Tous les produits
Search
Centre de documentation

Virtual Private Cloud:Journaux de flux VPC

Dernière mise à jour :Aug 18, 2026

Les journaux de flux VPC capturent le trafic entrant et sortant des interfaces réseau élastiques (ENI). Ils vous permettent de surveiller les performances du réseau, de résoudre les problèmes réseau et d'optimiser les coûts liés au trafic.

Fonctionnement

image

Vous pouvez créer des journaux de flux pour capturer le trafic à trois niveaux : une ENI, un vSwitch ou un VPC. Si vous créez un journal de flux pour un VPC ou un vSwitch, le système capture le trafic de toutes les ENI associées au sein du VPC ou du vSwitch, y compris celles créées après la mise en place du journal de flux.

Au cours de chaque fenêtre de capture (10 minutes par défaut), le système agrège le trafic sous forme d'enregistrements de journal de flux et les envoie vers Log Service (SLS).

Chaque enregistrement de journal de flux capture un flux réseau spécifique défini par un quintuplé au sein d'une fenêtre de capture. L'enregistrement inclut des informations telles que les adresses IP et les ports source et destination, le protocole, etc. Par exemple :

eni-id

direction

srcaddr

srcport

protocol

dstaddr

dstport

...

eni-xxx

in

10.0.0.1

53870

6

10.0.0.2

80

...

eni-xxx

out

10.0.0.2

80

6

10.0.0.1

53870

...

Pour une description de tous les champs, consultez la section Champs des journaux de flux.

Afin de réduire les coûts, vous pouvez limiter la capture du trafic aux seuls chemins réseau suivants :

  • Trafic vers Internet via une passerelle IPv4

  • Trafic via une NAT Gateway

  • Trafic via une VPN Gateway

  • Trafic via un routeur de transit (TR)

  • Trafic vers les services cloud via un endpoint de passerelle

  • Trafic vers Express Connect via un routeur de bordure virtuel (VBR)

  • Trafic via un Express Connect Router (ECR)

  • Trafic via un endpoint Gateway Load Balancer

  • Trafic vers Internet

    La capture du trafic provenant d'un Classic Load Balancer (CLB) orienté vers le public vers Internet n'est pas prise en charge.

Cas d'utilisation des journaux de flux :

  • Surveillance du réseau : comprenez le débit et les performances du VPC, analysez le trafic et les tendances des ressources dans un VPC, résolvez les problèmes réseau et vérifiez que les règles de groupe de sécurité ou de liste de contrôle d'accès réseau (ACL) sont appliquées correctement.

  • Optimisation des coûts du trafic réseau : analysez le trafic réseau à l'aide des journaux de flux pour réduire les coûts de transfert de données. Par exemple, vous pouvez identifier le trafic provenant de votre VPC vers d'autres régions, vers des adresses IP publiques spécifiques, vers un centre de données sur site ou vers d'autres réseaux cloud. Vous pouvez également repérer les instances ECS qui génèrent des volumes de trafic élevés.

  • Analyse de la sécurité réseau : lors d'un incident de sécurité, analysez le trafic entrant et sortant pour identifier les adresses IP anormales ou enquêter sur les modèles d'accès provenant de sources suspectes.

Limites

  • Pour utiliser la fonctionnalité de journal de flux pour la première fois, vous devez :

    • Sur la page Flow Log, cliquez sur Activate Now. Si vous avez créé des instances de journal de flux pendant la période d'aperçu public, vous devez également cliquer sur Activate Now pour afficher et gérer ces instances.

    • Sur la page Flow Log, cliquez sur Authorize Now, puis sur Authorize. Cette action crée automatiquement un rôle RAM nommé AliyunVPCLogArchiveRole et une stratégie RAM nommée AliyunVPCLogArchiveRolePolicy. Par défaut, le VPC utilise ce rôle et cette stratégie pour accéder à Simple Log Service et y écrire les journaux de flux.

    • Activez Simple Log Service sur la page Simple Log Service product page.

  • Après avoir activé les journaux de flux, la première capture de trafic d'une nouvelle interface réseau élastique peut être retardée jusqu'à 10 minutes.

  • Les journaux de flux ne capturent pas le trafic multicast.

Gérer les journaux de flux

Console

Créer un journal de flux

Accédez à la page des journaux de flux dans la console VPC et cliquez sur Create a flow log. Dans le panneau Create a flow log, configurez les paramètres suivants :

  1. Collection Configuration :

    1. Region : sélectionnez la région de la ressource à surveiller.

    2. Resource Type et Resource Instance : définissez la granularité de la collecte sur VPC, vSwitch ou ENI. Si vous sélectionnez un VPC ou un vSwitch, le système surveille le trafic de toutes les ENI au sein de la ressource sélectionnée.

    3. Data Transfer Type : sélectionnez le type de trafic à capturer : trafic autorisé ou rejeté par les règles de contrôle d'accès, telles que les règles de groupe de sécurité et de liste de contrôle d'accès réseau.

    4. IP Version : sélectionnez IPv4 pour capturer uniquement le trafic IPv4, ou sélectionnez Dual-stack pour capturer à la fois le trafic IPv4 et IPv6. Les régions suivantes prennent en charge IPv6 : China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapore, US (Silicon Valley) et US (Virginia).

    5. Sampling Interval (Minutes) : fenêtre de capture pour l'agrégation des informations de trafic. Vous pouvez définir l'intervalle sur 1, 5 ou 10 minutes. Un intervalle plus court génère des journaux de flux plus fréquemment, ce qui vous aide à identifier et à résoudre les problèmes plus rapidement. Un intervalle plus long fournit des données moins actualisées, mais réduit le nombre d'entrées de journal et permet de réaliser des économies.

      Par exemple, pour une session TCP qui maintient une connexion persistante, une fenêtre d'une minute produit 60 entrées de journal par heure, tandis qu'une fenêtre de 10 minutes n'en produit que 6.

      Si plusieurs instances de journal de flux dans un VPC collectent le trafic de la même ENI, l'intervalle d'échantillonnage le plus court parmi toutes les instances devient la période de capture réelle.
    6. Sampling Path : vous pouvez sélectionner des scénarios de collecte spécifiques pour réduire les coûts d'utilisation. Avant de faire une sélection, vous devez désélectionner l'option par défaut All Scenarios.

      Vous pouvez sélectionner le trafic passant par les composants suivants : passerelles IPv4, NAT Gateway, VPN Gateway, Transit Router (TR), endpoints de passerelle, routeur de bordure virtuel (VBR), Express Connect Router (ECR), endpoints Gateway Load Balancer (GWLB) et trafic vers Internet.

  2. Analysis and Delivery : vous pouvez envoyer les journaux vers Simple Log Service (SLS) et NIS Traffic Analyzer. La livraison vers Simple Log Service (SLS) ne peut être configurée que lors de la création du journal de flux. Cette option ne peut pas être réactivée une fois désactivée.

    • Deliver to Log Service :

      • Sélectionnez un projet et un Logstore : lorsque vous créez un journal de flux pour la première fois, nous vous recommandons de Create Project et Create Logstore afin d'isoler les données de journal. Si vous devez consolider plusieurs journaux de flux pour une analyse centralisée, sélectionnez le même Logstore.

      • Enable Log Analysis Report : nous vous recommandons de sélectionner cette option. Cette fonctionnalité crée automatiquement un index et un tableau de bord pour le Logstore contenant vos journaux de flux. Cela vous permet d'effectuer des requêtes SQL et des analyses visuelles sur vos journaux de flux. Une fois cette fonctionnalité activée, Simple Log Service (SLS) engendre des frais.

    • Enable NIS Traffic Analysis : Select NIS Traffic Analyzer pour effectuer une analyse du trafic. Si la liste est vide, vous devez d'abord Create NIS Traffic Analyzer. Assurez-vous que The sampling interval of the traffic analyzer must be greater than that of the flow log.

      Régions prenant en charge la connexion des journaux de flux VPC à un analyseur de trafic NIS.

  3. Une fois le journal de flux créé, la collecte des informations de trafic démarre automatiquement. Vous pouvez ensuite analyser les journaux de flux.

Démarrer ou arrêter un journal de flux

Accédez à la page des journaux de flux dans la console VPC. Recherchez le journal de flux cible et cliquez sur Start ou Stop dans la colonne Actions.

Après avoir arrêté un journal de flux, vous ne serez plus facturé pour la génération de journaux de flux. Toutefois, Simple Log Service (SLS) continue d'engendrer des frais pour les journaux de flux stockés.

Supprimer un journal de flux

Accédez à la page des journaux de flux dans la console VPC. Recherchez le journal de flux cible et cliquez sur Delete dans la colonne Actions.

Après avoir supprimé un journal de flux, vous ne serez plus facturé pour la génération de journaux de flux. Toutefois, Simple Log Service (SLS) continue d'engendrer des frais pour les journaux de flux stockés. Pour arrêter toute facturation, vous devez accéder à la console Simple Log Service et supprimer le Logstore correspondant.

API

Avant de créer un journal de flux, assurez-vous d'avoir activé la fonctionnalité de journal de flux et d'avoir créé un projet et un Logstore dans Simple Log Service (SLS) :

Une fois ces prérequis remplis, vous pouvez effectuer les opérations suivantes :

Terraform

Ressources : alicloud_log_project , alicloud_log_store , alicloud_vpc_flow_log
# Specify the region where you want to create the flow log.
provider "alicloud" {
  region = "cn-hangzhou"
}

# Specify the description for the Project, and the names for the Logstore and flow log.
variable "name" {
  default = "vpc-flowlog-example"
}

# Generate a random string for the project name.
resource "random_uuid" "example" {
}

# Create a Simple Log Service (SLS) Project.
resource "alicloud_log_project" "example" {
  project_name = substr("tf-example-${replace(random_uuid.example.result, "-", "")}", 0, 16)
  description  = var.name
}

# Create a Simple Log Service (SLS) Logstore.
resource "alicloud_log_store" "example" {
  project_name          = alicloud_log_project.example.project_name
  logstore_name         = var.name
  shard_count           = 3
  auto_split            = true
  max_split_shard_count = 60
  append_meta           = true
}

# Create a VPC flow log.
resource "alicloud_vpc_flow_log" "example" {
  flow_log_name        = var.name
  log_store_name       = alicloud_log_store.example.logstore_name
  description          = var.name
  traffic_path         = ["all"] # Capture traffic from all scenarios.
  project_name         = alicloud_log_project.example.project_name
  resource_type        = "VPC" # The resource type is VPC.
  resource_id          = "vpc-bp1ekmgzch0bo3hxXXXXXX" # The ID of the VPC.
  aggregation_interval = "1" # The capture window is 1 minute.
  traffic_type         = "All" # Capture all traffic, regardless of whether it is allowed or rejected by access control rules.
}

Analyser les journaux de flux

L'analyse des journaux de flux vous aide à surveiller les performances du réseau, à résoudre les problèmes réseau, à optimiser les coûts du trafic et à analyser la sécurité du réseau.

Console

Analyse personnalisée : Logstore

Accédez à la page Flow Log dans la console VPC. Dans la colonne Simple Log Service du journal de flux cible, cliquez sur le nom de l'instance Logstore pour ouvrir la page des détails du Logstore. Sur cette page, vous pouvez :

L'interface de requête du Logstore propose trois onglets : Raw Logs, Graph et Log Clustering. Vous pouvez définir une plage de temps pour votre requête. L'interface affiche un graphique chronologique du volume de journaux en haut et un tableau des résultats de la requête avec des champs tels que srcaddr, dstaddr et protocol en bas.

Analyse basée sur des modèles : Flow Log Center

Le Flow Log Center fournit des modèles de visualisation pour les statistiques de politique des VPC, les statistiques de trafic des ENI et les statistiques de trafic entre les blocs CIDR. Cela vous aide à analyser rapidement les journaux de flux VPC.

  1. Accédez à la page Flow Log Center et cliquez sur Add en haut à droite.

  2. Dans le panneau Create Instance, saisissez un Instance Name, sélectionnez le project et le Logstore contenant le journal de flux existant, puis cliquez sur OK.

  3. Une fois l'instance créée avec succès, cliquez sur l'ID de l'instance dans le Flow Log Center. Sur la page Flow Log Details, vous pouvez afficher et analyser les informations du journal de flux.

    Le Monitoring Center propose les tableaux de bord et fonctionnalités de requête personnalisée suivants :

    • Overview : affiche les tendances des journaux de flux acceptés et rejetés, les tendances du trafic entrant et sortant, le nombre total de paquets et d'octets pour chaque VPC et ENI, ainsi que la distribution géographique des adresses IP source et de destination.

    • Policy Statistics : affiche les tendances d'acceptation et de rejet, les comptes d'acceptation et de rejet basés sur le quintuplé, etc. Un quintuplé se compose d'une adresse IP source, d'un port source, d'un protocole, d'une adresse IP de destination et d'un port de destination.

      • Accept : trafic autorisé par les groupes de sécurité et les listes de contrôle d'accès réseau.

      • Reject : trafic rejeté par les groupes de sécurité et les listes de contrôle d'accès réseau.

    • ENI Traffic : affiche le trafic entrant et sortant des ENI.

    • Inter-ECS Traffic : affiche le trafic entre les instances ECS.

    • Custom Query : pour plus d'informations, consultez la section Démarrage rapide des requêtes et de l'analyse.

  4. Activer l'analyse inter-domaines (facultatif) : Sur la page Flow Log Details, cliquez sur CIDR Block Settings. Dans l'onglet CIDR Block Settings, activez l'option Inter-Domain Analysis.

    L'activation de la fonctionnalité Inter-Domain Analysis crée automatiquement une tâche de transformation de données. Cette tâche ajoute des informations sur les blocs CIDR à vos journaux de flux VPC, vous permettant d'analyser le trafic entre différents blocs CIDR. La fonctionnalité de transformation de données engendre des frais.

    Log Service fournit plusieurs blocs CIDR prédéfinis. Pour analyser le trafic entre différents blocs CIDR, vous pouvez activer la fonctionnalité Inter-Domain Analysis en un clic. Vous pouvez également ajouter des blocs CIDR personnalisés.

    Par défaut, trois types de blocs CIDR sont prédéfinis : réseau privé (10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, qui sont modifiables), certains services Alibaba Cloud (100.64.0.0/10) et Internet (tous les autres blocs CIDR). Vous pouvez modifier ou supprimer chaque type de bloc CIDR.

    La fonctionnalité Inter-domain Analysis propose les tableaux de bord et fonctionnalités de requête personnalisée suivants :

API

Appelez GetLogsV2 pour interroger et analyser les journaux de flux.

Cas d'utilisation

Cette rubrique présente quatre cas d'utilisation typiques des journaux de flux.

Analyser les adresses IP sources Internet

image

Supposons que vous disposiez d'un serveur web écoutant sur le port 80 et accessible depuis Internet. L'accès au serveur est restreint par un groupe de sécurité en fonction des adresses IP sources.

Dans ce scénario, créez un journal de flux pour interroger les adresses IP sources qui accèdent au port 80 et comptabilisez les requêtes autorisées ou rejetées par le groupe de sécurité.

  1. Créer un journal de flux

    • Pour l'option Resource Instance, sélectionnez l'interface ENI du serveur web.

    • Pour l'option Data Transfer Type, sélectionnez All Traffic.

    • Dans la section Delivery Configuration, sélectionnez Deliver to Log Service et activez l'option Enable Log Analysis Report.

    • Conservez les paramètres par défaut pour les autres options.

  2. Analyser le journal de flux

    1. Instruction de requête

      Exécutez la requête suivante pour filtrer les adresses IP sources qui accèdent au port 80 de l'adresse 10.0.0.1. La requête affiche également le nombre de fois où le groupe de sécurité a autorisé ou rejeté chaque adresse IP :

      dstaddr:10.0.0.1 AND dstport:80 | SELECT -- Filter for logs where the destination IP address is 10.0.0.1 and the destination port is 80.
      srcaddr,
      SUM(CASE WHEN action = 'ACCEPT' THEN 1 ELSE 0 END) AS accept_count, -- Count 1 for each ACCEPT (allowed) action.
      SUM(CASE WHEN action = 'REJECT' THEN 1 ELSE 0 END) AS reject_count -- Count 1 for each REJECT (rejected) action.
      FROM log
      GROUP BY srcaddr -- Group by source IP address.
      ORDER BY accept_count + reject_count DESC -- Sort the results in descending order by the total number of allowed and rejected requests.
    2. Aperçu

      La colonne srcaddr affiche les adresses IP sources ayant accédé au port 80. Les colonnes accept_count et reject_count indiquent respectivement le nombre d'entrées de journal de flux provenant de chaque adresse IP source qui ont été autorisées et rejetées par le groupe de sécurité dans la plage de temps de la requête :

      • Cinq adresses IP sources ont accédé au port 80 : 120.26.XX.XX, 121,43.XX.XX, 154 212.XX.XX, 176,65.XX.XX et 198 235.XX.XX.

      • Toutes les requêtes provenant de l'adresse 120,26.XX.XX ont été autorisées, tandis que toutes les requêtes provenant des autres adresses IP publiques ont été rejetées.

Analyser le trafic ECS

Paramètre

Trafic intra-VPC

Trafic inter-VPC

Schéma

image image

Description

Supposons que vous ayez déployé trois instances ECS dans un même VPC et qu'il existe du trafic entre ces instances.

Vous pouvez utiliser les journaux de flux pour analyser le débit et les tendances du trafic entre les instances ECS.

Supposons que vous disposiez de deux VPC dans différentes régions, chacun contenant plusieurs instances ECS. Les deux VPC sont connectés via une connexion d'appairage. Cette connexion utilise la facturation Cloud Data Transfer (CDT) à l'utilisation.

Vous constatez une augmentation récente des coûts liés au trafic interrégional. Dans ce cas, utilisez les journaux de flux pour identifier les instances ECS générant des volumes de trafic élevés et optimisez vos coûts de trafic.

Configuration du journal de flux

  • Resource Instance : Sélectionnez l'interface ECS1 ENI

  • Pour l'option Analysis and Delivery, sélectionnez Deliver to Log Service et activez l'option Enable Log Analysis Report.

  • Conservez les paramètres par défaut pour les autres options.

  • Pour l'option Resource Instance, sélectionnez le VPC VPC1.

  • Pour l'option Analysis and Delivery, sélectionnez Deliver to Log Service et activez l'option Enable Log Analysis Report.

  • Conservez les paramètres par défaut pour les autres options.

Instruction de requête

Pour interroger les tendances du débit de trafic entre ECS1 et les autres instances ECS, exécutez la requête suivante :

(srcaddr:10.0.0.1 AND dstaddr:10.0.0.*) OR (srcaddr:10.0.0.* AND dstaddr:10.0.0.1 )  | select -- Filter for traffic between ECS1 and other ECS instances.
date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time, -- Convert the UNIX timestamp to a readable time format.
concat(srcaddr,'->', dstaddr) as src_to_dst, -- Concatenate the source and destination IP addresses into a session pair with the format 'source_ip->destination_ip'. 
sum(bytes*8/60) as bandwidth -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s. 
group by time,srcaddr,dstaddr -- Group by time, source IP, and destination IP.
order by time asc  -- Sort by time in ascending order.
limit 100 -- Display the first 100 results.

Pour interroger les tendances du débit de trafic des sessions entre les deux VPC, exécutez la requête suivante :

(srcaddr:10.0.* AND dstaddr:172.16.*) OR (srcaddr:172.16.* AND dstaddr:10.0.*)  | select -- Filter for sessions between the two VPCs.
date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time, -- Convert the UNIX timestamp to a readable time format.
concat(srcaddr,'->', dstaddr) as src_to_dst, -- Concatenate the source and destination IP addresses into a session pair with the format 'source_ip->destination_ip'. 
sum(bytes*8/60) as bandwidth -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s. 
group by time,srcaddr,dstaddr -- Group by time, source IP, and destination IP.
order by time asc  -- Sort by time in ascending order.
limit 100 -- Display the first 100 results.

Aperçu

Sur la page Query and Analysis Results, sélectionnez l'onglet Statistical Chart et définissez le type de graphique sur Area Chart. Définissez le champ de l'axe des x sur time, le champ de l'axe des y sur bandwidth et la colonne d'agrégation sur src_to_dst. Pour l'unité de format, sélectionnez bps,Kbps,Mbps(bit).

Le débit de trafic de 10.0.0.1 vers 10.0.0.2 est le plus élevé, avec environ 1,4 Mbps. Le débit de trafic de 10.0.0.1 vers 10.0.0.3 arrive en deuxième position, avec environ 700 Kbps. Les autres trafics représentent une faible proportion.

La configuration de visualisation des résultats de la requête est identique à celle du scénario 2 : sélectionnez le type Area Chart et définissez la colonne d'agrégation sur src_to_dst.

Les résultats montrent un pic de trafic d'environ 6 Mbps de 10.0.0.1 vers 172.16.0.1.

Analyser le trafic de la passerelle NAT

image

Supposons que vous disposiez de plusieurs instances ECS dans une région. Toutes les instances sont déployées dans le même vSwitch et accèdent à Internet via SNAT sur une passerelle NAT Internet.

Vous constatez récemment une augmentation soudaine du trafic sortant de la passerelle NAT, ce qui ralentit les réponses du serveur. Utilisez les journaux de flux pour identifier les instances ECS générant une proportion élevée du trafic.

  1. Créer un journal de flux

    • Pour l'option Resource Instance, sélectionnez le vSwitch2 où se trouve la passerelle NAT Internet.

    • Dans la section Delivery Configuration, sélectionnez <!--@uicontrol {"id":"dbd0db5919rpz","data-status="unpublished","data-isbold":"true","data-init-id":"5db9f3a8549g5"}-->Deliver to Log Service et activez l'option Deliver to Log Service.

    • Conservez les paramètres par défaut pour les autres options.

  2. Méthodes de filtrage des chemins de trafic spécifiques

    Pour filtrer le trafic sur un chemin spécifique dans ce scénario, spécifiez différentes conditions dans l'instruction de requête :

    Schéma

    Méthode de filtrage

    image

    Filtrer le trafic d'une instance ECS vers une passerelle NAT : direction est « in » et srcaddr correspond à l'adresse IP privée de l'instance ECS.

    Pour filtrer le trafic de la passerelle NAT vers le réseau public : direction est out et srcaddr correspond à l'adresse IP privée de la passerelle NAT.

    Filtrer le trafic d'Internet vers la passerelle NAT : direction est « in » et dstaddr correspond à l'adresse IP privée de la passerelle NAT.

    Filtrer le trafic de la passerelle NAT vers l'instance ECS : direction est « out » et dstaddr correspond à l'adresse IP privée de l'instance ECS.

  3. Analyser le journal de flux

    1. Instruction de requête

      Sur le chemin allant d'une instance ECS à la passerelle NAT, analysez le trafic vers une adresse IP publique spécifique :

      direction: 'in' and srcaddr: 10.0.0.* and dstaddr: 120.26.XX.XX | select -- Filter for logs of ECS instances accessing a specific public IP address.
      date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time, srcaddr,  -- Convert the UNIX timestamp to a readable time format.
      sum(bytes*8/60) as bandwidth  -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s.
      group by time,srcaddr -- Group by time and source IP address.
      order by time asc  -- Sort by time in ascending order.
      limit 100 -- Display the first 100 results.

      Autres requêtes courantes

      • Sur le chemin allant de la passerelle NAT à une instance ECS, filtrez le trafic entrant provenant d'une adresse IP publique spécifique vers toutes les instances ECS :

        direction: 'out' and dstaddr: 10.0.0.* and srcaddr: 120.26.XX.XX | select -- Filter for logs of ECS instances accessing a specific public IP address.
        date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time,   -- Convert the UNIX timestamp to a readable time format.
        dstaddr,
        sum(bytes*8/60) as bandwidth  -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s.
        group by time,dstaddr -- Group by time and destination IP address.
        order by time asc  -- Sort by time in ascending order.
        limit 100 -- Display the first 100 results.
      • Sur le chemin allant d'une instance ECS à la passerelle NAT, filtrez le trafic sortant des instances ECS vers toutes les adresses IP publiques :

        direction: 'in' and srcaddr: 10.0.0.*  | select -- Filter for logs of ECS instances accessing all public IP addresses.
        date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time,  -- Convert the UNIX timestamp to a readable time format.
        concat(srcaddr,'->', dstaddr), -- Concatenate the source and destination IP addresses into a session pair with the format 'source_ip->destination_ip'.
        sum(bytes*8/60) as bandwidth  -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s.
        group by time,srcaddr,dstaddr -- Group by time, source IP, and destination IP.
        order by time asc  -- Sort by time in ascending order.
        limit 100 -- Display the first 100 results.
    2. Aperçu

      La méthode de visualisation des résultats de la requête est similaire à celle du scénario 2 : sélectionnez le type area chart et définissez la colonne d'agrégation sur srcaddr.

      Sur le chemin vers la passerelle NAT, le trafic de 10.0.0.1 (ECS1) vers l'adresse IP publique 120.26.XX.XX est le plus élevé, avec environ 12 Kbps.

Analyser le ratio de trafic Express Connect

image

Une entreprise utilise deux VPC dans une région Alibaba Cloud pour déployer différents services et connecte son centre de données local à Alibaba Cloud via un circuit Express Connect et CEN.

Le service informatique prévoit d'utiliser les journaux de flux pour surveiller et analyser la manière dont le trafic provenant de différentes applications métier dans les VPC utilise le circuit Express Connect. Cette analyse aide à la planification des ressources réseau et à l'amélioration des performances.

  1. Créer des journaux de flux

    Créez deux journaux de flux et acheminez-les vers le même Logstore. Les paramètres clés pour chaque journal de flux sont les suivants :

    • Pour l'option Enable Log Analysis Report, sélectionnez les Resource Instance VPC1 et VPC2.

    • Pour l'option VPC, sélectionnez Sampling Path.

    • Définissez Delivery Configuration sur Transit Router, sélectionnez le même Logstore pour les deux journaux de flux et activez l'option Deliver to Log Service.

    • Conservez les paramètres par défaut pour les autres options.

  2. Analyser les journaux de flux

    1. Instruction de requête

      Pour analyser le ratio de trafic provenant de différents VPC vers le centre de données local, exécutez la requête suivante :

      action: ACCEPT and srcaddr: 192.168.* and dstaddr:10.1.* | 
      WITH 
          vpc1_traffic AS (
              SELECT 
                  date_trunc('minute',__time__) AS minute,
                  SUM(bytes*8/(case WHEN "end"-start=0 THEN 1 else "end"-start end)) AS total_vpc1_traffic
              FROM 
                  log
              WHERE 
                  srcaddr LIKE '192.168.20.%'
              GROUP BY 
                  date_trunc('minute',__time__)
          ),
          vpc2_traffic AS (
              SELECT 
                  date_trunc('minute',__time__) AS minute,
                  SUM(bytes*8/(case WHEN "end"-start=0 THEN 1 else "end"-start end)) AS total_vpc2_traffic
              FROM 
                  log
              WHERE 
                  srcaddr LIKE '192.168.10.%'
              GROUP BY 
                  date_trunc('minute',__time__)
          )
      SELECT 
          COALESCE(vpc1_traffic.minute, vpc2_traffic.minute) AS minute,
          (COALESCE(vpc1_traffic.total_vpc1_traffic, 0) * 100/ NULLIF((COALESCE(vpc1_traffic.total_vpc1_traffic, 0) + COALESCE(vpc2_traffic.total_vpc2_traffic, 0)), 0)) AS vpc1_percentage, 
          (COALESCE(vpc2_traffic.total_vpc2_traffic, 0) * 100/ NULLIF((COALESCE(vpc1_traffic.total_vpc1_traffic, 0) + COALESCE(vpc2_traffic.total_vpc2_traffic, 0)), 0)) AS vpc2_percentage
      FROM vpc1_traffic FULL OUTER JOIN vpc2_traffic ON vpc1_traffic.minute = vpc2_traffic.minute 
      ORDER BY minute

      Voici une explication de l'instruction SQL.

      • Conditions de filtrage :

        • srcaddr : 192.168., filtre les journaux dont l'adresse source commence par 192.168..

        • dstaddr : 10.1., filtre les journaux dont l'adresse de destination commence par 10.1..

        • action : ACCEPT. Filtre les journaux dont la valeur du champ action est ACCEPT.

      • Requête principale

        • Utilisez une jointure FULL OUTER JOIN pour joindre les tables vpc1_traffic et vpc2_traffic sur le champ minute.

        • Calcule le pourcentage de trafic pour chaque VPC par minute :

          • vpc1_percentage spécifie le pourcentage du trafic total routé vers VPC1.

          • vpc2_percentage indique le pourcentage du trafic de VPC2 dans le trafic total.

        • Les résultats de la requête sont triés par minute dans l'ordre croissant.

      • La sous-requête WITH :

        L'instruction SQL comprend deux sous-requêtes, vpc1_traffic et vpc2_traffic. La description suivante prend la sous-requête vpc1_traffic comme exemple :

        • Utilisez la fonction date_trunc pour réduire la précision de l'horodatage Unix (champ __time__) à la minute et nommez-le minute.

        • Utilisez la fonction SUM pour calculer le débit total du trafic en bit/s pour une minute donnée et nommez-le total_vpc1_traffic.

        • Filtre les enregistrements de trafic dont l'adresse source appartient au bloc CIDR 192.168.20.*, qui appartient à VPC1.

        • Regroupe les résultats par minute.

    2. Aperçu

      La configuration de visualisation des résultats de la requête est similaire à celle du scénario 2. Sélectionnez le type Area Chart pour afficher la tendance des proportions de trafic pour différents VPC au fil du temps.

      Les résultats montrent que durant la période de 14 h 50 à 15 h 50, la proportion de trafic provenant de VPC1 vers le centre de données local est plus élevée.

Informations complémentaires

Champs des journaux de flux

Le tableau suivant décrit les champs d'un enregistrement de journal de flux.

Si un champ n'est pas applicable, sa valeur s'affiche sous la forme - .

Champ

Description

version

La version du journal de flux. La version de toutes les entrées de journal est 1.

account-id

L'ID du compte Alibaba Cloud.

eni-id

L'ID de l'interface réseau élastique (ENI).

vm-id

L'ID de l'instance ECS à laquelle l'interface réseau élastique est attachée.

vswitch-id

L'ID du vSwitch auquel appartient l'interface réseau élastique.

vpc-id

L'ID du VPC auquel appartient l'interface réseau élastique.

type

Le type de trafic. Valeurs possibles : IPv4 ou IPv6.

Les régions suivantes prennent en charge la capture du trafic IPv4/IPv6 Enable Log Analysis Report : China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapore, US (Silicon Valley) et US (Virginia).

protocol

Le numéro de protocole IANA associé au trafic. Par exemple, 1 pour ICMP, 6 pour TCP et 17 pour UDP.

srcaddr

L'adresse IP source.

srcport

Le port source.

dstaddr

L'adresse IP de destination.

dstport

Le port de destination.

direction

La direction du trafic :

  • in : Trafic entrant vers l'interface réseau élastique.

  • out : Trafic sortant depuis l'interface réseau élastique.

action

L'action qu'un groupe de sécurité ou une liste de contrôle d'accès réseau (ACL) effectue sur le trafic :

  • ACCEPT : Le trafic est autorisé.

  • REJECT : Le trafic est rejeté.

packets

Le nombre de paquets.

bytes

Le nombre d'octets.

start

L'heure de réception du premier paquet dans la fenêtre de capture, au format horodatage UNIX.

end

L'heure de fin de la fenêtre de capture pour une connexion persistante, ou l'heure de fermeture d'une connexion éphémère. La valeur est un horodatage UNIX.

tcp-flags

Les indicateurs TCP, représentés en décimal, qui reflètent la combinaison d'indicateurs tels que SYN, ACK et FIN dans le protocole TCP.

Au sein d'une fenêtre de capture, une seule entrée de journal de flux peut correspondre à plusieurs paquets TCP. Cette valeur résulte d'une opération bitwise OR (OU binaire) appliquée aux champs d'indicateurs de tous les paquets concernés.

Par exemple, si une session TCP comporte deux paquets dans une fenêtre de capture avec les indicateurs SYN (2) et SYN-ACK (18), le champ d'indicateur TCP enregistré dans le journal est 18 (2 | 18 = 18).

Voici quelques indicateurs TCP et leurs valeurs décimales :

  • FIN : 1

  • SYN : 2

  • RST : 4

  • PSH : 8

  • SYN-ACK : 18

  • URG : 32

Pour plus d'informations sur les indicateurs TCP, notamment la signification de SYN, FIN, ACK et RST, consultez la norme RFC 793.

log-status

L'état de l'enregistrement de journal :

  • OK : Les données sont enregistrées comme prévu.

  • NODATA : L'interface réseau n'a envoyé ni reçu de trafic pendant la fenêtre de capture. Cela peut se produire sur des systèmes en veille, pendant les heures creuses ou lorsque des problèmes de configuration empêchent le trafic.

  • SKIPDATA : Certains enregistrements de journal de flux ont été ignorés pendant la fenêtre de capture. Cela se produit généralement dans des environnements à fort trafic ou lors de pics soudains qui surchargent le système interne, l'empêchant de capturer tout le trafic.

traffic_path

Le chemin du trafic, indiqué par un code de scénario :

  • 0 - Trafic capturé dans des scénarios autres que ceux répertoriés ci-dessous.

  • 1 - Trafic transitant par d'autres ressources au sein du même VPC.

  • 2 - Trafic privé accédant à des instances ECS dans le même VPC.

  • 3 - Trafic transitant par une interface réseau élastique.

  • 4 - Trafic transitant par une adresse IP virtuelle haute disponibilité.

  • 5 - Trafic accédant aux services Alibaba Cloud dans la même région.

  • 6 - Trafic accédant aux services cloud via un endpoint de passerelle.

  • 7 - Trafic transitant par une passerelle NAT.

  • 8 - Trafic transitant par un routeur de transit (Transit Router).

  • 9 - Trafic transitant par une passerelle VPN.

  • 10 - Trafic accédant à un circuit Express Connect via un routeur de bordure virtuel (VBR).

  • 11 - Trafic accédant à un VPC dans la même région via CEN Basic Edition.

  • 12 - Trafic transitant par CEN Basic Edition dans des scénarios autres que ceux spécifiés par les codes 11, 18, 19 et 20. Cela inclut le trafic accédant à des services cloud inter-régions ou à un Cloud Connect Network via CEN Basic Edition.

  • 13 - Trafic vers Internet via une passerelle IPv4.

  • 14 - Trafic vers Internet via une passerelle IPv6.

  • 15 - Trafic vers Internet via une adresse IP publique.

  • 17 - Trafic transitant par une connexion d'appairage VPC.

  • 18 - Trafic accédant à un VPC inter-régions via CEN Basic Edition.

  • 19 - Trafic accédant à un routeur de bordure virtuel (VBR) dans la même région via CEN Basic Edition.

  • 20 - Trafic accédant à un routeur de bordure virtuel (VBR) inter-régions via CEN Basic Edition.

  • 21 - Trafic transitant par un routeur Express Connect.

  • 22 - Trafic transitant par un endpoint d'équilibreur de charge de passerelle.

Les sections suivantes fournissent des exemples d'enregistrements de journaux de flux :

Enregistrement de trafic accepté

Dans cet exemple, l'ID du compte principal Alibaba Cloud est 1210123456 et la version du journal de flux VPC est 1. Pendant l'intervalle d'une minute allant de 17:10:20 à 17:11:20 le 12 juillet 2024, l'interface réseau élastique (ENI) eni-bp166tg9uk1ryf autorise le trafic sortant suivant :

Via TCP (numéro de protocole 6), 10 paquets totalisant 2 048 octets ont été envoyés depuis l'adresse IP source 172.31.16.139, port 1332, vers l'adresse IP de destination 172.31.16.21, port 80. L'état du journal est OK.

{
  "account-id": "1210123456**",
  "action": "ACCEPT",
  "bytes": "2048",
  "direction": "out",
  "dstaddr": "172.31.16.21",
  "dstport": "80",
  "end": "1720775480",
  "eni-id": "eni-bp166tg9uk1ryf**",
  "log-status": "OK",
  "packets": "10",
  "protocol": "6",
  "srcaddr": "172.31.16.139",
  "srcport": "1332",
  "start": "1720775420",
  "tcp-flags": "22",
  "traffic_path": "-",
  "version": "-",
  "vm-id": "1",
  "vpc-id": "-",
  "vswitch-id": "vpc-bp1qf0c43jb3maz******"
}

Enregistrement de trafic rejeté

Dans cet exemple, pour un compte principal Alibaba Cloud (ID : 1210123456) avec la version 1 du journal de flux VPC, l'interface réseau élastique (ENI) eni-bp1ftp5sm9oszt****** rejette le trafic entrant suivant de 10:20:00 à 10:30:00 le 15 juillet 2024 (un intervalle de 10 minutes) :

Via TCP (numéro de protocole 6), 20 paquets totalisant 4 208 octets ont été envoyés depuis l'adresse IP source 172.31.16.139, port 1332, vers l'adresse IP de destination 172.31.16.21, port 80. L'état du journal est OK.

{
  "account-id": "1210123456******",
  "action": "REJECT",
  "bytes": "4208",
  "direction": "in",
  "dstaddr": "172.31.16.21",
  "dstport": "80",
  "end": "1721010600",
  "eni-id": "eni-bp1ftp5sm9oszt******",
  "log-status": "OK",
  "packets": "20",
  "protocol": "6",
  "srcaddr": "172.31.16.139",
  "srcport": "1332",
  "start": "1721010000",
  "tcp-flags": "22",
  "traffic_path": "-",
  "version": "-",
  "vm-id": "1",
  "vpc-id": "-",
  "vswitch-id": "vpc-bp1qf0c43jb3maz******"
}

Enregistrement sans données

Dans cet exemple, pour l'ID de compte principal Alibaba Cloud 1210123456 et un journal de flux VPC version 1, l'interface réseau élastique (ENI) eni-bp1j7mmp34jlve****** n'a enregistré aucune donnée de trafic (NODATA) de 10:52:20 à 10:55:20 le 15 juillet 2024, soit un intervalle de 3 minutes.

{
  "account-id": "1210123456******",
  "action": "-",
  "bytes": "-",
  "direction": "-",
  "dstaddr": "-",
  "dstport": "-",
  "end": "1721012120",
  "eni-id": "eni-bp1j7mmp34jlve******",
  "log-status": "NODATA",
  "packets": "-",
  "protocol": "-",
  "srcaddr": "-",
  "srcport": "-",
  "start": "1721011940",
  "tcp-flags": "-",
  "traffic_path": "-",
  "version": "-",
  "vm-id": "1",
  "vpc-id": "-",
  "vswitch-id": "vpc-bp1qf0c43jb3maz******"
}

Enregistrement avec données ignorées

Dans cet exemple, l'ID du compte principal Alibaba Cloud est 1210123456 et la version du journal de flux VPC est 1. Pendant un intervalle de 3 minutes allant de 16:20:30 à 16:23:30 le 12 juillet 2024, les enregistrements de données pour l'interface réseau élastique (ENI) eni-bp1dfm4xnlpruv****** ont été ignorés (SKIPDATA).

{
  "account-id": "1210123456******",
  "action": "-",
  "bytes": "-",
  "direction": "-",
  "dstaddr": "-",
  "dstport": "-",
  "end": "1720772610",
  "eni-id": "eni-bp1dfm4xnlpruv******",
  "log-status": "SKIPDATA",
  "packets": "-",
  "protocol": "-",
  "srcaddr": "-",
  "srcport": "-",
  "start": "1720772430",
  "tcp-flags": "-",
  "traffic_path": "-",
  "version": "-",
  "vm-id": "1",
  "vpc-id": "-",
  "vswitch-id": "vpc-bp1qf0c43jb3maz******"
}

Facturation

Éléments facturables

Des frais sont appliqués pour la génération des journaux de flux et pour le stockage des journaux dans Simple Log Service. Si vous utilisez Traffic Analyzer, des frais supplémentaires pour le traitement et le stockage du trafic s'appliquent.

image
  • Frais de génération des journaux de flux :

    • Les factures sont générées toutes les heures, généralement 3 à 4 heures après la fin de chaque cycle de facturation. L'heure exacte de génération de la facture peut varier.

    • Les frais de génération des journaux de flux sont facturés en fonction du volume mensuel de journaux générés dans chaque région et utilisent un modèle de tarification par paliers. Chaque compte principal bénéficie d'un quota gratuit de 5 Go par mois dans chaque région.

    Volume mensuel de journaux

    Prix (USD/Go)

    0 To à 10 To (inclus)

    0,37

    10 To à 30 To (inclus)

    0 185

    30 To à 50 To (inclus)

    0 074

    Plus de 50 To

    0 037

  • Frais Simple Log Service : Simple Log Service facture ces frais après réception des journaux de flux. Ces frais couvrent l'écriture et le stockage des données. Pour plus d'informations, consultez Écriture et stockage des données.

    Simple Log Service propose deux méthodes de facturation : paiement au volume de données et paiement par fonctionnalité. Lorsque vous créez un journal de flux dans la console VPC et choisissez de créer un nouveau Logstore, la méthode de facturation par fonctionnalité est utilisée par défaut.
  • Frais Traffic Analyzer : Network Intelligence Service facture ces frais après que Traffic Analyzer a reçu les journaux de flux. Ces frais couvrent le traitement de l'analyse du trafic et le stockage. Pour plus d'informations, consultez Traitement et stockage de l'analyse du trafic.

Exemples de facturation

  • Exemple 1

    Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans une région. Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez un total de 3 Go de journaux à Simple Log Service.

    Chaque compte principal dispose d'un quota mensuel gratuit de 5 Go pour la génération de journaux de flux. Par conséquent, votre seul coût pour le mois correspond aux frais facturés par Simple Log Service.

  • Exemple 2

    Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans la région China (Shanghai). Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez 100 Go de journaux à Simple Log Service.

    Les frais de génération de journaux de flux pour le mois s'élèvent à (100 - 5) × 0,37 = 35,15 USD. Le total des frais de journaux de flux pour le mois est de 35,15 USD + les frais Simple Log Service.

  • Exemple 3

    Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans la région China (Beijing). Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez 60 To de journaux à Simple Log Service.

    Les frais de génération de journaux de flux sont calculés selon le modèle de tarification par paliers :

    • 0 To à 10 To (inclus) : (10 × 1024 - 5) × 0,37 = 3 786,95 USD

    • 10 To à 30 To (inclus) : 20 × 1024 × 0 185 = 3 788,8 USD

    • 30 To à 50 To (inclus) : 20 × 1024 × 0 074 = 1 515,52 USD

    • Plus de 50 To : 10 × 1024 × 0 037 = 378,88 USD

    Le total des frais de génération de journaux de flux pour le mois est de 3 786,95 + 3 788,8 + 1 515,52 + 378,88 = 9 470,15 USD. Le total des frais de journaux de flux pour le mois est de 9 470,15 USD + les frais Simple Log Service.

Paiements en retard et rechargements

Politique relative aux paiements en retard

  • Votre service continue pendant 15 jours après qu'un paiement est devenu en retard.

  • Si la facture n'est pas réglée dans les 15 jours, le service est automatiquement arrêté. Une fois le journal de flux VPC arrêté, la facturation cesse également et vous ne pouvez effectuer aucune opération sur le journal de flux VPC.

  • Si vous rechargez votre compte et payez le montant impayé dans les 15 jours suivant l'arrêt du service, celui-ci reprend automatiquement.

  • Si le montant impayé n'est pas réglé dans les 15 jours suivant l'arrêt du service, le journal de flux VPC est automatiquement libéré. Une fois le service libéré, ses configurations et ses données sont définitivement supprimées.

Régions prises en charge

Zone

Régions

Asie-Pacifique - Chine

China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong) et China (Fuzhou - Local Region, Closing Down)

Asie-Pacifique - Autres

Japan (Tokyo), South Korea (Seoul), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Philippines (Manila) et Thailand (Bangkok)

Europe et Amériques

Germany (Frankfurt), UK (London), US (Silicon Valley) et US (Virginia)

Moyen-Orient

UAE (Dubai) et SAU (Riyadh - Partner Region)

Quotas

Nom du quota

Description

Limite par défaut

Ajustable

vpc_quota_flowlog_inst_nums_per_user

Le nombre maximal d'instances de journaux de flux qu'un utilisateur peut créer.

10

Oui. Pour demander une augmentation de quota, accédez à la page Gestion des quotas ou au Centre de quotas.

FAQ

Période de rétention des journaux de flux

VPC livre automatiquement les journaux de flux à Simple Log Service ; la politique de rétention des données de Simple Log Service s'applique donc.

  • Si vous sélectionnez Dual-stack lors de la création d'un journal de flux VPC, la période de rétention des données par défaut pour le Logstore est de 7 jours. Sinon, la valeur par défaut est de 300 jours.

  • Vous pouvez accéder à la console Simple Log Service pour consulter la période de rétention des données d'un Logstore existant et la modifier si nécessaire.