仮想プライベートクラウド (VPC) は、Elastic Network Interface (ENI) のインバウンドトラフィックとアウトバウンドトラフィックを記録するフローログを提供します。 この機能を使用して、ネットワークパフォーマンスの監視、ネットワークエラーのトラブルシューティング、トラフィックコストの削減、およびセキュリティ分析を実行できます。
概要
特定の ENI、VPC、または vSwitch のフローログを作成できます。 VPC または vSwitch のフローログは、フローログが有効になった後に追加された ENI を含め、ENI のすべてのトラフィックをキャプチャします。
フローログによってキャプチャされたトラフィック情報は、Simple Log Service にフローログエントリとして保存されます。 各ログは、キャプチャウィンドウと呼ばれる特定のウィンドウ内のトラフィックフローの 5 タプルを記録します。 フローのトラフィック情報はキャプチャされ、フローログエントリに集約されます。
シナリオに基づいて、特定のパスに対するトラフィックを収集して、フローログのコストを削減することを選択できます。 使用可能なオプションは次のとおりです。
すべてのシナリオ
IPv4 ゲートウェイを経由するトラフィック
NAT ゲートウェイを経由するトラフィック
VPN ゲートウェイを経由するトラフィック
Transit Router を経由するトラフィック
ゲートウェイエンドポイント経由でクラウドサービスにアクセスするトラフィック
VBR 経由で Express Connect 回線にアクセスするトラフィック
Express Connect Router (ECR) を経由するトラフィック
ゲートウェイロードバランサーエンドポイントを経由するトラフィック
シナリオ
ネットワーク監視 | コスト削減 | セキュリティ分析 |
フローログをクエリすることで、次のことができます。
| フローログによるネットワーク伝送を分析することで、トラフィックコストを削減するための次の情報を取得できます。
| 予期しないイベントが発生した場合、VPC フローログをクエリすることで次の情報を取得できます。
|
課金
フローログの生成は、各リージョンで毎月生成されるログの量に基づいて、段階的価格設定で課金されます。 すべての Alibaba Cloud アカウントは、リージョンごとに毎月 5 GB の無料枠を受け取ります。 ログ料金は、Simple Log Service の課金ポリシーに従います。 詳細については、「フローログの課金」をご参照ください。
制限
機能制限
初めてフローログ機能を使用する場合は、Log Service ページにアクセスし、[今すぐ有効にする] をクリックしてフローログ機能を有効にします。
説明既にフローログインスタンスを作成している場合は、[今すぐ有効にする] をクリックすると、以前に作成したフローログインスタンスがフローログページに戻ります。
サポートされているリージョン
クォータ制限
名前/ID
説明
デフォルト値
調整可能
vpc_quota_flowlog_inst_nums_per_user
各アカウントで作成できるフローログの最大数
10
次の操作を実行することで、クォータを増やすことができます。
クォータ管理 ページにアクセスして、クォータの増加をリクエストします。
クォータセンター にアクセスして、クォータの増加をリクエストします。
フローログの管理
VPC コンソール にログオンします。
左側のナビゲーションウィンドウで、 を選択します。 上部のメニューバーから、フローログを作成するリージョンを設定します。
要件に基づいて、次の操作に進みます。
フローログの作成または削除
フローログの分析
フローログの開始または停止
よくある質問
VPC フローログはどのくらいの期間保持できますか?
VPC フローログは Simple Log Service に自動的に配信され、その保持ポリシーの対象となります。
[ログ分析レポートを有効にする] を選択すると、データ保持期間は自動的に 7 日間に設定されます。
それ以外の場合、VPC フローログを作成すると、新しく作成されたログストアのデフォルトのデータ保持期間は 300 日です。 Simple Log Service コンソール で既存のログストアのデータ保持期間を確認してください。
ニーズに応じて、データ保持期間を調整します。
情報セキュリティの保護分類のネットワークログはどこでクエリできますか??
VPC では、デフォルトでログ記録は有効になっていません。 ログを記録するには、VPC フローログをオンにする必要があります。これは、ENI のインバウンドトラフィックとアウトバウンドトラフィックの情報を記録し、ネットワークの監視に役立ちます。
VPC 内の少数の ECS インスタンスのログのみを収集したい場合、フローログをどのように作成すればよいですか?
フローログを作成するときに、リソースタイプ を [ENI] として選択し、ECS インスタンスに関連付けられている ENI ごとに個別のフローログを作成します。
追加操作
フローログを作成した後、アラートを設定して監視できます。 これらのログベースのアラートは、異常トラフィックを迅速に検出し、ネットワークのセキュリティと安定性を向上させるのに役立ちます。 詳細については、「アラート ルールの設定」をご参照ください。
フローログは、Alibaba Cloud SDK (推奨)、Terraform、ROS などを使用して、API 呼び出しを通じて管理できます。 API 操作の詳細については、以下を参照してください。
OpenFlowLogService: フローログ機能を有効にします。
CreateFlowLog: フローログを作成します。
DeleteFlowLog: フローログを削除します。
ActiveFlowLog: フローログを開始します。
DeactiveFlowLog: フローログを停止します。
GetFlowLogServiceStatus: フローログのステータスをクエリします。
DescribeFlowLogs: フローログをクエリします。
ModifyFlowLogAttribute: フローログの名前と説明を変更します。