Saat lalu lintas mengalir melalui Gateway NAT dengan entri SNAT, setiap sesi SNAT direkam sebagai log untuk pelacakan dan pemantauan.
Cara kerja
Mekanisme pengumpulan dan pengiriman log
Log sesi menangkap sesi SNAT dan menuliskannya ke Simple Log Service (SLS). Setiap entri log merekam aliran jaringan 5-tupel dalam jendela tangkapan sekitar 10 menit. Layanan log sesi mengagregasi data selama jendela ini dan mengirimkannya ke proyek SLS Anda, biasanya dalam waktu 5 menit.
Log sesi mengikuti model pengiriman best-effort delivery. Penundaan transmisi jaringan atau pemrosesan SLS dapat menyebabkan keterlambatan kedatangan atau mencegah pengiriman beberapa sesi.
Pengumpulan log sesi dilakukan di luar jalur lalu lintas jaringan dan tidak memengaruhi throughput jaringan atau latensi Gateway NAT.
Perbedaan antara log sesi dan log aliran
Baik log aliran VPC maupun log sesi Gateway NAT mencatat lalu lintas jaringan yang melewati Gateway NAT:
Log aliran VPC: Menangkap setiap paket yang mengalir melalui Elastic Network Interface (ENI) pada lapisan jaringan, dalam setiap arah. Gunakan log ini untuk memecahkan masalah konektivitas jaringan atau kebijakan keamanan.
Log sesi: Mencatat sesi NAT sebagai satu kesatuan. Setiap entri log mengagregasi alamat IP privat, alamat hasil terjemahan NAT, alamat IP publik, dan lalu lintas dua arah untuk satu sesi. Gunakan log ini untuk mengaudit akses jaringan publik atau menganalisis tren penggunaan port SNAT.
Contoh skenario
Instance ECS dalam VPC (IP privat 172.16.20.21) mengakses server publik 106.XX.XX.203:12180 menggunakan SNAT pada Gateway NAT. Gateway NAT menerjemahkan alamat sumber ECS menjadi 172.16.10.13:48155.
Log aliran VPC — 4 entri (Daftar lengkap field log aliran) | Log sesi NAT — 1 entri (Deskripsi format log sesi lengkap) |
| |
Penerapan
Anda tidak dapat mengaktifkan log sesi untuk Gateway NAT berbasis pay-by-specification (tidak lagi tersedia untuk pembelian).
Gateway NAT dan proyek Simple Log Service harus berada di wilayah yang sama.
Log sesi tidak menangkap sesi DNAT.
Penagihan
Pembuatan log sesi tidak dikenai biaya. Namun, log yang ditangkap disimpan di Simple Log Service, yang mengenakan biaya penyimpanan dan pengambilan. Untuk informasi selengkapnya, lihat Penagihan Simple Log Service.
Konfigurasi log sesi
Mulai log sesi
Masuk ke Konsol Gateway NAT. Di bilah navigasi atas, pilih wilayah tempat Gateway NAT berada.
Di panel navigasi kiri, klik Internet NAT Gateway atau VPC NAT Gateway. Temukan Gateway NAT tersebut dan klik ID-nya.
Di tab , klik Enable Session Log.
Pilih Project dan Logstore: Saat membuat log sesi pertama kali, Anda dapat Create Project dan Create Logstore untuk mengisolasi data log sesi dari data lainnya. Untuk menganalisis beberapa log sesi secara terpusat, gunakan Logstore yang sama.
Nonaktifkan log sesi
Di kolom Session Log Status, klik Stop untuk log sesi yang dituju. Menonaktifkan log sesi tidak menghapus log yang sudah ada; Anda tetap dapat melihatnya di proyek SLS.
Lihat status log sesi
Buka tab pada Gateway NAT yang dituju.
Item | Deskripsi |
Session Log Status | Setelah Anda mengaktifkan pencatatan sesi, status berubah menjadi Enabled. Saat Anda memulai pencatatan sesi, sistem secara otomatis membuat role terkait layanan AliyunServiceRoleForNatgwLogDelivery dan memberikan izin untuk mengirimkan data ke Logstore Anda. |
Delivery Status | Menunjukkan apakah log berhasil dikirimkan. Nilai yang valid:
|
Delivery Type | Jenis tujuan pengiriman log sesi. Atur nilainya menjadi |
Destination Information | Klik tautan Logstore di kolom Destination Information untuk membuka konsol Simple Log Service. Anda harus membuat indeks untuk Logstore sebelum dapat melihat dan menganalisis log. |
Informasi lebih lanjut
Format log sesi
Field | Deskripsi |
instance | ID instans Gateway NAT. |
vpc_id | ID virtual private cloud (VPC) tempat Gateway NAT berada. |
protocol | Dalam nomor protokol IANA, 1 merepresentasikan ICMP, 6 merepresentasikan TCP, dan 17 merepresentasikan UDP. |
pri_ip | Alamat IP sumber. |
pri_port | Port sumber. Untuk paket ICMP, pri_port berkorespondensi dengan field ID ICMP. |
pub_ip | Alamat IP tujuan. |
pub_port | Port tujuan. |
nat_ip |
|
nat_port |
|
bytes_from_pub |
Unit: byte. |
pkts_from_pub |
Field ini menghitung paket pada lapisan jaringan—bukan pesan pada lapisan aplikasi atau lapisan transport. Oleh karena itu, saat terjadi fragmentasi IP, jumlahnya mungkin berbeda dari hasil pengambilan paket di titik akhir. Untuk volume data yang akurat, gunakan penghitungan byte. |
bytes_from_vpc | Ukuran paket dari VPC. Unit: byte. |
pkts_from_vpc | Jumlah paket dari VPC. |
start_time | Waktu saat log sesi dibuat. |
end_time | Waktu saat log sesi dihentikan. |
Kode kesalahan pengiriman
Kode kesalahan | Deskripsi |
ProjectNotExist | Proyek tujuan tidak ada. |
LogStoreNotExist | Logstore tujuan tidak ada. |
ProjectForbidden | Proyek dinonaktifkan, kemungkinan karena pembayaran tertunda. |
InvalidAccessKeyId | Role terkait layanan tidak dibuat saat Anda mengaktifkan log sesi. |
Unauthorized | Role terkait layanan tidak dibuat untuk memberikan izin ke Logstore saat Anda mengaktifkan log sesi. |
UnavaliableTarget | Jika terjadi salah satu kesalahan berikut—Unauthorized, ProjectNotExist, LogStoreNotExist, atau ProjectForbidden—sistem akan menonaktifkan pengiriman ke tujuan selama 5 menit. Setelah 5 menit, jika ada data baru yang perlu dikirimkan, sistem akan melakukan satu uji coba pengiriman ke Logstore. Jika uji coba gagal, pengiriman tetap dinonaktifkan selama 5 menit berikutnya. Jika uji coba berhasil, pengiriman normal dilanjutkan. |
WriteQuotaExceed | Kuota traffic tulis proyek Anda telah terlampaui. Secara default, semua Logstore dalam satu proyek mendukung hingga 30 GB traffic tulis per menit. |
ShardWriteQuotaExceed | Traffic log besar dan Logstore Anda memiliki shard yang tidak mencukupi. Kami menyarankan Anda membagi lebih banyak shard untuk mendukung traffic tulis yang lebih tinggi. Untuk informasi selengkapnya, lihat Kelola shard. |