Tous les produits
Search
Centre de documentation

Cloud Enterprise Network:Journaux de flux

Dernière mise à jour :Aug 08, 2026

Les journaux de flux du routeur de transit (TR) capturent les informations relatives au trafic de vos connexions d'instances réseau. Vous pouvez acheminer ces journaux vers NIS Traffic Analyzer ou Simple Log Service (SLS) pour analyse, afin de surveiller les performances du réseau, résoudre les problèmes réseau ou optimiser les coûts liés au trafic.

Fonctionnement

Les journaux de flux capturent les informations sur le trafic réseau en dehors du chemin de données, sans affecter les performances du réseau. Le processus est le suivant :

  1. Capture du trafic : Surveille le trafic IP qui transite par une ressource spécifiée, telle qu'une connexion VPC, une connexion inter-régions ou une instance entière de routeur de transit.

  2. Agrégation des données : Pendant un intervalle d'agrégation prédéfini (1 minute ou 10 minutes), le système agrège les informations sur les paquets en fonction du quintuplet du trafic (adresse IP source/destination, port source/destination et protocole) et compte le nombre total d'octets et de paquets.

  3. Acheminement des journaux : À la fin de l'intervalle d'agrégation, le système envoie les statistiques de trafic agrégées sous forme d'enregistrement de journal vers l'outil NIS Traffic Analyzer ou le service Simple Log Service spécifié.

  4. Analyse et requête : Interrogez ou analysez les journaux de flux dans la console NIS ou SLS.

    Par exemple, si vous acheminez les journaux vers SLS, vous pouvez afficher les détails du trafic pour chaque connexion d'instance réseau, analyser le trafic qui ne correspond à aucune route et examiner le trafic correspondant à une route blackhole.

image

Destinations d'acheminement

  • Recommandations :

    • Pour une analyse rapide, nous vous recommandons d'acheminer les journaux vers NIS Traffic Analyzer.

    • Pour les scénarios d'analyse approfondie, tels que les requêtes SQL personnalisées, les rapports personnalisés et les requêtes sur les journaux bruts, nous vous recommandons d'acheminer les journaux vers Simple Log Service.

  • Comparaison :

    Élément

    NIS Traffic Analyzer

    Simple Log Service

    Expertise technique

    Faible, avec des opérations simples, une interface conviviale et une courbe d'apprentissage rapide.

    Élevée (nécessite la maîtrise des requêtes SQL)

    Flexibilité

    Limitée. L'analyse se limite à une interface prédéfinie.

    Élevée. Permet une analyse personnalisée via des instructions SQL.

    Rapports personnalisés

    Non pris en charge

    Pris en charge. Vous pouvez créer des graphiques personnalisés à partir des résultats de requête.

    Coût

    NIS facture des frais de traitement et de stockage pour les journaux de flux.

    SLS facture l'écriture des données, le stockage et d'autres éléments.

Direction de capture

La direction de capture des informations de trafic varie selon la ressource :

  1. Connexion inter-régions : Seul le trafic sortant du routeur de transit actuel est capturé (le champ direction a la valeur out). Pour capturer le trafic bidirectionnel, vous devez également activer le journal de flux pour la connexion inter-régions sur le routeur de transit homologue.

  2. Connexions VPC, VPN, ECR et VBR : Le trafic entrant (le champ direction a la valeur in) et le trafic sortant (le champ direction a la valeur out) sont capturés.

  3. TR : Capture le trafic de toutes les connexions d'instances réseau créées sur le routeur de transit. La direction de capture suit les règles précédentes.

Champs

Les journaux de flux capturent le trafic dans la mesure du possible ; certains champs d'un enregistrement de journal peuvent donc être vides. Un champ peut être vide si la ressource ne le prend pas en charge ou si le trafic ne contient pas les informations correspondantes.

Champs

Les champs de la version 3 des journaux de flux sont pris en charge depuis novembre 2024. Si vos journaux de flux ne contiennent pas les champs requis, supprimez votre instance de journal de flux actuelle et créez-en une nouvelle.

Champ

Description

Version

account-id

ID du compte Alibaba Cloud de l'instance Cloud Enterprise Network (CEN).

2

attachment-id

ID de la connexion d'instance réseau.

2

bytes

Nombre d'octets.

2

cen-id

ID de l'instance CEN.

2

direction

Direction du trafic.

  • in : Le trafic entre dans le routeur de transit.

  • out : Le trafic sort du routeur de transit.

2

dscp

Valeur DSCP (Differentiated Services Code Point) du paquet.

Lorsqu'un journal de flux capture le trafic d'une connexion inter-régions, ce champ enregistre la valeur DSCP modifiée par la politique de marquage du trafic.

3

dst-region-id

ID de la région où la connexion d'instance réseau est déployée.

Lors de la capture du trafic d'une connexion inter-régions, ce champ indique l'ID de la région où le routeur de transit de destination est déployé.

2

dstaddr

Adresse IP de destination.

2

dstport

Port de destination.

2

end

Horodatage indiquant la fin de l'intervalle d'agrégation.

La valeur est un horodatage UNIX. Elle représente le nombre total de secondes écoulées entre 00:00:00 UTC le 1er janvier 1970 et la fin de l'intervalle d'agrégation actuel.

2

flowlog-resource-type

Type de ressource pour laquelle le journal de flux est activé. Valeurs possibles :

  • TransitRouterAttachment : une connexion d'instance réseau.

  • TransitRouter : une instance de routeur de transit.

3

packets

Nombre de paquets.

2

packets-lost-blackhole

Nombre de paquets supprimés car ils correspondaient à une route blackhole.

3

packets-lost-mtu-exceeded

Nombre de paquets supprimés car la MTU était dépassée.

3

packets-lost-no-route

Nombre de paquets supprimés car aucune route correspondante n'a été trouvée.

3

packets-lost-ttl-expired

Nombre de paquets supprimés car le TTL avait expiré.

Remarque

Ce type de suppression de paquets indique généralement une boucle réseau.

3

protocol

Protocole des paquets.

2

src-region-id

ID de la région où la connexion d'instance réseau est déployée.

Lors de la capture du trafic d'une connexion inter-régions, ce champ indique l'ID de la région où le routeur de transit source est déployé.

2

srcaddr

Adresse IP source.

2

srcport

Port source.

2

start

Horodatage indiquant le début de l'intervalle d'agrégation.

La valeur est un horodatage UNIX. Elle représente le nombre total de secondes écoulées entre 00:00:00 UTC le 1er janvier 1970 et le début de l'intervalle d'agrégation actuel.

2

tr-dst-az-id

ID de la zone de disponibilité où se trouve l'interface réseau élastique (ENI) du routeur de transit de destination.

Ce champ est enregistré uniquement lors de la capture du trafic vers une instance VPC située dans la même région.

3

tr-dst-eni

ID de l'ENI du routeur de transit de destination.

Ce champ est enregistré uniquement lors de la capture du trafic vers une instance VPC située dans la même région.

3

tr-dst-resource-account-id

ID du compte Alibaba Cloud de l'instance réseau de destination.

3

tr-dst-resource-id

ID de l'instance réseau de destination.

Si la ressource de destination du trafic se trouve dans une région différente de celle du routeur de transit actuel, ce champ enregistre l'ID de l'instance de routeur de transit homologue.

3

tr-dst-vsw-id

ID du vSwitch auquel appartient l'ENI du routeur de transit de destination.

Ce champ est enregistré uniquement lors de la capture du trafic vers une instance VPC située dans la même région.

3

tr-id

ID de l'instance de routeur de transit à laquelle appartient le journal de flux.

3

tr-pair-attachment-id

ID de la connexion d'instance réseau entrante ou sortante, selon la direction du trafic :

  • Si la direction du trafic est in, ce champ enregistre l'ID de la connexion d'instance réseau sortante.

  • Si la direction du trafic est out, ce champ enregistre l'ID de la connexion d'instance réseau entrante.

    Lorsqu'un journal de flux capture le trafic d'une connexion VPC, VPN, ECR ou VBR, ce champ est vide si le trafic est un trafic inter-régions.

    Remarque

    Ce champ est également vide lorsque le trafic capturé est supprimé. Si du trafic supprimé est capturé, la valeur du champ packets-lost-blackhole, packets-lost-mtu-exceeded, packets-lost-no-route ou packets-lost-ttl-expired est supérieure à 0.

3

tr-src-az-id

ID de la zone de disponibilité où se trouve l'ENI du routeur de transit source.

Ce champ est enregistré uniquement lors de la capture du trafic provenant d'une instance VPC située dans la même région.

3

tr-src-eni

ID de l'ENI du routeur de transit source.

Ce champ est enregistré uniquement lors de la capture du trafic provenant d'une instance VPC située dans la même région.

3

tr-src-resource-account-id

ID du compte Alibaba Cloud de l'instance réseau source.

3

tr-src-resource-id

ID de l'instance réseau source.

3

tr-src-vsw-id

ID du vSwitch auquel appartient l'ENI du routeur de transit source.

Ce champ est enregistré uniquement lors de la capture du trafic provenant d'une instance VPC située dans la même région.

3

type

Type de trafic. Valeurs possibles :

  • v4 : Trafic IPv4.

  • v6 : Trafic IPv6.

3

version

Version du journal de flux.

3

Limites

  • Seuls les routeurs de transit Enterprise Edition prennent en charge les journaux de flux. Si vous utilisez un routeur de transit Basic Edition, vous devez d'abord le mettre à niveau.

  • Les journaux de flux ne prennent pas en charge la capture du trafic multicast.

  • Afin d'éviter que les attaques par balayage TCP ne génèrent un volume excessif de journaux, les journaux de flux n'enregistrent pas les connexions TCP composées uniquement de paquets d'établissement, de réinitialisation ou de terminaison de connexion.

    Par exemple, une connexion n'est pas enregistrée si la négociation en trois étapes n'est pas achevée ou si la demande de connexion d'un client est réinitialisée par un pare-feu.

  • Les journaux de flux existants ne peuvent pas être mis à niveau automatiquement. Pour utiliser les champs d'une version plus récente, vous devez supprimer le journal de flux existant et en créer un nouveau. Les nouvelles instances utilisent automatiquement la dernière version et sont rétrocompatibles. Vous pouvez vérifier la version d'un journal de flux dans la console Cloud Enterprise Network.

Créer un journal de flux

Console

  1. Accédez à la console Cloud Enterprise Network. Sur la page de détails du routeur de transit cible, cliquez sur l'onglet Flow Logs.

  2. Cliquez sur Create Flow Log. Dans la boîte de dialogue Create Flow Log, configurez les paramètres suivants :

    1. Collection Configuration :

      • Instance : Sélectionnez la ressource cible à surveiller. La direction de capture varie selon le type de ressource.

      • Sampling Interval : Durée de l'intervalle d'agrégation pour la collecte des informations de trafic. Vous pouvez sélectionner 1 minute ou 10 minutes. Un intervalle plus court fournit des données plus actualisées, ce qui vous aide à détecter et résoudre les problèmes plus rapidement. Un intervalle plus long réduit le nombre d'entrées de journal et permet d'économiser des coûts, mais augmente également la latence des données.

        Important

        Si vous choisissez d'acheminer les journaux vers NIS Traffic Analyzer, l'intervalle d'échantillonnage du journal de flux doit être inférieur ou égal à l'intervalle d'échantillonnage de l'analyseur de trafic cible. Sinon, l'acheminement échoue.

    2. Analysis and Delivery :

      • Select Mode : Sélectionnez une ou plusieurs destinations d'acheminement. Vous devez en sélectionner au moins une.

        • Enable NIS Traffic Analysis : Vous devez Select NIS Traffic Analyzer.

          Seules certaines régions prennent en charge l'acheminement des journaux de flux TR vers NIS Traffic Analyzer.
        • Deliver to Simple Log Service : Sélectionnez un Log Service Project et un Log Service Logstore cibles. Vous pouvez également en créer de nouveaux à la volée.

      • Log Format : Sélectionnez les champs à enregistrer dans le journal de flux.

        • Default Format : Utilise les champs sélectionnés par défaut par le système.

        • Custom Format : Personnalisez les champs à enregistrer. Ce format prend en charge davantage de champs que le format par défaut. La sélection de moins de champs peut simplifier les informations de journal et réduire les coûts. Les champs srcaddr, dstaddr et bytes sont obligatoires.

          Après avoir sélectionné un format de journal, le système génère automatiquement le format sous forme de chaîne dans la zone de texte ci-dessous. Cliquez sur Copy Selected Formats pour créer plusieurs journaux de flux avec le même format à l'aide de l'API.

API

Appelez l'opération CreateFlowlog pour créer un journal de flux.

Analyser les journaux de flux

Une fois un journal de flux créé, il est par défaut à l'état Active. Vous pouvez commencer à analyser les journaux :

  • Analyser les journaux de flux dans NIS Traffic Analyzer

    Dans la colonne NIS Traffic Analyzer de l'instance de journal de flux cible, cliquez sur l'ID de l'analyseur de trafic pour accéder à la console NIS et effectuer une requête et une analyse.

  • Analyser les journaux de flux dans Simple Log Service

    Après la création d'un journal de flux, Simple Log Service nécessite quelques minutes pour s'initialiser avant de commencer à enregistrer les informations de trafic. Dans la colonne Log Service de l'instance de journal de flux cible, cliquez sur les noms du projet et du Logstore pour accéder à la console SLS afin d'interroger et d'analyser les journaux. Pour plus d'informations sur l'analyse des journaux, consultez les rubriques suivantes :

Capture de paquets et audit du trafic

Transit Router (TR) ne prend pas en charge la capture directe de paquets. Si vous devez confirmer si le trafic a atteint le côté Alibaba Cloud ou vérifier des détails spécifiques du trafic (comme le volume de trafic entrant inter-régions), utilisez l'une des méthodes suivantes :

  • Capture de paquets basée sur ECS : Effectuez la capture de paquets directement sur les instances ECS connectées au VPC. Cette approche vous permet de capturer des flux réseau spécifiques au niveau de la machine virtuelle.

  • Journaux de flux TR (Enterprise Edition) : Activez les journaux de flux TR pour acheminer le trafic des connexions d'instances réseau vers NIS Traffic Analyzer ou Simple Log Service. Analysez les informations du quintuplet (adresse IP source, adresse IP de destination, port source, port de destination et protocole) pour effectuer une analyse visuelle du trafic et un audit, ainsi que pour vérifier la connectivité du trafic et les chemins de routage.

Gérer les journaux de flux

Console

  • Modifier un journal de flux :

    • Modifier l'sampling interval d'un journal de flux : Dans la colonne Sampling Interval (Minutes) du journal de flux cible, cliquez sur Modify.

    • Modifier la destination d'acheminement d'un journal de flux : Vous ne pouvez pas modifier directement la destination d'acheminement. Cliquez plutôt sur Modify Delivery Configuration dans la colonne Actions. Ce processus remplace le journal de flux original par un nouveau disposant des paramètres mis à jour.

  • Arrêter un journal de flux : Après avoir arrêté un journal de flux, le système cesse d'acheminer les journaux vers NIS ou SLS.

    Dans la colonne Actions du journal de flux cible, cliquez sur Stop. Vous pourrez cliquer sur Start ultérieurement pour le redémarrer.

  • Supprimer un journal de flux : La suppression d'un journal de flux retire uniquement la tâche de collecte. Les informations de trafic déjà acheminées vers NIS ou SLS et encore dans la période de conservation ne sont pas supprimées. Avant de supprimer un journal de flux, assurez-vous que sa source de données a été retirée de NIS Traffic Analyzer.

    Dans la colonne Actions du journal de flux cible, cliquez sur Delete.

API

  • Modifier un journal de flux :

    • Pour modifier l'sampling interval d'un journal de flux, appelez l'opération ModifyFlowLogAttribute.

    • Pour modifier la destination d'acheminement d'un journal de flux, vous devez supprimer le journal de flux existant et en créer un nouveau. Vous ne pouvez pas modifier directement la destination.

  • Arrêter un journal de flux : Appelez l'opération DeactiveFlowLog pour arrêter un journal de flux. Vous pourrez ensuite appeler l'opération ActiveFlowLog pour le redémarrer.

  • Supprimer un journal de flux : Appelez l'opération DeleteFlowlog pour supprimer un journal de flux.

Facturation

Les journaux de flux TR entraînent deux types de frais :

  • Frais d'extraction des journaux réseau : Ces frais concernent la collecte des journaux de flux par le routeur de transit. Ces frais sont actuellement offerts. Vous serez informé avant leur mise en facturation officielle.

  • Frais des services de destination : Le service de destination commence à facturer des frais après l'acheminement des journaux de flux.

    • NIS Traffic Analyzer : Des frais sont facturés par NIS après l'acheminement des journaux de flux vers un NIS Traffic Analyzer. Il s'agit des frais de traitement et de stockage.

    • Simple Log Service : Des frais sont facturés par SLS après l'acheminement des journaux de flux vers SLS. Il s'agit des frais d'écriture et de stockage des données.

      SLS propose deux méthodes de facturation : paiement selon les données écrites et paiement selon les fonctionnalités. Lorsque vous créez un journal de flux dans la console Cloud Enterprise Network et choisissez de créer un nouveau Logstore, la méthode de paiement selon les fonctionnalités est utilisée par défaut.

Régions prises en charge

  • Régions prenant en charge l'acheminement des journaux de flux TR vers NIS Traffic Analyzer :

    Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen), Chine (Guangzhou), Chine (Qingdao), Chine (Beijing), Chine (Zhangjiakou), Chine (Hohhot), Chine (Ulanqab), Chine (Chengdu), Singapour, Chine (Hong Kong), Malaisie (Kuala Lumpur), Indonésie (Jakarta), Japon (Tokyo), Corée du Sud (Séoul), Thaïlande (Bangkok), Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Virginie) et États-Unis (Silicon Valley).

  • Régions prenant en charge l'acheminement des journaux de flux TR vers Simple Log Service :

    Toutes les régions qui prennent en charge la création de TR Enterprise Edition.

Bonnes pratiques

  • Équilibrer coût et granularité : Lors du déploiement initial ou du dépannage, utilisez un intervalle d'échantillonnage de 1 minute pour obtenir des données fines. Pour la surveillance courante, vous pouvez utiliser un intervalle de 10 minutes afin de réduire le volume de journaux et les coûts.

  • Utiliser une surveillance granulaire : Créez des journaux de flux distincts pour les connexions VPC qui transportent un trafic métier critique, au lieu d'activer la journalisation pour l'ensemble de l'instance TR. Cela réduit les données de journal inutiles et diminue les coûts.

  • Choisir une seule destination : Pour réduire les coûts, sélectionnez soit NIS, soit SLS comme destination, mais pas les deux.

FAQ

Pourquoi l'onglet « Flow Logs » est-il absent ?

Cette fonctionnalité est disponible uniquement pour les routeurs de transit Enterprise Edition. Vérifiez d'abord l'édition de votre routeur de transit. S'il s'agit d'une édition Basic, vous devez le mettre à niveau vers l'édition Enterprise pour utiliser cette fonctionnalité.

Pourquoi n'y a-t-il aucune donnée dans SLS ?

Suivez ces étapes pour résoudre le problème :

  1. Vérifiez l'état du journal de flux : Assurez-vous que l'instance de journal de flux est à l'état Active.

  2. Attendez l'initialisation : Un journal de flux nouvellement créé nécessite quelques minutes pour s'initialiser avant de pouvoir commencer à enregistrer des données.

  3. Confirmez la présence de trafic réseau : Vérifiez que le trafic IP transite par la ressource surveillée. Aucun journal n'est généré s'il n'y a pas de trafic.

  4. Vérifiez la plage de temps de la requête : Dans la console Simple Log Service, assurez-vous d'avoir sélectionné la plage de temps correcte pour votre requête et tenez compte du fait que l'acheminement des journaux peut présenter un délai de plusieurs minutes.

Comment mettre à niveau un journal de flux ?

Vous ne pouvez pas mettre à niveau directement un journal de flux existant. Pour utiliser les derniers champs, vous devez supprimer l'instance existante et en créer une nouvelle. La nouvelle instance utilisera automatiquement la dernière version et inclura tous les champs.

Le routeur de transit Basic Edition ne prend pas en charge les journaux de flux. Comment puis-je surveiller le trafic ?

Les routeurs de transit Basic Edition ne prennent pas en charge l'activation des journaux de flux CEN. Pour surveiller le trafic, utilisez les journaux de flux VPC conjointement avec NIS Traffic Analyzer comme alternative :

  1. Créez un journal de flux VPC dans la console VPC.

  2. Dans la console Network Intelligence Service (NIS), activez le service et créez un analyseur de trafic. Sélectionnez le journal de flux VPC que vous avez créé comme source de données.

  3. Consultez et analysez les détails du trafic dans l'analyseur de trafic.

Remarque

Cette solution entraîne des frais de traitement et de stockage NIS pour les données de journal de flux.

Comment confirmer si les connexions VPC inter-comptes ont toujours un trafic actif sous un routeur de transit Basic Edition ?

Les routeurs de transit Basic Edition ne prennent pas en charge les journaux de flux CEN, et les journaux de flux VPC ne permettent pas de filtrer le trafic inter-comptes par les tags « transit router interconnect » pour ce type de routeur. Pour confirmer si les connexions VPC inter-comptes ont un trafic actif, suivez ces étapes :

  1. Dans l'un des comptes (de préférence celui qui comporte le moins de ressources), créez un journal de flux VPC et associez-le à un NIS Traffic Analyzer.

  2. Surveillez l'analyseur de trafic pendant une certaine période. Si aucun trafic n'est enregistré, il n'y a pas de trafic métier actif sur cette connexion VPC inter-comptes et vous pouvez la déconnecter en toute sécurité.

  3. Si du trafic est présent mais ne peut pas être filtré par tag, utilisez les informations du quintuplet (adresse IP source, adresse IP de destination, port source, port de destination et protocole) pour identifier manuellement la propriété du trafic métier. Vous pouvez également effectuer une vérification croisée en consultant les journaux de flux du compte homologue.