Pencerminan lalu lintas VPC menyalin lalu lintas inbound dan outbound dari ENI yang sesuai dengan kondisi filter, lalu meneruskannya ke perangkat analitik keamanan untuk pemeriksaan real-time—tanpa memengaruhi kinerja instans.
Kasus penggunaan umum
Keamanan: pendeteksian intrusi
Tangkap semua paket dari aliran tertentu untuk diperiksa oleh perangkat lunak keamanan proprietary atau pihak ketiga guna mendeteksi kerentanan dan intrusi secara real-time.
Audit: kepatuhan finansial atau pemerintah
Cerminkan lalu lintas instans ke platform audit terpadu untuk memenuhi persyaratan kepatuhan finansial atau regulasi.
O&M: troubleshooting jaringan
Analisis retransmisi TCP dan pola lalu lintas lainnya untuk mengatasi masalah jaringan tanpa login ke instans ECS.
Cara kerja
Alur kerja
Sesi pencerminan lalu lintas menentukan jalur penerusan. Setelah dimulai, sesi tersebut menjalankan langkah-langkah berikut:
Menyalin paket dari sumber cermin lalu lintas yang sesuai dengan kondisi filter.
Hanya ENI yang didukung sebagai sumber cermin lalu lintas.
Filter pencerminan lalu lintas berisi aturan inbound dan outbound. Setiap aturan mencocokkan lalu lintas berdasarkan 5-tuple (Blok CIDR sumber, port sumber, Blok CIDR tujuan, port tujuan, dan protokol) dan dievaluasi berdasarkan prioritas.
Membungkus paket yang disalin dalam format paket VXLAN standar.
VXLAN Network Identifier (VNI): Membedakan data yang dicerminkan antar sesi. Ditetapkan secara acak jika tidak ditentukan.
IP Sumber: IP utama dari sumber cermin lalu lintas.
Port sumber: Dihasilkan dari hash 5-tuple paket.
IP Tujuan: IP utama dari tujuan pencerminan lalu lintas.
Port tujuan: Port 4789 digunakan secara default dan tidak dapat diubah.
Meneruskan paket yang dicerminkan ke tujuan. Jika sumber dan tujuan berada di VPC yang berbeda, konfigurasikan koneksi peering VPC.
Tujuan yang didukung: ENI, CLB akses internal, dan titik akhir Gateway Load Balancer (GWLB).
Wilayah yang mendukung penerusan lalu lintas ke titik akhir GWLB adalah China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapura, AS (Silicon Valley), dan AS (Virginia).
Paket yang disalin melewati grup keamanan dan ACL jaringan di sumber. Namun, grup keamanan dan ACL jaringan tujuan harus mengizinkan lalu lintas UDP inbound pada port 4789.
Jika tujuannya adalah CLB akses internal, konfigurasikan pendengar UDP pada port 4789. GWLB mendengarkan pada semua port.
Aturan pencocokan
Setiap paket dari sumber tertentu hanya dapat dicerminkan satu kali, meskipun sesuai dengan beberapa sesi.
Menggunakan lalu lintas inbound sebagai contoh:
Jika sumber termasuk dalam satu sesi, aturan inbound dievaluasi berdasarkan prioritas terhadap 5-tuple. Pencocokan pertama menentukan aksi. Lalu lintas yang tidak cocok tidak dicerminkan.
Jika sumber termasuk dalam beberapa sesi, filter dievaluasi berdasarkan prioritas sesi. Jika tidak ada aturan yang cocok dalam satu sesi, sesi berikutnya diperiksa. Lalu lintas yang tidak cocok di semua sesi tidak dicerminkan.
Ukuran paket di tujuan
Paket layanan terfragmentasi
Jika paket layanan melebihi MTU tautan, paket tersebut difragmentasi sebelum transmisi.
Contoh: paket 2.000 byte dengan MTU tautan 1.500 byte difragmentasi menjadi 1.500 byte dan 500 byte.
MTU tautan default di Alibaba Cloud adalah 1.500 byte. Beberapa komponen seperti gateway VPN memiliki MTU lebih rendah.
Jika TSO atau UFO diaktifkan pada instans ECS sumber, paket terfragmentasi mungkin dicerminkan secara berbeda. Untuk menerima semua fragmen, nonaktifkan TSO/UFO (dapat memengaruhi kinerja) atau gunakan keluarga instans generasi ketujuh atau yang lebih baru.
Nomor generasi muncul dalam nama keluarga instans, seperti ecs.g7se.xlarge.
Pemotongan paket yang dicerminkan: Jika paket yang dicerminkan (asli + header VXLAN 50 byte) melebihi MTU jalur penerusan, sistem akan memotongnya.
Di wilayah China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapura, AS (Silicon Valley), dan AS (Virginia), ukuran paket yang dicerminkan dibatasi oleh MTU tujuan. Keluarga instans utama generasi kedelapan mendukung frame jumbo (MTU 8500). Aktifkan di tujuan untuk mencegah pemotongan.
Di wilayah lain, ukuran paket yang dicerminkan dibatasi oleh MTU tautan default (1.500 byte).
Untuk hanya menangkap header paket hingga panjang tertentu, atur Mirrored Packet Length. Sistem akan memotong paket layanan melebihi panjang ini sebelum diteruskan.
Batasan
Sumber dan tujuan:
ENI yang sama tidak dapat berfungsi sebagai sumber dan tujuan sekaligus. ENI terkelola tidak didukung sebagai sumber atau tujuan.
Tujuan pencerminan lalu lintas harus dapat dirutekan dalam VPC. Jika tidak ada rute spesifik ke tujuan pencerminan dan vSwitch instans sumber memiliki rute default yang mengarah ke gateway NAT, lalu lintas yang dicerminkan akan mengikuti rute default ke gateway NAT. Hal ini dapat menyebabkan gateway NAT menerima lalu lintas tak terduga dan mengganggu layanan.
Wilayah dan akun: Sumber dan tujuan harus berada dalam akun dan wilayah yang sama, tetapi dapat berada di VPC yang berbeda. Pencerminan cross-region dan cross-account tidak didukung.
Versi IP: Hanya IPv4 yang didukung.
Bandwidth: Pencerminan mengonsumsi bandwidth instans. Saat bandwidth penuh digunakan, paket yang dicerminkan akan dibuang untuk memprioritaskan lalu lintas layanan.
Jenis lalu lintas: Lalu lintas yang dibuang oleh ACL jaringan atau grup keamanan, lalu lintas log aliran, lalu lintas ARP, dan lalu lintas DHCP tidak dapat dicerminkan.
Buat atau hapus sesi pencerminan lalu lintas
Sistem mengevaluasi lalu lintas sumber terhadap aturan filter terkait. Pencocokan aturan ditentukan oleh Priority, Protocol Type, Source CIDR Block, Destination CIDR Block, Source Port, dan Destination Port. Jika cocok, sistem menjalankan aksi yang ditentukan untuk memutuskan apakah akan mencerminkan lalu lintas tersebut. Data yang dicerminkan kemudian diteruskan ke tujuan.
Priority menentukan prioritas suatu aturan. Nilainya berkisar dari 1 hingga 16777216. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi. Prioritas aturan inbound atau outbound dalam filter pencerminan lalu lintas yang sama harus unik.
Untuk TCP(6) atau UDP(17), atur range port (0–65535) dalam format
port awal/port akhir. Jenis protokol lain tidak mendukung range port. Default: -1/-1 (tanpa batasan port).
Konsol
Saat pertama kali menggunakan Pencerminan lalu lintas, aktifkan layanan tersebut. Masuk ke halaman aktivasi Pencerminan lalu lintas, lalu ikuti petunjuk yang tersedia.
Buat traffic mirror
Buat kriteria filter
Jika Anda sudah memiliki filter yang sesuai, lewati langkah ini dan buat sesi secara langsung.
Buka halaman Konsol VPC - Filter. Di bilah navigasi atas, pilih wilayah target. Klik Create Filter.
Konfigurasikan aturan inbound dan outbound untuk menentukan lalu lintas mana yang akan dicerminkan. Filter tanpa aturan tidak akan mencerminkan lalu lintas apa pun.
Anda dapat mengonfigurasi hingga 10 aturan inbound dan 10 aturan outbound saat pembuatan. Anda dapat menambah, mengedit, atau menghapus aturan setelahnya.
Untuk menghapus filter, putuskan asosiasinya dari semua sesi terlebih dahulu, lalu klik Delete di kolom Actions.
Buat sesi pencerminan lalu lintas
Buka halaman Konsol VPC - Sesi Pencerminan Lalu Lintas. Di bilah navigasi atas, pilih wilayah target. Klik Create Traffic Mirror Session.
Konfigurasikan sesi pencerminan lalu lintas:
VNI: ID jaringan virtual yang membedakan data yang dicerminkan antar sesi. Nilai valid: 0 hingga 16777215. Jika tidak ditentukan, sistem akan menetapkannya secara acak.
Konfigurasikan Priority: Saat sumber termasuk dalam beberapa sesi, lalu lintas dicerminkan berdasarkan Priority sesi. Nilai valid: 1 hingga 32766. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi. Prioritas harus unik di seluruh sesi dalam wilayah dan akun yang sama.
Untuk hanya menangkap header paket hingga panjang tertentu, atur Mirrored Packet Length. Sistem akan memotong paket layanan melebihi panjang ini sebelum diteruskan.
Konfigurasikan filter, sumber, dan tujuan terkait.
Mulai sesi pencerminan lalu lintas
Setelah membuat sesi, aktifkan. Atau, kembali ke daftar sesi dan klik Start di kolom Actions.
Jika lalu lintas sumber sesuai dengan filter, jalankan
tcpdump -i nama NIC yang sesuai dengan tujuan pencerminan lalu lintas udp port 4789 -nnedi tujuan untuk melihat paket yang dicerminkan.
Ubah traffic mirror
Di halaman detail sesi, Anda dapat Change tujuan dan filter, Add atau Delete sumber, atau mengubah VNI, prioritas, dan panjang paket yang dicerminkan.
Hentikan atau hapus sesi pencerminan lalu lintas
Di kolom Actions untuk sesi target, klik Stop atau Delete.
API
Buat traffic mirror
Sebelum penggunaan pertama, panggil operasi OpenTrafficMirrorService untuk mengaktifkan layanan.
Panggil operasi CreateTrafficMirrorFilter untuk membuat filter pencerminan lalu lintas.
Panggil operasi CreateTrafficMirrorFilterRules untuk membuat aturan inbound atau outbound untuk filter pencerminan lalu lintas.
Panggil operasi CreateTrafficMirrorSession untuk membuat sesi pencerminan lalu lintas.
Panggil operasi UpdateTrafficMirrorSessionAttribute dan atur parameter
Enabledketrueuntuk memulai sesi pencerminan lalu lintas.
Ubah pencerminan lalu lintas
Panggil operasi AddSourcesToTrafficMirrorSession atau RemoveSourcesFromTrafficMirrorSession untuk menambah atau menghapus sumber dari sesi.
Panggil operasi UpdateTrafficMirrorSessionAttribute untuk mengubah konfigurasi sesi atau mengganti tujuan atau filternya.
Ubah atau hapus kriteria filter
Panggil operasi CreateTrafficMirrorFilterRules untuk membuat aturan inbound atau outbound untuk filter pencerminan lalu lintas.
Panggil operasi DeleteTrafficMirrorFilterRules untuk menghapus aturan inbound atau outbound filter pencerminan lalu lintas.
Panggil operasi DeleteTrafficMirrorFilter untuk menghapus filter pencerminan lalu lintas.
Hentikan atau hapus traffic mirror
Panggil operasi UpdateTrafficMirrorSessionAttribute dan atur parameter
Enabledkefalseuntuk menghentikan sesi pencerminan lalu lintas.Panggil operasi DeleteTrafficMirrorSession untuk menghapus sesi pencerminan lalu lintas.
Terraform
Contoh ini hanya mencerminkan lalu lintas TCP inbound dan outbound. Sesuaikan aturan filter berdasarkan kebutuhan Anda.
Sumber daya: alicloud_vpc_traffic_mirror_filter, alicloud_vpc_traffic_mirror_session
# Tentukan wilayah tempat Anda ingin membuat pencerminan lalu lintas.
provider "alicloud" {
region = "cn-hangzhou"
}
# Tentukan ID sumber pencerminan lalu lintas.
variable "traffic_mirror_source_id" {
default = "eni-hp3e******" # Ganti dengan ID ENI yang sebenarnya.
}
# Tentukan ID tujuan pencerminan lalu lintas.
variable "traffic_mirror_target_id" {
default = "eni-hp3h******" # Ganti dengan ID ENI yang sebenarnya.
}
# Buat filter pencerminan lalu lintas dan konfigurasikan aturan inbound dan outbound untuk mengumpulkan semua lalu lintas TCP yang masuk dan keluar dari sumber pencerminan lalu lintas.
resource "alicloud_vpc_traffic_mirror_filter" "example_vpc_traffic_mirror_filter" {
traffic_mirror_filter_name = "example_vpc_traffic_mirror_filter_name"
egress_rules {
priority = 1
protocol = "TCP"
action = "accept"
destination_cidr_block = "0.0.0.0/0"
destination_port_range = "-1/-1"
source_cidr_block = "0.0.0.0/0"
source_port_range = "-1/-1"
}
ingress_rules {
priority = 1
protocol = "TCP"
action = "accept"
destination_cidr_block = "0.0.0.0/0"
destination_port_range = "-1/-1"
source_cidr_block = "0.0.0.0/0"
source_port_range = "-1/-1"
}
}
# Buat sesi pencerminan lalu lintas.
resource "alicloud_vpc_traffic_mirror_session" "example_vpc_traffic_mirror_session" {
traffic_mirror_session_name = "example_vpc_traffic_mirror_session"
priority = 1 # Tentukan prioritas sesi pencerminan lalu lintas. Jika sumber pencerminan lalu lintas ditambahkan ke beberapa sesi pencerminan lalu lintas, lalu lintas dicerminkan ke tujuan berdasarkan prioritas sesi pencerminan lalu lintas. Nilai valid: 1 hingga 32766. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi. Prioritas sesi pencerminan lalu lintas yang dibuat di wilayah yang sama dengan akun yang sama harus unik.
virtual_network_id = 10 # Tentukan VNI sesi pencerminan lalu lintas. Digunakan untuk membedakan data yang dicerminkan dari sesi yang berbeda. Nilai valid: 0 hingga 16777215. Jika Anda tidak menentukan VNI, sistem akan menetapkannya secara acak.
traffic_mirror_filter_id = alicloud_vpc_traffic_mirror_filter.example_vpc_traffic_mirror_filter.id # Tentukan filter pencerminan lalu lintas terkait.
traffic_mirror_source_ids = [var.traffic_mirror_source_id] # Tentukan sumber pencerminan lalu lintas.
traffic_mirror_target_type = "NetworkInterface" # Tentukan jenis tujuan pencerminan lalu lintas.
traffic_mirror_target_id = var.traffic_mirror_target_id # Tentukan tujuan pencerminan lalu lintas.
#packet_length = 1500 # Jika Anda hanya perlu melihat header paket yang dicerminkan dengan panjang tertentu, Anda dapat mengatur panjang paket yang dicerminkan. Sistem akan memotong bagian paket layanan dari sumber pencerminan lalu lintas yang melebihi nilai ini lalu meneruskannya ke tujuan pencerminan lalu lintas.
}Contoh
Cerminkan lalu lintas TCP inbound ke ENI
Cerminkan lalu lintas TCP/UDP inbound ke tujuan berbeda
Cerminkan lalu lintas dari luar VPC ke VPC lain
Konfigurasikan filter untuk memantau lalu lintas yang masuk dan keluar dari VPC dari sumber eksternal.
Gunakan prioritas aturan untuk mengecualikan lalu lintas intra-VPC dan mencerminkan semua lalu lintas inbound lainnya.
Jika sumber dan tujuan berada di VPC yang berbeda, hubungkan dengan koneksi peering VPC dan konfigurasikan rute di kedua VPC.
Informasi lebih lanjut
Penagihan
Item yang dapat ditagih
Biaya pencerminan lalu lintas = biaya instans + biaya pemrosesan data
Biaya instans = Jumlah sumber pencerminan lalu lintas dengan sesi aktif (jumlah) × Durasi sesi aktif (jam) × Harga satuan biaya instans (USD/jumlah/jam)
Biaya pemrosesan data = Total data yang dicerminkan (GB) × Harga satuan (USD/GB)
Item yang dapat ditagih | Harga satuan |
Biaya instans | 0,014 (USD/jumlah/jam) |
Biaya pemrosesan data | 0,007 (USD/GB) |
Aturan penagihan
Biaya pemrosesan data dihapuskan hingga 31 Maret 2027.
Anda dikenai biaya per jam per sumber dengan sesi aktif. Penggunaan di bawah satu jam dibulatkan ke atas.
Jika beberapa sesi berbagi satu sumber, biaya instans dikenakan sekali. Durasi yang dapat ditagih adalah total waktu aktif di semua sesi. Contoh: 5 jam di sesi 1 ditambah 4 jam di sesi 2 = 9 jam yang dapat ditagih.
Contoh penagihan
Lima ENI di VPC memiliki sesi pencerminan lalu lintas yang diaktifkan 24 jam sehari selama 30 hari. Total data yang dicerminkan: 20 GB.
Biaya instans = 5 × 30 × 24 × 0,014 = USD 50,4
Biaya pemrosesan data = 20 × 0,007 = USD 0,14
Total biaya pencerminan lalu lintas = 50,4 + 0,14 = USD 50,54
Pembayaran tertunda dan isi ulang
Pembayaran tertunda dan perpanjangan
Wilayah yang didukung
Area | Wilayah |
Asia Pasifik - China | China (Hangzhou), China (Shanghai), China (Nanjing - Local Region, Ditutup), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong), dan China (Fuzhou - Local Region, Ditutup) |
Asia Pasifik - Lainnya | Jepang (Tokyo), Korea Selatan (Seoul), Singapura, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Thailand (Bangkok), Filipina (Manila) |
Eropa & Amerika | Jerman (Frankfurt), Inggris (London), AS (Silicon Valley), dan AS (Virginia) |
Timur Tengah | SAU (Riyadh - Partner Region) |
Kuota
Nama kuota | Deskripsi | Batas default | Dapat disesuaikan |
trafficmirror_quota_source_num_per_session | Jumlah maksimum sumber pencerminan lalu lintas yang dapat ditambahkan ke sesi pencerminan lalu lintas. | 10 | Ya. Untuk meminta peningkatan kuota, buka halaman Manajemen Kuota atau Pusat Kuota. |
vpc_quota_traffic_mirror_source_num_per_large_ecs_target | Jumlah maksimum sumber pencerminan lalu lintas untuk tujuan pencerminan lalu lintas yang merupakan ENI yang terpasang pada salah satu tipe instans ECS berikut. | 200 | |
vpc_quota_traffic_mirror_source_num_per_small_ecs_target | Jumlah maksimum sumber pencerminan lalu lintas untuk tujuan pencerminan lalu lintas yang merupakan ENI yang terpasang pada instans ECS dengan tipe selain yang tercantum berikut. | 20 | |
vpc_quota_traffic_mirror_rules_num_per_filter | Jumlah maksimum aturan filter yang dapat dibuat untuk satu filter. | 20 | |
Tidak ada | Jumlah maksimum sesi pencerminan lalu lintas yang dapat dibuat dengan satu akun di satu wilayah. | 20.000 | Tidak |
Jumlah maksimum sesi pencerminan lalu lintas per sumber pencerminan lalu lintas. | 3 | ||
Jumlah maksimum sumber pencerminan lalu lintas yang didukung oleh satu tujuan pencerminan lalu lintas ketika tujuannya adalah Classic Load Balancer (CLB) privat. | 500 | ||
Jumlah maksimum sumber pencerminan lalu lintas untuk tujuan pencerminan lalu lintas yang merupakan titik akhir Gateway Load Balancer (GWLBe). | 500 | ||
Jumlah maksimum filter yang dapat dibuat dengan satu akun di satu wilayah. | 100 | ||
Jumlah maksimum sesi pencerminan lalu lintas per filter. | 2.000 |