Les journaux de flux VPC capturent le trafic entrant et sortant des interfaces réseau élastiques (ENI). Ils vous permettent de surveiller les performances du réseau, de résoudre les problèmes réseau et d'optimiser les coûts liés au trafic.
Fonctionnement
Vous pouvez créer des journaux de flux pour capturer le trafic à trois niveaux : une ENI, un vSwitch ou un VPC. Si vous créez un journal de flux pour un VPC ou un vSwitch, le système capture le trafic de toutes les ENI associées au sein du VPC ou du vSwitch, y compris celles créées après la mise en place du journal de flux.
Au cours de chaque fenêtre de capture (10 minutes par défaut), le système agrège le trafic sous forme d'enregistrements de journal de flux et les envoie vers Log Service (SLS).
Chaque enregistrement de journal de flux capture un flux réseau spécifique défini par un quintuplé au sein d'une fenêtre de capture. L'enregistrement inclut des informations telles que les adresses IP et les ports source et destination, le protocole, etc. Par exemple :
|
eni-id |
direction |
srcaddr |
srcport |
protocol |
dstaddr |
dstport |
... |
|
eni-xxx |
in |
10.0.0.1 |
53870 |
6 |
10.0.0.2 |
80 |
... |
|
eni-xxx |
out |
10.0.0.2 |
80 |
6 |
10.0.0.1 |
53870 |
... |
Pour une description de tous les champs, consultez la section Champs des journaux de flux.
Afin de réduire les coûts, vous pouvez limiter la capture du trafic aux seuls chemins réseau suivants :
Trafic vers Internet via une passerelle IPv4
Trafic via une NAT Gateway
Trafic via une VPN Gateway
Trafic via un routeur de transit (TR)
Trafic vers les services cloud via un endpoint de passerelle
Trafic vers Express Connect via un routeur de bordure virtuel (VBR)
Trafic via un Express Connect Router (ECR)
Trafic via un endpoint Gateway Load Balancer
-
Trafic vers Internet
La capture du trafic provenant d'un Classic Load Balancer (CLB) orienté vers le public vers Internet n'est pas prise en charge.
Cas d'utilisation des journaux de flux :
Surveillance du réseau : comprenez le débit et les performances du VPC, analysez le trafic et les tendances des ressources dans un VPC, résolvez les problèmes réseau et vérifiez que les règles de groupe de sécurité ou de liste de contrôle d'accès réseau (ACL) sont appliquées correctement.
Optimisation des coûts du trafic réseau : analysez le trafic réseau à l'aide des journaux de flux pour réduire les coûts de transfert de données. Par exemple, vous pouvez identifier le trafic provenant de votre VPC vers d'autres régions, vers des adresses IP publiques spécifiques, vers un centre de données sur site ou vers d'autres réseaux cloud. Vous pouvez également repérer les instances ECS qui génèrent des volumes de trafic élevés.
Analyse de la sécurité réseau : lors d'un incident de sécurité, analysez le trafic entrant et sortant pour identifier les adresses IP anormales ou enquêter sur les modèles d'accès provenant de sources suspectes.
Limites
-
Pour utiliser la fonctionnalité de journal de flux pour la première fois, vous devez :
Sur la page Flow Log, cliquez sur Activate Now. Si vous avez créé des instances de journal de flux pendant la période d'aperçu public, vous devez également cliquer sur Activate Now pour afficher et gérer ces instances.
Sur la page Flow Log, cliquez sur Authorize Now, puis sur Authorize. Cette action crée automatiquement un rôle RAM nommé
AliyunVPCLogArchiveRoleet une stratégie RAM nomméeAliyunVPCLogArchiveRolePolicy. Par défaut, le VPC utilise ce rôle et cette stratégie pour accéder à Simple Log Service et y écrire les journaux de flux.Activez Simple Log Service sur la page Simple Log Service product page.
Après avoir activé les journaux de flux, la première capture de trafic d'une nouvelle interface réseau élastique peut être retardée jusqu'à 10 minutes.
Les journaux de flux ne capturent pas le trafic multicast.
Gérer les journaux de flux
Console
Créer un journal de flux
Accédez à la page des journaux de flux dans la console VPC et cliquez sur Create a flow log. Dans le panneau Create a flow log, configurez les paramètres suivants :
-
Collection Configuration :
Region : sélectionnez la région de la ressource à surveiller.
Resource Type et Resource Instance : définissez la granularité de la collecte sur VPC, vSwitch ou ENI. Si vous sélectionnez un VPC ou un vSwitch, le système surveille le trafic de toutes les ENI au sein de la ressource sélectionnée.
Data Transfer Type : sélectionnez le type de trafic à capturer : trafic autorisé ou rejeté par les règles de contrôle d'accès, telles que les règles de groupe de sécurité et de liste de contrôle d'accès réseau.
IP Version : sélectionnez IPv4 pour capturer uniquement le trafic IPv4, ou sélectionnez Dual-stack pour capturer à la fois le trafic IPv4 et IPv6. Les régions suivantes prennent en charge IPv6 : China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapore, US (Silicon Valley) et US (Virginia).
-
Sampling Interval (Minutes) : fenêtre de capture pour l'agrégation des informations de trafic. Vous pouvez définir l'intervalle sur 1, 5 ou 10 minutes. Un intervalle plus court génère des journaux de flux plus fréquemment, ce qui vous aide à identifier et à résoudre les problèmes plus rapidement. Un intervalle plus long fournit des données moins actualisées, mais réduit le nombre d'entrées de journal et permet de réaliser des économies.
Par exemple, pour une session TCP qui maintient une connexion persistante, une fenêtre d'une minute produit 60 entrées de journal par heure, tandis qu'une fenêtre de 10 minutes n'en produit que 6.
Si plusieurs instances de journal de flux dans un VPC collectent le trafic de la même ENI, l'intervalle d'échantillonnage le plus court parmi toutes les instances devient la période de capture réelle.
-
Sampling Path : vous pouvez sélectionner des scénarios de collecte spécifiques pour réduire les coûts d'utilisation. Avant de faire une sélection, vous devez désélectionner l'option par défaut All Scenarios.
Vous pouvez sélectionner le trafic passant par les composants suivants : passerelles IPv4, NAT Gateway, VPN Gateway, Transit Router (TR), endpoints de passerelle, routeur de bordure virtuel (VBR), Express Connect Router (ECR), endpoints Gateway Load Balancer (GWLB) et trafic vers Internet.
-
Analysis and Delivery : vous pouvez envoyer les journaux vers Simple Log Service (SLS) et NIS Traffic Analyzer. La livraison vers Simple Log Service (SLS) ne peut être configurée que lors de la création du journal de flux. Cette option ne peut pas être réactivée une fois désactivée.
-
Deliver to Log Service :
Sélectionnez un projet et un Logstore : lorsque vous créez un journal de flux pour la première fois, nous vous recommandons de Create Project et Create Logstore afin d'isoler les données de journal. Si vous devez consolider plusieurs journaux de flux pour une analyse centralisée, sélectionnez le même Logstore.
Enable Log Analysis Report : nous vous recommandons de sélectionner cette option. Cette fonctionnalité crée automatiquement un index et un tableau de bord pour le Logstore contenant vos journaux de flux. Cela vous permet d'effectuer des requêtes SQL et des analyses visuelles sur vos journaux de flux. Une fois cette fonctionnalité activée, Simple Log Service (SLS) engendre des frais.
-
Enable NIS Traffic Analysis : Select NIS Traffic Analyzer pour effectuer une analyse du trafic. Si la liste est vide, vous devez d'abord Create NIS Traffic Analyzer. Assurez-vous que The sampling interval of the traffic analyzer must be greater than that of the flow log.
Régions prenant en charge la connexion des journaux de flux VPC à un analyseur de trafic NIS.
-
Une fois le journal de flux créé, la collecte des informations de trafic démarre automatiquement. Vous pouvez ensuite analyser les journaux de flux.
Démarrer ou arrêter un journal de flux
Accédez à la page des journaux de flux dans la console VPC. Recherchez le journal de flux cible et cliquez sur Start ou Stop dans la colonne Actions.
Après avoir arrêté un journal de flux, vous ne serez plus facturé pour la génération de journaux de flux. Toutefois, Simple Log Service (SLS) continue d'engendrer des frais pour les journaux de flux stockés.
Supprimer un journal de flux
Accédez à la page des journaux de flux dans la console VPC. Recherchez le journal de flux cible et cliquez sur Delete dans la colonne Actions.
Après avoir supprimé un journal de flux, vous ne serez plus facturé pour la génération de journaux de flux. Toutefois, Simple Log Service (SLS) continue d'engendrer des frais pour les journaux de flux stockés. Pour arrêter toute facturation, vous devez accéder à la console Simple Log Service et supprimer le Logstore correspondant.
API
Avant de créer un journal de flux, assurez-vous d'avoir activé la fonctionnalité de journal de flux et d'avoir créé un projet et un Logstore dans Simple Log Service (SLS) :
Appelez OpenFlowLogService pour activer la fonctionnalité de journal de flux.
Appelez CreateProject pour créer un projet, et appelez CreateLogstore pour créer un Logstore.
Une fois ces prérequis remplis, vous pouvez effectuer les opérations suivantes :
Appelez CreateFlowLog pour créer un journal de flux. Vous pouvez également appeler CreateIndex pour créer un index.
Appelez DeactiveFlowLog pour arrêter un journal de flux.
Appelez ActiveFlowLog pour démarrer un journal de flux.
Appelez DeleteFlowLog pour supprimer un journal de flux.
Terraform
Ressources : alicloud_log_project , alicloud_log_store , alicloud_vpc_flow_log
# Specify the region where you want to create the flow log.
provider "alicloud" {
region = "cn-hangzhou"
}
# Specify the description for the Project, and the names for the Logstore and flow log.
variable "name" {
default = "vpc-flowlog-example"
}
# Generate a random string for the project name.
resource "random_uuid" "example" {
}
# Create a Simple Log Service (SLS) Project.
resource "alicloud_log_project" "example" {
project_name = substr("tf-example-${replace(random_uuid.example.result, "-", "")}", 0, 16)
description = var.name
}
# Create a Simple Log Service (SLS) Logstore.
resource "alicloud_log_store" "example" {
project_name = alicloud_log_project.example.project_name
logstore_name = var.name
shard_count = 3
auto_split = true
max_split_shard_count = 60
append_meta = true
}
# Create a VPC flow log.
resource "alicloud_vpc_flow_log" "example" {
flow_log_name = var.name
log_store_name = alicloud_log_store.example.logstore_name
description = var.name
traffic_path = ["all"] # Capture traffic from all scenarios.
project_name = alicloud_log_project.example.project_name
resource_type = "VPC" # The resource type is VPC.
resource_id = "vpc-bp1ekmgzch0bo3hxXXXXXX" # The ID of the VPC.
aggregation_interval = "1" # The capture window is 1 minute.
traffic_type = "All" # Capture all traffic, regardless of whether it is allowed or rejected by access control rules.
}
Analyser les journaux de flux
L'analyse des journaux de flux vous aide à surveiller les performances du réseau, à résoudre les problèmes réseau, à optimiser les coûts du trafic et à analyser la sécurité du réseau.
Console
Analyse personnalisée : Logstore
Accédez à la page Flow Log dans la console VPC. Dans la colonne Simple Log Service du journal de flux cible, cliquez sur le nom de l'instance Logstore pour ouvrir la page des détails du Logstore. Sur cette page, vous pouvez :
Afficher les détails des entrées de journal de flux dans l'onglet Raw Logs.
Saisir une instruction de requête pour interroger et analyser les journaux de flux.
L'interface de requête du Logstore propose trois onglets : Raw Logs, Graph et Log Clustering. Vous pouvez définir une plage de temps pour votre requête. L'interface affiche un graphique chronologique du volume de journaux en haut et un tableau des résultats de la requête avec des champs tels que srcaddr, dstaddr et protocol en bas.
Analyse basée sur des modèles : Flow Log Center
Le Flow Log Center fournit des modèles de visualisation pour les statistiques de politique des VPC, les statistiques de trafic des ENI et les statistiques de trafic entre les blocs CIDR. Cela vous aide à analyser rapidement les journaux de flux VPC.
Accédez à la page Flow Log Center et cliquez sur Add en haut à droite.
Dans le panneau Create Instance, saisissez un Instance Name, sélectionnez le project et le Logstore contenant le journal de flux existant, puis cliquez sur OK.
-
Une fois l'instance créée avec succès, cliquez sur l'ID de l'instance dans le Flow Log Center. Sur la page Flow Log Details, vous pouvez afficher et analyser les informations du journal de flux.
Le Monitoring Center propose les tableaux de bord et fonctionnalités de requête personnalisée suivants :
Overview : affiche les tendances des journaux de flux acceptés et rejetés, les tendances du trafic entrant et sortant, le nombre total de paquets et d'octets pour chaque VPC et ENI, ainsi que la distribution géographique des adresses IP source et de destination.
-
Policy Statistics : affiche les tendances d'acceptation et de rejet, les comptes d'acceptation et de rejet basés sur le quintuplé, etc. Un quintuplé se compose d'une adresse IP source, d'un port source, d'un protocole, d'une adresse IP de destination et d'un port de destination.
Accept : trafic autorisé par les groupes de sécurité et les listes de contrôle d'accès réseau.
Reject : trafic rejeté par les groupes de sécurité et les listes de contrôle d'accès réseau.
ENI Traffic : affiche le trafic entrant et sortant des ENI.
Inter-ECS Traffic : affiche le trafic entre les instances ECS.
Custom Query : pour plus d'informations, consultez la section Démarrage rapide des requêtes et de l'analyse.
-
Activer l'analyse inter-domaines (facultatif) : Sur la page Flow Log Details, cliquez sur CIDR Block Settings. Dans l'onglet CIDR Block Settings, activez l'option Inter-Domain Analysis.
L'activation de la fonctionnalité Inter-Domain Analysis crée automatiquement une tâche de transformation de données. Cette tâche ajoute des informations sur les blocs CIDR à vos journaux de flux VPC, vous permettant d'analyser le trafic entre différents blocs CIDR. La fonctionnalité de transformation de données engendre des frais.
Log Service fournit plusieurs blocs CIDR prédéfinis. Pour analyser le trafic entre différents blocs CIDR, vous pouvez activer la fonctionnalité Inter-Domain Analysis en un clic. Vous pouvez également ajouter des blocs CIDR personnalisés.
Par défaut, trois types de blocs CIDR sont prédéfinis : réseau privé (10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, qui sont modifiables), certains services Alibaba Cloud (100.64.0.0/10) et Internet (tous les autres blocs CIDR). Vous pouvez modifier ou supprimer chaque type de bloc CIDR.
La fonctionnalité Inter-domain Analysis propose les tableaux de bord et fonctionnalités de requête personnalisée suivants :
Inter-domain Traffic : affiche le trafic entre différents blocs CIDR.
ECS-to-Domain Traffic : affiche le trafic des instances ECS vers les blocs CIDR de destination.
Threat Intelligence : affiche les informations de renseignement sur les menaces concernant les adresses IP source et de destination.
Custom Query : vous permet d'interroger et d'analyser les journaux de flux VPC contenant des informations sur les blocs CIDR.
API
Appelez GetLogsV2 pour interroger et analyser les journaux de flux.
Cas d'utilisation
Cette rubrique présente quatre cas d'utilisation typiques des journaux de flux.
Analyser les adresses IP sources Internet
Supposons que vous disposiez d'un serveur web écoutant sur le port 80 et accessible depuis Internet. L'accès au serveur est restreint par un groupe de sécurité en fonction des adresses IP sources.
Dans ce scénario, créez un journal de flux pour interroger les adresses IP sources qui accèdent au port 80 et comptabilisez les requêtes autorisées ou rejetées par le groupe de sécurité.
-
Créer un journal de flux
Pour l'option Resource Instance, sélectionnez l'interface ENI du serveur web.
Pour l'option Data Transfer Type, sélectionnez All Traffic.
Dans la section Delivery Configuration, sélectionnez Deliver to Log Service et activez l'option Enable Log Analysis Report.
Conservez les paramètres par défaut pour les autres options.
-
Analyser le journal de flux
-
Instruction de requête
Exécutez la requête suivante pour filtrer les adresses IP sources qui accèdent au port 80 de l'adresse 10.0.0.1. La requête affiche également le nombre de fois où le groupe de sécurité a autorisé ou rejeté chaque adresse IP :
dstaddr:10.0.0.1 AND dstport:80 | SELECT -- Filter for logs where the destination IP address is 10.0.0.1 and the destination port is 80. srcaddr, SUM(CASE WHEN action = 'ACCEPT' THEN 1 ELSE 0 END) AS accept_count, -- Count 1 for each ACCEPT (allowed) action. SUM(CASE WHEN action = 'REJECT' THEN 1 ELSE 0 END) AS reject_count -- Count 1 for each REJECT (rejected) action. FROM log GROUP BY srcaddr -- Group by source IP address. ORDER BY accept_count + reject_count DESC -- Sort the results in descending order by the total number of allowed and rejected requests. -
Aperçu
La colonne
srcaddraffiche les adresses IP sources ayant accédé au port 80. Les colonnesaccept_countetreject_countindiquent respectivement le nombre d'entrées de journal de flux provenant de chaque adresse IP source qui ont été autorisées et rejetées par le groupe de sécurité dans la plage de temps de la requête :Cinq adresses IP sources ont accédé au port 80 : 120.26.XX.XX, 121,43.XX.XX, 154 212.XX.XX, 176,65.XX.XX et 198 235.XX.XX.
Toutes les requêtes provenant de l'adresse 120,26.XX.XX ont été autorisées, tandis que toutes les requêtes provenant des autres adresses IP publiques ont été rejetées.
-
Analyser le trafic ECS
|
Paramètre |
Trafic intra-VPC |
Trafic inter-VPC |
|
Schéma |
|
|
|
Description |
Supposons que vous ayez déployé trois instances ECS dans un même VPC et qu'il existe du trafic entre ces instances. Vous pouvez utiliser les journaux de flux pour analyser le débit et les tendances du trafic entre les instances ECS. |
Supposons que vous disposiez de deux VPC dans différentes régions, chacun contenant plusieurs instances ECS. Les deux VPC sont connectés via une connexion d'appairage. Cette connexion utilise la facturation Cloud Data Transfer (CDT) à l'utilisation. Vous constatez une augmentation récente des coûts liés au trafic interrégional. Dans ce cas, utilisez les journaux de flux pour identifier les instances ECS générant des volumes de trafic élevés et optimisez vos coûts de trafic. |
|
Configuration du journal de flux |
|
|
|
Instruction de requête |
Pour interroger les tendances du débit de trafic entre ECS1 et les autres instances ECS, exécutez la requête suivante :
|
Pour interroger les tendances du débit de trafic des sessions entre les deux VPC, exécutez la requête suivante :
|
|
Aperçu |
Sur la page Query and Analysis Results, sélectionnez l'onglet Statistical Chart et définissez le type de graphique sur Area Chart. Définissez le champ de l'axe des x sur time, le champ de l'axe des y sur bandwidth et la colonne d'agrégation sur src_to_dst. Pour l'unité de format, sélectionnez bps,Kbps,Mbps(bit). Le débit de trafic de 10.0.0.1 vers 10.0.0.2 est le plus élevé, avec environ 1,4 Mbps. Le débit de trafic de 10.0.0.1 vers 10.0.0.3 arrive en deuxième position, avec environ 700 Kbps. Les autres trafics représentent une faible proportion. |
La configuration de visualisation des résultats de la requête est identique à celle du scénario 2 : sélectionnez le type Area Chart et définissez la colonne d'agrégation sur src_to_dst. Les résultats montrent un pic de trafic d'environ 6 Mbps de 10.0.0.1 vers 172.16.0.1. |
Analyser le trafic de la passerelle NAT
Supposons que vous disposiez de plusieurs instances ECS dans une région. Toutes les instances sont déployées dans le même vSwitch et accèdent à Internet via SNAT sur une passerelle NAT Internet.
Vous constatez récemment une augmentation soudaine du trafic sortant de la passerelle NAT, ce qui ralentit les réponses du serveur. Utilisez les journaux de flux pour identifier les instances ECS générant une proportion élevée du trafic.
-
Créer un journal de flux
Pour l'option Resource Instance, sélectionnez le
vSwitch2où se trouve la passerelle NAT Internet.Dans la section Delivery Configuration, sélectionnez <!--@uicontrol {"id":"dbd0db5919rpz","data-status="unpublished","data-isbold":"true","data-init-id":"5db9f3a8549g5"}-->Deliver to Log Service et activez l'option Deliver to Log Service.
Conservez les paramètres par défaut pour les autres options.
-
Méthodes de filtrage des chemins de trafic spécifiques
Pour filtrer le trafic sur un chemin spécifique dans ce scénario, spécifiez différentes conditions dans l'instruction de requête :
Schéma
N°
Méthode de filtrage
①
Filtrer le trafic d'une instance ECS vers une passerelle NAT :
directionest « in » etsrcaddrcorrespond à l'adresse IP privée de l'instance ECS.②
Pour filtrer le trafic de la passerelle NAT vers le réseau public :
directionestoutetsrcaddrcorrespond à l'adresse IP privée de la passerelle NAT.③
Filtrer le trafic d'Internet vers la passerelle NAT :
directionest « in » etdstaddrcorrespond à l'adresse IP privée de la passerelle NAT.④
Filtrer le trafic de la passerelle NAT vers l'instance ECS :
directionest « out » etdstaddrcorrespond à l'adresse IP privée de l'instance ECS. -
Analyser le journal de flux
-
Instruction de requête
Sur le chemin allant d'une instance ECS à la passerelle NAT, analysez le trafic vers une adresse IP publique spécifique :
direction: 'in' and srcaddr: 10.0.0.* and dstaddr: 120.26.XX.XX | select -- Filter for logs of ECS instances accessing a specific public IP address. date_format(from_unixtime(__time__ - __time__% 60), '%H:%i:%S') as time, srcaddr, -- Convert the UNIX timestamp to a readable time format. sum(bytes*8/60) as bandwidth -- Convert bytes to bits and divide by the capture window of 1 minute to get the rate in bit/s. group by time,srcaddr -- Group by time and source IP address. order by time asc -- Sort by time in ascending order. limit 100 -- Display the first 100 results. -
Aperçu
La méthode de visualisation des résultats de la requête est similaire à celle du scénario 2 : sélectionnez le type area chart et définissez la colonne d'agrégation sur srcaddr.
Sur le chemin vers la passerelle NAT, le trafic de 10.0.0.1 (ECS1) vers l'adresse IP publique 120.26.XX.XX est le plus élevé, avec environ 12 Kbps.
-
Analyser le ratio de trafic Express Connect
Une entreprise utilise deux VPC dans une région Alibaba Cloud pour déployer différents services et connecte son centre de données local à Alibaba Cloud via un circuit Express Connect et CEN.
Le service informatique prévoit d'utiliser les journaux de flux pour surveiller et analyser la manière dont le trafic provenant de différentes applications métier dans les VPC utilise le circuit Express Connect. Cette analyse aide à la planification des ressources réseau et à l'amélioration des performances.
-
Créer des journaux de flux
Créez deux journaux de flux et acheminez-les vers le même Logstore. Les paramètres clés pour chaque journal de flux sont les suivants :
Pour l'option Enable Log Analysis Report, sélectionnez les Resource Instance VPC1 et VPC2.
Pour l'option VPC, sélectionnez Sampling Path.
Définissez Delivery Configuration sur Transit Router, sélectionnez le même Logstore pour les deux journaux de flux et activez l'option Deliver to Log Service.
Conservez les paramètres par défaut pour les autres options.
-
Analyser les journaux de flux
-
Instruction de requête
Pour analyser le ratio de trafic provenant de différents VPC vers le centre de données local, exécutez la requête suivante :
action: ACCEPT and srcaddr: 192.168.* and dstaddr:10.1.* | WITH vpc1_traffic AS ( SELECT date_trunc('minute',__time__) AS minute, SUM(bytes*8/(case WHEN "end"-start=0 THEN 1 else "end"-start end)) AS total_vpc1_traffic FROM log WHERE srcaddr LIKE '192.168.20.%' GROUP BY date_trunc('minute',__time__) ), vpc2_traffic AS ( SELECT date_trunc('minute',__time__) AS minute, SUM(bytes*8/(case WHEN "end"-start=0 THEN 1 else "end"-start end)) AS total_vpc2_traffic FROM log WHERE srcaddr LIKE '192.168.10.%' GROUP BY date_trunc('minute',__time__) ) SELECT COALESCE(vpc1_traffic.minute, vpc2_traffic.minute) AS minute, (COALESCE(vpc1_traffic.total_vpc1_traffic, 0) * 100/ NULLIF((COALESCE(vpc1_traffic.total_vpc1_traffic, 0) + COALESCE(vpc2_traffic.total_vpc2_traffic, 0)), 0)) AS vpc1_percentage, (COALESCE(vpc2_traffic.total_vpc2_traffic, 0) * 100/ NULLIF((COALESCE(vpc1_traffic.total_vpc1_traffic, 0) + COALESCE(vpc2_traffic.total_vpc2_traffic, 0)), 0)) AS vpc2_percentage FROM vpc1_traffic FULL OUTER JOIN vpc2_traffic ON vpc1_traffic.minute = vpc2_traffic.minute ORDER BY minute -
Aperçu
La configuration de visualisation des résultats de la requête est similaire à celle du scénario 2. Sélectionnez le type Area Chart pour afficher la tendance des proportions de trafic pour différents VPC au fil du temps.
Les résultats montrent que durant la période de 14 h 50 à 15 h 50, la proportion de trafic provenant de VPC1 vers le centre de données local est plus élevée.
-
Informations complémentaires
Champs des journaux de flux
Le tableau suivant décrit les champs d'un enregistrement de journal de flux.
Si un champ n'est pas applicable, sa valeur s'affiche sous la forme - .
|
Champ |
Description |
|
version |
La version du journal de flux. La version de toutes les entrées de journal est |
|
account-id |
L'ID du compte Alibaba Cloud. |
|
eni-id |
L'ID de l'interface réseau élastique (ENI). |
|
vm-id |
L'ID de l'instance ECS à laquelle l'interface réseau élastique est attachée. |
|
vswitch-id |
L'ID du vSwitch auquel appartient l'interface réseau élastique. |
|
vpc-id |
L'ID du VPC auquel appartient l'interface réseau élastique. |
|
type |
Le type de trafic. Valeurs possibles : IPv4 ou IPv6. Les régions suivantes prennent en charge la capture du trafic IPv4/IPv6 Enable Log Analysis Report : China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapore, US (Silicon Valley) et US (Virginia). |
|
protocol |
Le numéro de protocole IANA associé au trafic. Par exemple, 1 pour ICMP, 6 pour TCP et 17 pour UDP. |
|
srcaddr |
L'adresse IP source. |
|
srcport |
Le port source. |
|
dstaddr |
L'adresse IP de destination. |
|
dstport |
Le port de destination. |
|
direction |
La direction du trafic :
|
|
action |
L'action qu'un groupe de sécurité ou une liste de contrôle d'accès réseau (ACL) effectue sur le trafic :
|
|
packets |
Le nombre de paquets. |
|
bytes |
Le nombre d'octets. |
|
start |
L'heure de réception du premier paquet dans la fenêtre de capture, au format horodatage UNIX. |
|
end |
L'heure de fin de la fenêtre de capture pour une connexion persistante, ou l'heure de fermeture d'une connexion éphémère. La valeur est un horodatage UNIX. |
|
tcp-flags |
Les indicateurs TCP, représentés en décimal, qui reflètent la combinaison d'indicateurs tels que SYN, ACK et FIN dans le protocole TCP. Au sein d'une fenêtre de capture, une seule entrée de journal de flux peut correspondre à plusieurs paquets TCP. Cette valeur résulte d'une opération Par exemple, si une session TCP comporte deux paquets dans une fenêtre de capture avec les indicateurs SYN (2) et SYN-ACK (18), le champ d'indicateur TCP enregistré dans le journal est 18 (2 | 18 = 18). Voici quelques indicateurs TCP et leurs valeurs décimales :
Pour plus d'informations sur les indicateurs TCP, notamment la signification de SYN, FIN, ACK et RST, consultez la norme RFC 793. |
|
log-status |
L'état de l'enregistrement de journal :
|
|
traffic_path |
Le chemin du trafic, indiqué par un code de scénario :
|
Les sections suivantes fournissent des exemples d'enregistrements de journaux de flux :
Enregistrement de trafic accepté
Dans cet exemple, l'ID du compte principal Alibaba Cloud est 1210123456 et la version du journal de flux VPC est 1. Pendant l'intervalle d'une minute allant de 17:10:20 à 17:11:20 le 12 juillet 2024, l'interface réseau élastique (ENI) eni-bp166tg9uk1ryf autorise le trafic sortant suivant :
Via TCP (numéro de protocole 6), 10 paquets totalisant 2 048 octets ont été envoyés depuis l'adresse IP source 172.31.16.139, port 1332, vers l'adresse IP de destination 172.31.16.21, port 80. L'état du journal est OK.
{
"account-id": "1210123456**",
"action": "ACCEPT",
"bytes": "2048",
"direction": "out",
"dstaddr": "172.31.16.21",
"dstport": "80",
"end": "1720775480",
"eni-id": "eni-bp166tg9uk1ryf**",
"log-status": "OK",
"packets": "10",
"protocol": "6",
"srcaddr": "172.31.16.139",
"srcport": "1332",
"start": "1720775420",
"tcp-flags": "22",
"traffic_path": "-",
"version": "-",
"vm-id": "1",
"vpc-id": "-",
"vswitch-id": "vpc-bp1qf0c43jb3maz******"
}
Enregistrement de trafic rejeté
Dans cet exemple, pour un compte principal Alibaba Cloud (ID : 1210123456) avec la version 1 du journal de flux VPC, l'interface réseau élastique (ENI) eni-bp1ftp5sm9oszt****** rejette le trafic entrant suivant de 10:20:00 à 10:30:00 le 15 juillet 2024 (un intervalle de 10 minutes) :
Via TCP (numéro de protocole 6), 20 paquets totalisant 4 208 octets ont été envoyés depuis l'adresse IP source 172.31.16.139, port 1332, vers l'adresse IP de destination 172.31.16.21, port 80. L'état du journal est OK.
{
"account-id": "1210123456******",
"action": "REJECT",
"bytes": "4208",
"direction": "in",
"dstaddr": "172.31.16.21",
"dstport": "80",
"end": "1721010600",
"eni-id": "eni-bp1ftp5sm9oszt******",
"log-status": "OK",
"packets": "20",
"protocol": "6",
"srcaddr": "172.31.16.139",
"srcport": "1332",
"start": "1721010000",
"tcp-flags": "22",
"traffic_path": "-",
"version": "-",
"vm-id": "1",
"vpc-id": "-",
"vswitch-id": "vpc-bp1qf0c43jb3maz******"
}
Enregistrement sans données
Dans cet exemple, pour l'ID de compte principal Alibaba Cloud 1210123456 et un journal de flux VPC version 1, l'interface réseau élastique (ENI) eni-bp1j7mmp34jlve****** n'a enregistré aucune donnée de trafic (NODATA) de 10:52:20 à 10:55:20 le 15 juillet 2024, soit un intervalle de 3 minutes.
{
"account-id": "1210123456******",
"action": "-",
"bytes": "-",
"direction": "-",
"dstaddr": "-",
"dstport": "-",
"end": "1721012120",
"eni-id": "eni-bp1j7mmp34jlve******",
"log-status": "NODATA",
"packets": "-",
"protocol": "-",
"srcaddr": "-",
"srcport": "-",
"start": "1721011940",
"tcp-flags": "-",
"traffic_path": "-",
"version": "-",
"vm-id": "1",
"vpc-id": "-",
"vswitch-id": "vpc-bp1qf0c43jb3maz******"
}
Enregistrement avec données ignorées
Dans cet exemple, l'ID du compte principal Alibaba Cloud est 1210123456 et la version du journal de flux VPC est 1. Pendant un intervalle de 3 minutes allant de 16:20:30 à 16:23:30 le 12 juillet 2024, les enregistrements de données pour l'interface réseau élastique (ENI) eni-bp1dfm4xnlpruv****** ont été ignorés (SKIPDATA).
{
"account-id": "1210123456******",
"action": "-",
"bytes": "-",
"direction": "-",
"dstaddr": "-",
"dstport": "-",
"end": "1720772610",
"eni-id": "eni-bp1dfm4xnlpruv******",
"log-status": "SKIPDATA",
"packets": "-",
"protocol": "-",
"srcaddr": "-",
"srcport": "-",
"start": "1720772430",
"tcp-flags": "-",
"traffic_path": "-",
"version": "-",
"vm-id": "1",
"vpc-id": "-",
"vswitch-id": "vpc-bp1qf0c43jb3maz******"
}
Facturation
Éléments facturables
Des frais sont appliqués pour la génération des journaux de flux et pour le stockage des journaux dans Simple Log Service. Si vous utilisez Traffic Analyzer, des frais supplémentaires pour le traitement et le stockage du trafic s'appliquent.
-
Frais de génération des journaux de flux :
Les factures sont générées toutes les heures, généralement 3 à 4 heures après la fin de chaque cycle de facturation. L'heure exacte de génération de la facture peut varier.
Les frais de génération des journaux de flux sont facturés en fonction du volume mensuel de journaux générés dans chaque région et utilisent un modèle de tarification par paliers. Chaque compte principal bénéficie d'un quota gratuit de 5 Go par mois dans chaque région.
Volume mensuel de journaux
Prix (USD/Go)
0 To à 10 To (inclus)
0,37
10 To à 30 To (inclus)
0 185
30 To à 50 To (inclus)
0 074
Plus de 50 To
0 037
-
Frais Simple Log Service : Simple Log Service facture ces frais après réception des journaux de flux. Ces frais couvrent l'écriture et le stockage des données. Pour plus d'informations, consultez Écriture et stockage des données.
Simple Log Service propose deux méthodes de facturation : paiement au volume de données et paiement par fonctionnalité. Lorsque vous créez un journal de flux dans la console VPC et choisissez de créer un nouveau Logstore, la méthode de facturation par fonctionnalité est utilisée par défaut.
Frais Traffic Analyzer : Network Intelligence Service facture ces frais après que Traffic Analyzer a reçu les journaux de flux. Ces frais couvrent le traitement de l'analyse du trafic et le stockage. Pour plus d'informations, consultez Traitement et stockage de l'analyse du trafic.
Exemples de facturation
-
Exemple 1
Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans une région. Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez un total de 3 Go de journaux à Simple Log Service.
Chaque compte principal dispose d'un quota mensuel gratuit de 5 Go pour la génération de journaux de flux. Par conséquent, votre seul coût pour le mois correspond aux frais facturés par Simple Log Service.
-
Exemple 2
Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans la région China (Shanghai). Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez 100 Go de journaux à Simple Log Service.
Les frais de génération de journaux de flux pour le mois s'élèvent à (100 - 5) × 0,37 = 35,15 USD. Le total des frais de journaux de flux pour le mois est de 35,15 USD + les frais Simple Log Service.
-
Exemple 3
Supposons que vous activiez la fonctionnalité de journal de flux à 00:00:00 le 1er septembre 2022 dans la région China (Beijing). Entre 00:00:00 le 1er septembre 2022 et 00:00:00 le 1er octobre 2022, vous livrez 60 To de journaux à Simple Log Service.
Les frais de génération de journaux de flux sont calculés selon le modèle de tarification par paliers :
0 To à 10 To (inclus) : (10 × 1024 - 5) × 0,37 = 3 786,95 USD
10 To à 30 To (inclus) : 20 × 1024 × 0 185 = 3 788,8 USD
30 To à 50 To (inclus) : 20 × 1024 × 0 074 = 1 515,52 USD
Plus de 50 To : 10 × 1024 × 0 037 = 378,88 USD
Le total des frais de génération de journaux de flux pour le mois est de 3 786,95 + 3 788,8 + 1 515,52 + 378,88 = 9 470,15 USD. Le total des frais de journaux de flux pour le mois est de 9 470,15 USD + les frais Simple Log Service.
Paiements en retard et rechargements
Régions prises en charge
|
Zone |
Régions |
|
Asie-Pacifique - Chine |
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong) et China (Fuzhou - Local Region, Closing Down) |
|
Asie-Pacifique - Autres |
Japan (Tokyo), South Korea (Seoul), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Philippines (Manila) et Thailand (Bangkok) |
|
Europe et Amériques |
Germany (Frankfurt), UK (London), US (Silicon Valley) et US (Virginia) |
|
Moyen-Orient |
UAE (Dubai) et SAU (Riyadh - Partner Region) |
Quotas
Nom du quota | Description | Limite par défaut | Ajustable |
vpc_quota_flowlog_inst_nums_per_user | Le nombre maximal d'instances de journaux de flux qu'un utilisateur peut créer. | 10 | Oui. Pour demander une augmentation de quota, accédez à la page Gestion des quotas ou au Centre de quotas. |
FAQ
Période de rétention des journaux de flux
VPC livre automatiquement les journaux de flux à Simple Log Service ; la politique de rétention des données de Simple Log Service s'applique donc.
Si vous sélectionnez Dual-stack lors de la création d'un journal de flux VPC, la période de rétention des données par défaut pour le Logstore est de 7 jours. Sinon, la valeur par défaut est de 300 jours.
Vous pouvez accéder à la console Simple Log Service pour consulter la période de rétention des données d'un Logstore existant et la modifier si nécessaire.