Os logs de fluxo do transit router (TR) capturam informações de tráfego das conexões de instâncias de rede. Você pode entregar os logs ao NIS Traffic Analyzer ou ao Simple Log Service (SLS) para análise, a fim de monitorar o desempenho da rede, solucionar problemas de rede ou otimizar custos de tráfego.
Como funciona
Os logs de fluxo capturam informações de tráfego de rede fora do caminho de dados, sem afetar o desempenho da rede. O fluxo de trabalho é o seguinte:
-
Captura de tráfego: Monitora o tráfego IP que passa por um recurso especificado, como uma conexão VPC, uma conexão entre regiões ou uma instância inteira de transit router.
-
Agregação de dados: Dentro de um intervalo de agregação predefinido (1 minuto ou 10 minutos), o sistema agrega as informações dos pacotes com base na tupla de cinco elementos do tráfego (endereço IP de origem/destino, porta de origem/destino e protocolo) e contabiliza o total de bytes e pacotes.
-
Entrega de logs: Após o término do intervalo de agregação, o sistema entrega as estatísticas de tráfego agregadas como um registro de log ao NIS Traffic Analyzer ou ao Simple Log Service especificado.
-
Análise e consulta: Consulte ou analise os logs de fluxo no console do NIS ou do SLS.
Por exemplo, ao entregar logs ao SLS, você pode visualizar informações detalhadas de tráfego de cada conexão de instância de rede, analisar tráfego que não corresponde a nenhuma rota e analisar tráfego que corresponde a uma rota blackhole.
Destinos de entrega
-
Recomendações:
-
Para análises rápidas, recomenda-se entregar os logs ao NIS Traffic Analyzer.
-
Para cenários de análise aprofundada, como consultas SQL personalizadas, relatórios personalizados e consultas de logs brutos, recomenda-se entregar os logs ao Simple Log Service.
-
-
Comparação:
Item
NIS Traffic Analyzer
Simple Log Service
Expertise técnica
Baixa, com operações simples, interface intuitiva e curva de aprendizado rápida.
Alta (requer familiaridade com consultas SQL)
Flexibilidade
Limitada. A análise se restringe a uma interface predefinida.
Alta. Permite análises personalizadas por meio de instruções SQL.
Relatórios personalizados
Não suportado
Suportado. Você pode criar gráficos personalizados a partir dos resultados de consulta.
Custo
O NIS cobra taxas de processamento e armazenamento para logs de fluxo.
O SLS cobra por gravação de dados, armazenamento e outros itens.
Direção de captura
A direção de captura das informações de tráfego varia conforme o recurso:
Conexão entre regiões: Somente o tráfego de saída do transit router atual é capturado (o campo
directionéout). Para capturar tráfego bidirecional, ative também o log de fluxo da conexão entre regiões no transit router do par.Conexões VPC, VPN, ECR e VBR: O tráfego de entrada (o campo
directionéin) e de saída (o campodirectionéout) são capturados.TR: Captura o tráfego de todas as conexões de instâncias de rede criadas no transit router. A direção de captura segue as regras anteriores.
Campos
Os logs de fluxo capturam tráfego com base no melhor esforço, portanto alguns campos de um registro de log podem estar vazios. Um campo pode ficar vazio se o recurso não oferecer suporte a ele ou se o tráfego não contiver a informação correspondente.
Limitações
-
Somente transit routers da Enterprise Edition oferecem suporte a logs de fluxo. Se você estiver usando um transit router da Basic Edition, primeiro faça o upgrade.
-
Os logs de fluxo não suportam a captura de tráfego multicast.
-
Para prevenir que ataques de varredura TCP gerem logs excessivos, os logs de fluxo não registram conexões TCP compostas apenas por pacotes de estabelecimento de conexão, reset ou encerramento.
Por exemplo, uma conexão não é registrada se o handshake de três vias não for concluído ou se a solicitação de conexão de um cliente for rejeitada por um firewall.
-
Os logs de fluxo existentes não podem ser atualizados automaticamente. Para usar campos de uma versão mais recente, exclua o log de fluxo existente e crie um novo. Novas instâncias usam automaticamente a versão mais recente e são retrocompatíveis. Você pode verificar a versão de um log de fluxo no console do Cloud Enterprise Network.
Criar um log de fluxo
Console
-
Acesse o console do Cloud Enterprise Network. Na página de detalhes do transit router de destino, clique na aba Flow Logs.
-
Clique em Create Flow Log. Na caixa de diálogo Create Flow Log, configure os seguintes parâmetros:
-
Collection Configuration:
-
Instance: Selecione o recurso de destino a ser monitorado. A direção de captura varia conforme o tipo de recurso.
-
Sampling Interval: A duração do intervalo de agregação para a coleta de informações de tráfego. Você pode selecionar 1 minuto ou 10 minutos. Um intervalo menor fornece dados mais atualizados, ajudando a detectar e resolver problemas mais rapidamente. Um intervalo maior reduz as entradas de log e economiza custos, mas também aumenta a latência dos dados.
nullSe você optar por entregar os logs ao NIS Traffic Analyzer, o intervalo de amostragem do log de fluxo deve ser menor ou igual ao intervalo de amostragem do traffic analyzer de destino. Caso contrário, a entrega falhará.
-
-
Analysis and Delivery:
-
Select Mode: Selecione um ou mais destinos de entrega. Pelo menos um deve ser selecionado.
-
Enable NIS Traffic Analysis: Selecione o Select NIS Traffic Analyzer.
Somente algumas regiões oferecem suporte à entrega de logs de fluxo do TR ao NIS Traffic Analyzer.
-
Deliver to Simple Log Service: Selecione um Log Service Project e um Log Service Logstore de destino. Você também pode criar novos durante o processo.
-
-
Log Format: Selecione os campos a serem registrados no log de fluxo.
-
Default Format: Utiliza os campos selecionados pelo sistema por padrão.
-
Custom Format: Personalize os campos a serem registrados. Este formato suporta mais campos que o formato padrão. Selecionar menos campos simplifica as informações de log e reduz custos. Os campos
srcaddr,dstaddrebytessão obrigatórios.Após selecionar um formato de log, o sistema gera automaticamente o formato como uma string na caixa de texto abaixo. Clique em Copy Selected Formats para criar múltiplos logs de fluxo com o mesmo formato usando a API.
-
-
-
API
Chame a operação CreateFlowlog para criar um log de fluxo.
Analisar logs de fluxo
Após a criação de um log de fluxo, ele fica no estado Ativo por padrão. Você pode começar a analisar os logs:
-
Analisar logs de fluxo no NIS Traffic Analyzer
Na coluna NIS Traffic Analyzer da instância de log de fluxo desejada, clique no ID do traffic analyzer para acessar o console do NIS e realizar a consulta e análise.
-
Analisar logs de fluxo no Simple Log Service
Após a criação de um log de fluxo, o Simple Log Service precisa de alguns minutos para inicializar antes de começar a registrar informações de tráfego. Na coluna Log Service da instância de log de fluxo desejada, clique nos nomes do Project e do Logstore para acessar o console do SLS e consultar e analisar os logs. Para mais informações sobre como analisar logs, consulte os seguintes tópicos:
-
Tutorial: Consultar o tráfego principal entre regiões usando logs de fluxo.
-
Guia de operação: Início rápido para consulta e análise no SLS.
-
Gerenciar logs de fluxo
Console
-
Modificar um log de fluxo:
-
Modificar o sampling interval de um log de fluxo: Na coluna Sampling Interval (Minutes) do log de fluxo desejado, clique em Modify.
-
Modificar o destino de entrega de um log de fluxo: Não é possível modificar o destino de entrega diretamente. Em vez disso, clique em Modify Delivery Configuration na coluna Actions. Esse processo substitui o log de fluxo original por um novo com as configurações atualizadas.
-
-
Parar um log de fluxo: Ao parar um log de fluxo, o sistema interrompe a entrega de logs ao NIS ou SLS.
Na coluna Actions do log de fluxo desejado, clique em Stop. Você pode clicar em Start posteriormente para reiniciá-lo.
-
Excluir um log de fluxo: A exclusão de um log de fluxo remove apenas a tarefa de coleta. As informações de tráfego já entregues ao NIS ou SLS e dentro do período de armazenamento não são excluídas. Antes de excluir um log de fluxo, certifique-se de que sua fonte de dados foi removida do NIS Traffic Analyzer.
Na coluna Actions do log de fluxo desejado, clique em Delete.
API
-
Modificar um log de fluxo:
-
Para modificar o sampling interval de um log de fluxo, chame a operação ModifyFlowLogAttribute.
-
Para modificar o destino de entrega de um log de fluxo, exclua o log de fluxo existente e crie um novo. Não é possível modificar o destino diretamente.
-
-
Parar um log de fluxo: Chame a operação DeactiveFlowLog para parar um log de fluxo. Posteriormente, chame a operação ActiveFlowLog para reiniciá-lo.
-
Excluir um log de fluxo: Chame a operação DeleteFlowlog para excluir um log de fluxo.
Faturamento
Os logs de fluxo do TR geram dois tipos de tarifas:
-
Taxa de extração de logs de rede: Esta taxa refere-se à coleta de logs de fluxo pelo transit router. Esta taxa está isenta no momento. Você será notificado antes de a cobrança oficial entrar em vigor.
-
Taxas do serviço de destino: O serviço de destino começa a cobrar após a entrega dos logs de fluxo.
-
NIS Traffic Analyzer: As tarifas são cobradas pelo NIS após a entrega dos logs de fluxo a um NIS Traffic Analyzer. Isso inclui taxas de processamento e armazenamento.
-
Simple Log Service: As tarifas são cobradas pelo SLS após a entrega dos logs de fluxo ao SLS. Isso inclui taxas por gravação de dados e armazenamento.
O SLS oferece dois métodos de faturamento: pagamento por dados gravados e pagamento por recurso. Ao criar um log de fluxo no console do Cloud Enterprise Network e optar por criar um novo Logstore, o método de pagamento por recurso é utilizado por padrão.
-
Regiões suportadas
-
Regiões que oferecem suporte à entrega de logs de fluxo do TR ao NIS Traffic Analyzer:
China (Hangzhou), China (Shanghai), China (Shenzhen), China (Guangzhou), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Chengdu), Singapore, China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Japan (Tokyo), South Korea (Seoul), Thailand (Bangkok), Germany (Frankfurt), UK (London), US (Virginia), and US (Silicon Valley).
-
Regiões que oferecem suporte à entrega de logs de fluxo do TR ao Simple Log Service:
Todas as regiões que oferecem suporte à criação de TRs Enterprise Edition.
Práticas recomendadas
-
Equilibre custo e granularidade: Durante a implantação inicial ou a solução de problemas, use um intervalo de amostragem de
1 minutepara obter dados detalhados. Para monitoramento de rotina, use um intervalo de10 minutepara reduzir o volume de logs e os custos. -
Use monitoramento granular: Crie logs de fluxo separados para conexões VPC que transportam tráfego crítico de negócios, em vez de ativar o logging para a instância inteira do TR. Isso reduz dados de log desnecessários e diminui os custos.
-
Escolha um único destino: Para reduzir custos, selecione o NIS ou o SLS como destino, mas não ambos.
Perguntas frequentes
Por que a aba "Flow Logs" não aparece?
Este recurso está disponível apenas para transit routers da Enterprise Edition. Primeiro, confirme a edição do seu transit router. Se for uma Basic Edition, faça o upgrade para a Enterprise Edition para utilizar este recurso.
Por que não há dados no SLS?
Siga estas etapas para solucionar o problema:
-
Verifique o status do log de fluxo: Certifique-se de que a instância do log de fluxo esteja no estado Active.
-
Aguarde a inicialização: Um log de fluxo recém-criado precisa de alguns minutos para inicializar antes de começar a registrar dados.
-
Confirme o tráfego de rede: Verifique se há tráfego IP passando pelo recurso monitorado. Os logs não são gerados se não houver tráfego.
-
Verifique o intervalo de tempo da consulta: No console do Simple Log Service, certifique-se de ter selecionado o intervalo de tempo correto para a consulta e considere que a entrega de logs pode ter um atraso de alguns minutos.
Como atualizar um log de fluxo?
Não é possível atualizar diretamente um log de fluxo existente. Para usar os campos mais recentes, exclua a instância existente e crie uma nova. A nova instância usará automaticamente a versão mais recente e incluirá todos os campos.