Todos os produtos
Search
Central de documentação

Cloud Enterprise Network:Logs de fluxo

Última atualização: Jun 23, 2026

Os logs de fluxo do transit router (TR) capturam informações de tráfego das conexões de instâncias de rede. Você pode entregar os logs ao NIS Traffic Analyzer ou ao Simple Log Service (SLS) para análise, a fim de monitorar o desempenho da rede, solucionar problemas de rede ou otimizar custos de tráfego.

Como funciona

Os logs de fluxo capturam informações de tráfego de rede fora do caminho de dados, sem afetar o desempenho da rede. O fluxo de trabalho é o seguinte:

  1. Captura de tráfego: Monitora o tráfego IP que passa por um recurso especificado, como uma conexão VPC, uma conexão entre regiões ou uma instância inteira de transit router.

  2. Agregação de dados: Dentro de um intervalo de agregação predefinido (1 minuto ou 10 minutos), o sistema agrega as informações dos pacotes com base na tupla de cinco elementos do tráfego (endereço IP de origem/destino, porta de origem/destino e protocolo) e contabiliza o total de bytes e pacotes.

  3. Entrega de logs: Após o término do intervalo de agregação, o sistema entrega as estatísticas de tráfego agregadas como um registro de log ao NIS Traffic Analyzer ou ao Simple Log Service especificado.

  4. Análise e consulta: Consulte ou analise os logs de fluxo no console do NIS ou do SLS.

    Por exemplo, ao entregar logs ao SLS, você pode visualizar informações detalhadas de tráfego de cada conexão de instância de rede, analisar tráfego que não corresponde a nenhuma rota e analisar tráfego que corresponde a uma rota blackhole.

image

Destinos de entrega

  • Recomendações:

    • Para análises rápidas, recomenda-se entregar os logs ao NIS Traffic Analyzer.

    • Para cenários de análise aprofundada, como consultas SQL personalizadas, relatórios personalizados e consultas de logs brutos, recomenda-se entregar os logs ao Simple Log Service.

  • Comparação:

    Item

    NIS Traffic Analyzer

    Simple Log Service

    Expertise técnica

    Baixa, com operações simples, interface intuitiva e curva de aprendizado rápida.

    Alta (requer familiaridade com consultas SQL)

    Flexibilidade

    Limitada. A análise se restringe a uma interface predefinida.

    Alta. Permite análises personalizadas por meio de instruções SQL.

    Relatórios personalizados

    Não suportado

    Suportado. Você pode criar gráficos personalizados a partir dos resultados de consulta.

    Custo

    O NIS cobra taxas de processamento e armazenamento para logs de fluxo.

    O SLS cobra por gravação de dados, armazenamento e outros itens.

Direção de captura

A direção de captura das informações de tráfego varia conforme o recurso:

  1. Conexão entre regiões: Somente o tráfego de saída do transit router atual é capturado (o campo direction é out). Para capturar tráfego bidirecional, ative também o log de fluxo da conexão entre regiões no transit router do par.

  2. Conexões VPC, VPN, ECR e VBR: O tráfego de entrada (o campo direction é in) e de saída (o campo direction é out) são capturados.

  3. TR: Captura o tráfego de todas as conexões de instâncias de rede criadas no transit router. A direção de captura segue as regras anteriores.

Campos

Os logs de fluxo capturam tráfego com base no melhor esforço, portanto alguns campos de um registro de log podem estar vazios. Um campo pode ficar vazio se o recurso não oferecer suporte a ele ou se o tráfego não contiver a informação correspondente.

Campos

Os campos da versão 3 dos logs de fluxo são suportados a partir de novembro de 2024. Se seus logs de fluxo não possuem os campos necessários, exclua a instância atual do log de fluxo e crie uma nova.

Campo

Descrição

Versão

account-id

O ID da conta Alibaba Cloud da instância do Cloud Enterprise Network (CEN).

2

attachment-id

O ID da conexão da instância de rede.

2

bytes

O número de bytes.

2

cen-id

O ID da instância do CEN.

2

direction

A direção do tráfego.

  • in: O tráfego entra no transit router.

  • out: O tráfego sai do transit router.

2

dscp

O valor de Differentiated Services Code Point (DSCP) do pacote.

Quando um log de fluxo captura tráfego de uma conexão entre regiões, este campo registra o valor DSCP modificado pela política de marcação de tráfego.

3

dst-region-id

O ID da região onde a conexão da instância de rede está implantada.

Quando o tráfego de uma conexão entre regiões é capturado, este campo indica o ID da região onde o transit router de destino está implantado.

2

dstaddr

O endereço IP de destino.

2

dstport

A porta de destino.

2

end

O timestamp que indica o fim do intervalo de agregação.

O valor é um timestamp UNIX. Representa o número total de segundos decorridos desde 00:00:00 UTC de 1 de janeiro de 1970 até o final do intervalo de agregação atual.

2

flowlog-resource-type

O tipo de recurso para o qual o log de fluxo está ativado. Valores válidos:

  • TransitRouterAttachment: uma conexão de instância de rede.

  • TransitRouter: uma instância de transit router.

3

packets

O número de pacotes.

2

packets-lost-blackhole

O número de pacotes descartados por corresponderem a uma rota blackhole.

3

packets-lost-mtu-exceeded

O número de pacotes descartados por exceder o MTU.

3

packets-lost-no-route

O número de pacotes descartados por não ter sido encontrada uma rota correspondente.

3

packets-lost-ttl-expired

O número de pacotes descartados por expiração do TTL.

null

Esse tipo de descarte de pacotes geralmente indica um loop de rede.

3

protocol

O protocolo dos pacotes.

2

src-region-id

O ID da região onde a conexão da instância de rede está implantada.

Quando o tráfego de uma conexão entre regiões é capturado, este campo indica o ID da região onde o transit router de origem está implantado.

2

srcaddr

O endereço IP de origem.

2

srcport

A porta de origem.

2

start

O timestamp que indica o início do intervalo de agregação.

O valor é um timestamp UNIX. Representa o número total de segundos decorridos desde 00:00:00 UTC de 1 de janeiro de 1970 até o início do intervalo de agregação atual.

2

tr-dst-az-id

O ID da zona de disponibilidade onde a Elastic Network Interface (ENI) do transit router de destino está localizada.

Este campo é registrado somente quando o tráfego destinado a uma instância VPC na mesma região é capturado.

3

tr-dst-eni

O ID da ENI do transit router de destino.

Este campo é registrado somente quando o tráfego destinado a uma instância VPC na mesma região é capturado.

3

tr-dst-resource-account-id

O ID da conta Alibaba Cloud da instância de rede de destino.

3

tr-dst-resource-id

O ID da instância de rede de destino.

Se o recurso de destino do tráfego estiver em uma região diferente do transit router atual, este campo registra o ID da instância do transit router do par.

3

tr-dst-vsw-id

O ID do vSwitch ao qual a ENI do transit router de destino pertence.

Este campo é registrado somente quando o tráfego destinado a uma instância VPC na mesma região é capturado.

3

tr-id

O ID da instância do transit router à qual o log de fluxo pertence.

3

tr-pair-attachment-id

O ID da conexão de instância de rede de entrada ou saída, dependendo da direção do tráfego:

  • Se a direção do tráfego for in, este campo registra o ID da conexão de instância de rede de saída.

  • Se a direção do tráfego for out, este campo registra o ID da conexão de instância de rede de entrada.

    Quando um log de fluxo captura tráfego de uma conexão VPC, VPN, ECR ou VBR, este campo fica vazio se o tráfego for entre regiões.

    null

    Este campo também fica vazio quando o tráfego capturado é descartado. Se tráfego descartado for capturado, o valor do campo packets-lost-blackhole, packets-lost-mtu-exceeded, packets-lost-no-route ou packets-lost-ttl-expired será maior que 0.

3

tr-src-az-id

O ID da zona de disponibilidade onde a ENI do transit router de origem está localizada.

Este campo é registrado somente quando o tráfego originado de uma instância VPC na mesma região é capturado.

3

tr-src-eni

O ID da ENI do transit router de origem.

Este campo é registrado somente quando o tráfego originado de uma instância VPC na mesma região é capturado.

3

tr-src-resource-account-id

O ID da conta Alibaba Cloud da instância de rede de origem.

3

tr-src-resource-id

O ID da instância de rede de origem.

3

tr-src-vsw-id

O ID do vSwitch ao qual a ENI do transit router de origem pertence.

Este campo é registrado somente quando o tráfego originado de uma instância VPC na mesma região é capturado.

3

type

O tipo de tráfego. Valores válidos:

  • v4: Tráfego IPv4.

  • v6: Tráfego IPv6.

3

version

A versão do log de fluxo.

3

Limitações

  • Somente transit routers da Enterprise Edition oferecem suporte a logs de fluxo. Se você estiver usando um transit router da Basic Edition, primeiro faça o upgrade.

  • Os logs de fluxo não suportam a captura de tráfego multicast.

  • Para prevenir que ataques de varredura TCP gerem logs excessivos, os logs de fluxo não registram conexões TCP compostas apenas por pacotes de estabelecimento de conexão, reset ou encerramento.

    Por exemplo, uma conexão não é registrada se o handshake de três vias não for concluído ou se a solicitação de conexão de um cliente for rejeitada por um firewall.

  • Os logs de fluxo existentes não podem ser atualizados automaticamente. Para usar campos de uma versão mais recente, exclua o log de fluxo existente e crie um novo. Novas instâncias usam automaticamente a versão mais recente e são retrocompatíveis. Você pode verificar a versão de um log de fluxo no console do Cloud Enterprise Network.

Criar um log de fluxo

Console

  1. Acesse o console do Cloud Enterprise Network. Na página de detalhes do transit router de destino, clique na aba Flow Logs.

  2. Clique em Create Flow Log. Na caixa de diálogo Create Flow Log, configure os seguintes parâmetros:

    1. Collection Configuration:

      • Instance: Selecione o recurso de destino a ser monitorado. A direção de captura varia conforme o tipo de recurso.

      • Sampling Interval: A duração do intervalo de agregação para a coleta de informações de tráfego. Você pode selecionar 1 minuto ou 10 minutos. Um intervalo menor fornece dados mais atualizados, ajudando a detectar e resolver problemas mais rapidamente. Um intervalo maior reduz as entradas de log e economiza custos, mas também aumenta a latência dos dados.

        null

        Se você optar por entregar os logs ao NIS Traffic Analyzer, o intervalo de amostragem do log de fluxo deve ser menor ou igual ao intervalo de amostragem do traffic analyzer de destino. Caso contrário, a entrega falhará.

    2. Analysis and Delivery:

      • Select Mode: Selecione um ou mais destinos de entrega. Pelo menos um deve ser selecionado.

        • Enable NIS Traffic Analysis: Selecione o Select NIS Traffic Analyzer.

          Somente algumas regiões oferecem suporte à entrega de logs de fluxo do TR ao NIS Traffic Analyzer.
        • Deliver to Simple Log Service: Selecione um Log Service Project e um Log Service Logstore de destino. Você também pode criar novos durante o processo.

      • Log Format: Selecione os campos a serem registrados no log de fluxo.

        • Default Format: Utiliza os campos selecionados pelo sistema por padrão.

        • Custom Format: Personalize os campos a serem registrados. Este formato suporta mais campos que o formato padrão. Selecionar menos campos simplifica as informações de log e reduz custos. Os campos srcaddr, dstaddr e bytes são obrigatórios.

          Após selecionar um formato de log, o sistema gera automaticamente o formato como uma string na caixa de texto abaixo. Clique em Copy Selected Formats para criar múltiplos logs de fluxo com o mesmo formato usando a API.

API

Chame a operação CreateFlowlog para criar um log de fluxo.

Analisar logs de fluxo

Após a criação de um log de fluxo, ele fica no estado Ativo por padrão. Você pode começar a analisar os logs:

  • Analisar logs de fluxo no NIS Traffic Analyzer

    Na coluna NIS Traffic Analyzer da instância de log de fluxo desejada, clique no ID do traffic analyzer para acessar o console do NIS e realizar a consulta e análise.

  • Analisar logs de fluxo no Simple Log Service

    Após a criação de um log de fluxo, o Simple Log Service precisa de alguns minutos para inicializar antes de começar a registrar informações de tráfego. Na coluna Log Service da instância de log de fluxo desejada, clique nos nomes do Project e do Logstore para acessar o console do SLS e consultar e analisar os logs. Para mais informações sobre como analisar logs, consulte os seguintes tópicos:

Gerenciar logs de fluxo

Console

  • Modificar um log de fluxo:

    • Modificar o sampling interval de um log de fluxo: Na coluna Sampling Interval (Minutes) do log de fluxo desejado, clique em Modify.

    • Modificar o destino de entrega de um log de fluxo: Não é possível modificar o destino de entrega diretamente. Em vez disso, clique em Modify Delivery Configuration na coluna Actions. Esse processo substitui o log de fluxo original por um novo com as configurações atualizadas.

  • Parar um log de fluxo: Ao parar um log de fluxo, o sistema interrompe a entrega de logs ao NIS ou SLS.

    Na coluna Actions do log de fluxo desejado, clique em Stop. Você pode clicar em Start posteriormente para reiniciá-lo.

  • Excluir um log de fluxo: A exclusão de um log de fluxo remove apenas a tarefa de coleta. As informações de tráfego já entregues ao NIS ou SLS e dentro do período de armazenamento não são excluídas. Antes de excluir um log de fluxo, certifique-se de que sua fonte de dados foi removida do NIS Traffic Analyzer.

    Na coluna Actions do log de fluxo desejado, clique em Delete.

API

  • Modificar um log de fluxo:

    • Para modificar o sampling interval de um log de fluxo, chame a operação ModifyFlowLogAttribute.

    • Para modificar o destino de entrega de um log de fluxo, exclua o log de fluxo existente e crie um novo. Não é possível modificar o destino diretamente.

  • Parar um log de fluxo: Chame a operação DeactiveFlowLog para parar um log de fluxo. Posteriormente, chame a operação ActiveFlowLog para reiniciá-lo.

  • Excluir um log de fluxo: Chame a operação DeleteFlowlog para excluir um log de fluxo.

Faturamento

Os logs de fluxo do TR geram dois tipos de tarifas:

  • Taxa de extração de logs de rede: Esta taxa refere-se à coleta de logs de fluxo pelo transit router. Esta taxa está isenta no momento. Você será notificado antes de a cobrança oficial entrar em vigor.

  • Taxas do serviço de destino: O serviço de destino começa a cobrar após a entrega dos logs de fluxo.

    • NIS Traffic Analyzer: As tarifas são cobradas pelo NIS após a entrega dos logs de fluxo a um NIS Traffic Analyzer. Isso inclui taxas de processamento e armazenamento.

    • Simple Log Service: As tarifas são cobradas pelo SLS após a entrega dos logs de fluxo ao SLS. Isso inclui taxas por gravação de dados e armazenamento.

      O SLS oferece dois métodos de faturamento: pagamento por dados gravados e pagamento por recurso. Ao criar um log de fluxo no console do Cloud Enterprise Network e optar por criar um novo Logstore, o método de pagamento por recurso é utilizado por padrão.

Regiões suportadas

  • Regiões que oferecem suporte à entrega de logs de fluxo do TR ao NIS Traffic Analyzer:

    China (Hangzhou), China (Shanghai), China (Shenzhen), China (Guangzhou), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Chengdu), Singapore, China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Japan (Tokyo), South Korea (Seoul), Thailand (Bangkok), Germany (Frankfurt), UK (London), US (Virginia), and US (Silicon Valley).

  • Regiões que oferecem suporte à entrega de logs de fluxo do TR ao Simple Log Service:

    Todas as regiões que oferecem suporte à criação de TRs Enterprise Edition.

Práticas recomendadas

  • Equilibre custo e granularidade: Durante a implantação inicial ou a solução de problemas, use um intervalo de amostragem de 1 minute para obter dados detalhados. Para monitoramento de rotina, use um intervalo de 10 minute para reduzir o volume de logs e os custos.

  • Use monitoramento granular: Crie logs de fluxo separados para conexões VPC que transportam tráfego crítico de negócios, em vez de ativar o logging para a instância inteira do TR. Isso reduz dados de log desnecessários e diminui os custos.

  • Escolha um único destino: Para reduzir custos, selecione o NIS ou o SLS como destino, mas não ambos.

Perguntas frequentes

Por que a aba "Flow Logs" não aparece?

Este recurso está disponível apenas para transit routers da Enterprise Edition. Primeiro, confirme a edição do seu transit router. Se for uma Basic Edition, faça o upgrade para a Enterprise Edition para utilizar este recurso.

Por que não há dados no SLS?

Siga estas etapas para solucionar o problema:

  1. Verifique o status do log de fluxo: Certifique-se de que a instância do log de fluxo esteja no estado Active.

  2. Aguarde a inicialização: Um log de fluxo recém-criado precisa de alguns minutos para inicializar antes de começar a registrar dados.

  3. Confirme o tráfego de rede: Verifique se há tráfego IP passando pelo recurso monitorado. Os logs não são gerados se não houver tráfego.

  4. Verifique o intervalo de tempo da consulta: No console do Simple Log Service, certifique-se de ter selecionado o intervalo de tempo correto para a consulta e considere que a entrega de logs pode ter um atraso de alguns minutos.

Como atualizar um log de fluxo?

Não é possível atualizar diretamente um log de fluxo existente. Para usar os campos mais recentes, exclua a instância existente e crie uma nova. A nova instância usará automaticamente a versão mais recente e incluirá todos os campos.