Capture tráfego IP de VPCs, vSwitches e ENIs com logs de fluxo e armazene-os no SLS para consulta, visualização e alertas.
Como funcionam os logs de fluxo
O serviço de log de fluxo coleta tráfego de VPCs, vSwitches e ENIs e o armazena no SLS.
Cada registro agrega uma sessão de rede dentro de uma janela de captura. Uma sessão é identificada por sua 5-tuple: IP de origem, IP de destino, porta de origem, porta de destino e protocolo. Cada registro inclui:
Duração e volume: quanto tempo a sessão durou e qual foi o volume de dados transferidos
Direção do tráfego: entrada ou saída em relação à interface de rede
ID do elemento de rede: a ENI, vSwitch ou VPC associada à sessão
Casos de uso
Monitoramento de tráfego: identifique padrões de tráfego e como as aplicações se comunicam em sua rede.
Solução de problemas: diagnostique questões de conectividade, perda de pacotes e gargalos de desempenho com dados no nível de fluxo.
Auditoria de segurança: mantenha registros rastreáveis da atividade de rede e detecte acessos não autorizados ao revisar o tráfego rejeitado.
Detecção de ameaças: identifique picos incomuns de tráfego, varreduras de portas ou conexões com endereços IP suspeitos.
Pré-requisitos
Verifique os seguintes itens:
Uma VPC com pelo menos um vSwitch e uma ENI (por exemplo, uma instância ECS).
Você possui permissões RAM para gerenciar logs de fluxo da VPC e o SLS.
Autorize o serviço de log de fluxo
Execute as etapas abaixo na primeira vez que utilizar logs de fluxo:
Acesse a página Flow Log.
Clique em Create Now e, em seguida, clique em Authorize. Essa ação cria uma função RAM
AliyunVPCLogArchiveRolee uma política RAMAliyunVPCLogArchiveRolePolicy, que concedem ao serviço VPC acesso de gravação ao seu Logstore do SLS.-
Na página Flow Log, clique em Activate Now e depois em Enable Now.
Caso tenha criado instâncias de log de fluxo durante a prévia pública, clique em Activate Now para visualizá-las e gerenciá-las.
Acesse o console do Simple Log Service e ative o SLS, caso ainda não o tenha feito.
Crie um log de fluxo
Acesse a página Flow Logs no console VPC.
Clique em Create a flow log.
-
Na seção Collection Configuration, configure os seguintes parâmetros:
Quando várias instâncias de log de fluxo capturam tráfego da mesma NIC, o menor intervalo de amostragem entre todas as instâncias é utilizado.
Parâmetro
Descrição
Flow Log Name
Nome do log de fluxo.
Region
Região do recurso de destino.
Resource Types e Resource Instance
Selecione ENIs, vSwitch ou VPC. A seleção de uma VPC ou vSwitch monitora todas as ENIs contidas nele.
Data Transfer Type
Tipo de tráfego a ser capturado: permitido, negado ou ambos. Os controles de acesso incluem grupos de segurança e ACLs de rede.
IP Version
Selecione IPv4 apenas para tráfego IPv4, ou Dual-stack para IPv4 e IPv6 simultaneamente. O suporte a IPv6 está disponível nas regiões: China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapura, EUA (Silicon Valley) e EUA (Virginia).
Sampling Interval (Minutes)
Janela de captura: 1, 5 ou 10 minutos. Um intervalo menor gera entradas mais frequentes, permitindo detecção mais rápida de problemas, mas produz maior volume de dados. Por exemplo, uma conexão TCP persistente gera 60 entradas/hora com intervalo de 1 minuto, contra 6 entradas/hora com intervalo de 10 minutos.
Sampling Path
Elementos de rede dos quais capturar tráfego. Desmarque primeiro a opção All Scenarios e escolha entre: gateway IPv4, NAT Gateway, VPN Gateway, Transit Router (TR), endpoint de gateway, roteador de borda virtual (VBR), Express Connect Router (ECR) e Gateway Load Balancer (GWLB). Restringir o caminho de captura reduz o volume de logs e os custos.
-
Na seção Analysis and Delivery, selecione pelo menos um destino:
Deliver to Log Service: selecione um Project e um Logstore. Para seu primeiro log de fluxo, clique em Create Project e Create Logstore para isolar os dados de log de fluxo. Para centralizar a análise de múltiplos logs de fluxo, selecione o mesmo Logstore.
Enable Log Analysis Report: crie automaticamente um índice e um painel no seu Logstore para consultas SQL e análises visuais dos logs de fluxo. O faturamento do SLS se aplica.
Enable NIS Traffic Analysis: ainda não disponível.
Clique em OK.
Após a criação, o sistema inicia a coleta de tráfego automaticamente.
Analise logs de fluxo
Consulte dados brutos de log de fluxo no SLS
Pesquise, filtre e analise dados brutos de log de fluxo com consultas do SLS.
Acesse a página Flow Logs no console VPC.
Na coluna Simple Log Service, clique no nome do Logstore correspondente ao log de fluxo desejado.
-
Na página do Logstore:
Visualize os Raw Logs para inspecionar entradas individuais do log de fluxo.
Insira uma instrução de consulta para pesquisar e analisar logs de fluxo.
Utilize painéis pré-construídos no Flowlog Log Center
O Flowlog Log Center oferece painéis pré-construídos para tarefas comuns de análise.
Acesse o Flowlog Log Center e clique em Add.
No painel Create Instance, insira um Instance Name, selecione o Project e o Logstore que contêm seus logs de fluxo e clique em OK.
-
Clique no ID da instância para abrir os Flow Log Details. O Monitoring Center fornece os seguintes recursos:
Painel
Descrição
Overview
Tendências de aceitação/rejeição, tendências de tráfego de entrada/saída, total de pacotes e bytes por VPC e ENI, além da distribuição geográfica dos IPs de origem e destino.
Policy Statistics
Tendências de aceitação e rejeição por 5-tuple. Accept: tráfego permitido por grupos de segurança e ACLs de rede. Reject: tráfego negado. Use este painel para identificar conexões bloqueadas e validar regras de controle de acesso.
ENI Traffic
Tráfego de entrada e saída por ENI.
Inter-ECS Traffic
Tráfego entre instâncias ECS.
Custom Query
Execute consultas SQL nos dados de log de fluxo. Consulte o guia de consulta e análise.
Analise tráfego entre blocos CIDR (opcional)
Analise o tráfego entre blocos CIDR, detecte ameaças e rastreie o tráfego de instâncias ECS para segmentos de rede específicos.
Na página Flow Log Details, clique em CIDR Block Settings.
Na aba CIDR Block Settings, ative a opção Inter-Domain Analysis. Isso cria uma tarefa de transformação de dados que enriquece os logs de fluxo com informações sobre segmentos de rede. A transformação de dados gera cobranças.
-
Após o início da tarefa de transformação, os seguintes painéis ficam disponíveis:
Painel
Descrição
Inter-domain Traffic
Volume de tráfego entre blocos CIDR.
ECS-to-Domain Traffic
Tráfego de instâncias ECS para blocos CIDR específicos.
Threat Intelligence
Inteligência de ameaças para IPs de origem e destino. Identifique conexões com endereços maliciosos conhecidos.
Custom Query
Execute consultas em logs de fluxo enriquecidos com dados de segmentos de rede. Consulte o guia de consulta e análise.