détails du routeur de transit cible, cliquez sur l'onglet Flow Logs.
-
Cliquez sur Create Flow Log. Dans la boîte de dialogue Create Flow Log, configurez les paramètres suivants :
-
Collection Configuration :
Instance : Sélectionnez la ressource cible à surveiller. La direction de capture varie selon le type de ressource.
-
Sampling Interval : Durée de l'intervalle d'agrégation pour la collecte des informations de trafic. Vous pouvez sélectionner 1 minute ou 10 minutes. Un intervalle plus court fournit des données plus actualisées, ce qui vous aide à détecter et résoudre les problèmes plus rapidement. Un intervalle plus long réduit le nombre d'entrées de journal et permet d'économiser des coûts, mais augmente également la latence des données.
ImportantSi vous choisissez d'acheminer les journaux vers NIS Traffic Analyzer, l'intervalle d'échantillonnage du journal de flux doit être inférieur ou égal à l'intervalle d'échantillonnage de l'analyseur de trafic cible. Sinon, l'acheminement échoue.
-
Analysis and Delivery :
-
Select Mode : Sélectionnez une ou plusieurs destinations d'acheminement. Vous devez en sélectionner au moins une.
-
Enable NIS Traffic Analysis : Vous devez Select NIS Traffic Analyzer.
Seules certaines régions prennent en charge l'acheminement des journaux de flux TR vers NIS Traffic Analyzer.
Deliver to Simple Log Service : Sélectionnez un Log Service Project et un Log Service Logstore cibles. Vous pouvez également en créer de nouveaux à la volée.
-
-
Log Format : Sélectionnez les champs à enregistrer dans le journal de flux.
Default Format : Utilise les champs sélectionnés par défaut par le système.
-
Custom Format : Personnalisez les champs à enregistrer. Ce format prend en charge davantage de champs que le format par défaut. La sélection de moins de champs peut simplifier les informations de journal et réduire les coûts. Les champs
srcaddr,dstaddretbytessont obligatoires.Après avoir sélectionné un format de journal, le système génère automatiquement le format sous forme de chaîne dans la zone de texte ci-dessous. Cliquez sur Copy Selected Formats pour créer plusieurs journaux de flux avec le même format à l'aide de l'API.
-
-
API
Appelez l'opération CreateFlowlog pour créer un journal de flux.
Analyser les journaux de flux
Une fois un journal de flux créé, il est par défaut à l'état Active. Vous pouvez commencer à analyser les journaux :
-
Analyser les journaux de flux dans NIS Traffic Analyzer
Dans la colonne NIS Traffic Analyzer de l'instance de journal de flux cible, cliquez sur l'ID de l'analyseur de trafic pour accéder à la console NIS et effectuer une requête et une analyse.
-
Analyser les journaux de flux dans Simple Log Service
Après la création d'un journal de flux, Simple Log Service nécessite quelques minutes pour s'initialiser avant de commencer à enregistrer les informations de trafic. Dans la colonne Log Service de l'instance de journal de flux cible, cliquez sur les noms du projet et du Logstore pour accéder à la console SLS afin d'interroger et d'analyser les journaux. Pour plus d'informations sur l'analyse des journaux, consultez les rubriques suivantes :
Tutoriel : Interroger le trafic inter-régions le plus important à l'aide des journaux de flux.
Guide opérationnel : Démarrage rapide pour la requête et l'analyse SLS.
Capture de paquets et audit du trafic
Transit Router (TR) ne prend pas en charge la capture directe de paquets. Si vous devez confirmer si le trafic a atteint le côté Alibaba Cloud ou vérifier des détails spécifiques du trafic (comme le volume de trafic entrant inter-régions), utilisez l'une des méthodes suivantes :
Capture de paquets basée sur ECS : Effectuez la capture de paquets directement sur les instances ECS connectées au VPC. Cette approche vous permet de capturer des flux réseau spécifiques au niveau de la machine virtuelle.
Journaux de flux TR (Enterprise Edition) : Activez les journaux de flux TR pour acheminer le trafic des connexions d'instances réseau vers NIS Traffic Analyzer ou Simple Log Service. Analysez les informations du quintuplet (adresse IP source, adresse IP de destination, port source, port de destination et protocole) pour effectuer une analyse visuelle du trafic et un audit, ainsi que pour vérifier la connectivité du trafic et les chemins de routage.
Gérer les journaux de flux
Console
-
Modifier un journal de flux :
Modifier l'sampling interval d'un journal de flux : Dans la colonne Sampling Interval (Minutes) du journal de flux cible, cliquez sur Modify.
Modifier la destination d'acheminement d'un journal de flux : Vous ne pouvez pas modifier directement la destination d'acheminement. Cliquez plutôt sur Modify Delivery Configuration dans la colonne Actions. Ce processus remplace le journal de flux original par un nouveau disposant des paramètres mis à jour.
-
Arrêter un journal de flux : Après avoir arrêté un journal de flux, le système cesse d'acheminer les journaux vers NIS ou SLS.
Dans la colonne Actions du journal de flux cible, cliquez sur Stop. Vous pourrez cliquer sur Start ultérieurement pour le redémarrer.
-
Supprimer un journal de flux : La suppression d'un journal de flux retire uniquement la tâche de collecte. Les informations de trafic déjà acheminées vers NIS ou SLS et encore dans la période de conservation ne sont pas supprimées. Avant de supprimer un journal de flux, assurez-vous que sa source de données a été retirée de NIS Traffic Analyzer.
Dans la colonne Actions du journal de flux cible, cliquez sur Delete.
API
-
Modifier un journal de flux :
Pour modifier l'sampling interval d'un journal de flux, appelez l'opération ModifyFlowLogAttribute.
Pour modifier la destination d'acheminement d'un journal de flux, vous devez supprimer le journal de flux existant et en créer un nouveau. Vous ne pouvez pas modifier directement la destination.
Arrêter un journal de flux : Appelez l'opération DeactiveFlowLog pour arrêter un journal de flux. Vous pourrez ensuite appeler l'opération ActiveFlowLog pour le redémarrer.
Supprimer un journal de flux : Appelez l'opération DeleteFlowlog pour supprimer un journal de flux.
Facturation
Les journaux de flux TR entraînent deux types de frais :
Frais d'extraction des journaux réseau : Ces frais concernent la collecte des journaux de flux par le routeur de transit. Ces frais sont actuellement offerts. Vous serez informé avant leur mise en facturation officielle.
-
Frais des services de destination : Le service de destination commence à facturer des frais après l'acheminement des journaux de flux.
NIS Traffic Analyzer : Des frais sont facturés par NIS après l'acheminement des journaux de flux vers un NIS Traffic Analyzer. Il s'agit des frais de traitement et de stockage.
-
Simple Log Service : Des frais sont facturés par SLS après l'acheminement des journaux de flux vers SLS. Il s'agit des frais d'écriture et de stockage des données.
SLS propose deux méthodes de facturation : paiement selon les données écrites et paiement selon les fonctionnalités. Lorsque vous créez un journal de flux dans la console Cloud Enterprise Network et choisissez de créer un nouveau Logstore, la méthode de paiement selon les fonctionnalités est utilisée par défaut.
Régions prises en charge
-
Régions prenant en charge l'acheminement des journaux de flux TR vers NIS Traffic Analyzer :
Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen), Chine (Guangzhou), Chine (Qingdao), Chine (Beijing), Chine (Zhangjiakou), Chine (Hohhot), Chine (Ulanqab), Chine (Chengdu), Singapour, Chine (Hong Kong), Malaisie (Kuala Lumpur), Indonésie (Jakarta), Japon (Tokyo), Corée du Sud (Séoul), Thaïlande (Bangkok), Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Virginie) et États-Unis (Silicon Valley).
-
Régions prenant en charge l'acheminement des journaux de flux TR vers Simple Log Service :
Toutes les régions qui prennent en charge la création de TR Enterprise Edition.
Bonnes pratiques
Équilibrer coût et granularité : Lors du déploiement initial ou du dépannage, utilisez un intervalle d'échantillonnage de
1 minutepour obtenir des données fines. Pour la surveillance courante, vous pouvez utiliser un intervalle de10 minutesafin de réduire le volume de journaux et les coûts.Utiliser une surveillance granulaire : Créez des journaux de flux distincts pour les connexions VPC qui transportent un trafic métier critique, au lieu d'activer la journalisation pour l'ensemble de l'instance TR. Cela réduit les données de journal inutiles et diminue les coûts.
Choisir une seule destination : Pour réduire les coûts, sélectionnez soit NIS, soit SLS comme destination, mais pas les deux.
FAQ
Pourquoi l'onglet « Flow Logs » est-il absent ?
Cette fonctionnalité est disponible uniquement pour les routeurs de transit Enterprise Edition. Vérifiez d'abord l'édition de votre routeur de transit. S'il s'agit d'une édition Basic, vous devez le mettre à niveau vers l'édition Enterprise pour utiliser cette fonctionnalité.
Pourquoi n'y a-t-il aucune donnée dans SLS ?
Suivez ces étapes pour résoudre le problème :
Vérifiez l'état du journal de flux : Assurez-vous que l'instance de journal de flux est à l'état Active.
Attendez l'initialisation : Un journal de flux nouvellement créé nécessite quelques minutes pour s'initialiser avant de pouvoir commencer à enregistrer des données.
Confirmez la présence de trafic réseau : Vérifiez que le trafic IP transite par la ressource surveillée. Aucun journal n'est généré s'il n'y a pas de trafic.
Vérifiez la plage de temps de la requête : Dans la console Simple Log Service, assurez-vous d'avoir sélectionné la plage de temps correcte pour votre requête et tenez compte du fait que l'acheminement des journaux peut présenter un délai de plusieurs minutes.
Comment mettre à niveau un journal de flux ?
Vous ne pouvez pas mettre à niveau directement un journal de flux existant. Pour utiliser les derniers champs, vous devez supprimer l'instance existante et en créer une nouvelle. La nouvelle instance utilisera automatiquement la dernière version et inclura tous les champs.
Le routeur de transit Basic Edition ne prend pas en charge les journaux de flux. Comment puis-je surveiller le trafic ?
Les routeurs de transit Basic Edition ne prennent pas en charge l'activation des journaux de flux CEN. Pour surveiller le trafic, utilisez les journaux de flux VPC conjointement avec NIS Traffic Analyzer comme alternative :
Créez un journal de flux VPC dans la console VPC.
Dans la console Network Intelligence Service (NIS), activez le service et créez un analyseur de trafic. Sélectionnez le journal de flux VPC que vous avez créé comme source de données.
Consultez et analysez les détails du trafic dans l'analyseur de trafic.
Cette solution entraîne des frais de traitement et de stockage NIS pour les données de journal de flux.
Comment confirmer si les connexions VPC inter-comptes ont toujours un trafic actif sous un routeur de transit Basic Edition ?
Les routeurs de transit Basic Edition ne prennent pas en charge les journaux de flux CEN, et les journaux de flux VPC ne permettent pas de filtrer le trafic inter-comptes par les tags « transit router interconnect » pour ce type de routeur. Pour confirmer si les connexions VPC inter-comptes ont un trafic actif, suivez ces étapes :
Dans l'un des comptes (de préférence celui qui comporte le moins de ressources), créez un journal de flux VPC et associez-le à un NIS Traffic Analyzer.
Surveillez l'analyseur de trafic pendant une certaine période. Si aucun trafic n'est enregistré, il n'y a pas de trafic métier actif sur cette connexion VPC inter-comptes et vous pouvez la déconnecter en toute sécurité.
Si du trafic est présent mais ne peut pas être filtré par tag, utilisez les informations du quintuplet (adresse IP source, adresse IP de destination, port source, port de destination et protocole) pour identifier manuellement la propriété du trafic métier. Vous pouvez également effectuer une vérification croisée en consultant les journaux de flux du compte homologue.