Todos os produtos
Search
Central de documentação

Elastic Compute Service:Enable VPC flow logs for traffic analysis

Última atualização: Jul 03, 2026

Capture tráfego IP de VPCs, vSwitches e ENIs com logs de fluxo e armazene-os no SLS para consulta, visualização e alertas.

Como funcionam os logs de fluxo

O serviço de log de fluxo coleta tráfego de VPCs, vSwitches e ENIs e o armazena no SLS.

Cada registro agrega uma sessão de rede dentro de uma janela de captura. Uma sessão é identificada por sua 5-tuple: IP de origem, IP de destino, porta de origem, porta de destino e protocolo. Cada registro inclui:

  • Duração e volume: quanto tempo a sessão durou e qual foi o volume de dados transferidos

  • Direção do tráfego: entrada ou saída em relação à interface de rede

  • ID do elemento de rede: a ENI, vSwitch ou VPC associada à sessão

Casos de uso

  • Monitoramento de tráfego: identifique padrões de tráfego e como as aplicações se comunicam em sua rede.

  • Solução de problemas: diagnostique questões de conectividade, perda de pacotes e gargalos de desempenho com dados no nível de fluxo.

  • Auditoria de segurança: mantenha registros rastreáveis da atividade de rede e detecte acessos não autorizados ao revisar o tráfego rejeitado.

  • Detecção de ameaças: identifique picos incomuns de tráfego, varreduras de portas ou conexões com endereços IP suspeitos.

Pré-requisitos

Verifique os seguintes itens:

  • Uma VPC com pelo menos um vSwitch e uma ENI (por exemplo, uma instância ECS).

  • Você possui permissões RAM para gerenciar logs de fluxo da VPC e o SLS.

Autorize o serviço de log de fluxo

Execute as etapas abaixo na primeira vez que utilizar logs de fluxo:

  1. Acesse a página Flow Log.

  2. Clique em Create Now e, em seguida, clique em Authorize. Essa ação cria uma função RAM AliyunVPCLogArchiveRole e uma política RAM AliyunVPCLogArchiveRolePolicy, que concedem ao serviço VPC acesso de gravação ao seu Logstore do SLS.

  3. Na página Flow Log, clique em Activate Now e depois em Enable Now.

    Caso tenha criado instâncias de log de fluxo durante a prévia pública, clique em Activate Now para visualizá-las e gerenciá-las.
  4. Acesse o console do Simple Log Service e ative o SLS, caso ainda não o tenha feito.

Crie um log de fluxo

  1. Acesse a página Flow Logs no console VPC.

  2. Clique em Create a flow log.

  3. Na seção Collection Configuration, configure os seguintes parâmetros:

    Quando várias instâncias de log de fluxo capturam tráfego da mesma NIC, o menor intervalo de amostragem entre todas as instâncias é utilizado.

    Parâmetro

    Descrição

    Flow Log Name

    Nome do log de fluxo.

    Region

    Região do recurso de destino.

    Resource Types e Resource Instance

    Selecione ENIs, vSwitch ou VPC. A seleção de uma VPC ou vSwitch monitora todas as ENIs contidas nele.

    Data Transfer Type

    Tipo de tráfego a ser capturado: permitido, negado ou ambos. Os controles de acesso incluem grupos de segurança e ACLs de rede.

    IP Version

    Selecione IPv4 apenas para tráfego IPv4, ou Dual-stack para IPv4 e IPv6 simultaneamente. O suporte a IPv6 está disponível nas regiões: China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Hohhot), China (Shenzhen), Singapura, EUA (Silicon Valley) e EUA (Virginia).

    Sampling Interval (Minutes)

    Janela de captura: 1, 5 ou 10 minutos. Um intervalo menor gera entradas mais frequentes, permitindo detecção mais rápida de problemas, mas produz maior volume de dados. Por exemplo, uma conexão TCP persistente gera 60 entradas/hora com intervalo de 1 minuto, contra 6 entradas/hora com intervalo de 10 minutos.

    Sampling Path

    Elementos de rede dos quais capturar tráfego. Desmarque primeiro a opção All Scenarios e escolha entre: gateway IPv4, NAT Gateway, VPN Gateway, Transit Router (TR), endpoint de gateway, roteador de borda virtual (VBR), Express Connect Router (ECR) e Gateway Load Balancer (GWLB). Restringir o caminho de captura reduz o volume de logs e os custos.

  4. Na seção Analysis and Delivery, selecione pelo menos um destino:

    • Deliver to Log Service: selecione um Project e um Logstore. Para seu primeiro log de fluxo, clique em Create Project e Create Logstore para isolar os dados de log de fluxo. Para centralizar a análise de múltiplos logs de fluxo, selecione o mesmo Logstore.

    • Enable Log Analysis Report: crie automaticamente um índice e um painel no seu Logstore para consultas SQL e análises visuais dos logs de fluxo. O faturamento do SLS se aplica.

    • Enable NIS Traffic Analysis: ainda não disponível.

  5. Clique em OK.

Após a criação, o sistema inicia a coleta de tráfego automaticamente.

Analise logs de fluxo

Consulte dados brutos de log de fluxo no SLS

Pesquise, filtre e analise dados brutos de log de fluxo com consultas do SLS.

  1. Acesse a página Flow Logs no console VPC.

  2. Na coluna Simple Log Service, clique no nome do Logstore correspondente ao log de fluxo desejado.

  3. Na página do Logstore:

Utilize painéis pré-construídos no Flowlog Log Center

O Flowlog Log Center oferece painéis pré-construídos para tarefas comuns de análise.

  1. Acesse o Flowlog Log Center e clique em Add.

  2. No painel Create Instance, insira um Instance Name, selecione o Project e o Logstore que contêm seus logs de fluxo e clique em OK.

  3. Clique no ID da instância para abrir os Flow Log Details. O Monitoring Center fornece os seguintes recursos:

    Painel

    Descrição

    Overview

    Tendências de aceitação/rejeição, tendências de tráfego de entrada/saída, total de pacotes e bytes por VPC e ENI, além da distribuição geográfica dos IPs de origem e destino.

    Policy Statistics

    Tendências de aceitação e rejeição por 5-tuple. Accept: tráfego permitido por grupos de segurança e ACLs de rede. Reject: tráfego negado. Use este painel para identificar conexões bloqueadas e validar regras de controle de acesso.

    ENI Traffic

    Tráfego de entrada e saída por ENI.

    Inter-ECS Traffic

    Tráfego entre instâncias ECS.

    Custom Query

    Execute consultas SQL nos dados de log de fluxo. Consulte o guia de consulta e análise.

Analise tráfego entre blocos CIDR (opcional)

Analise o tráfego entre blocos CIDR, detecte ameaças e rastreie o tráfego de instâncias ECS para segmentos de rede específicos.

  1. Na página Flow Log Details, clique em CIDR Block Settings.

  2. Na aba CIDR Block Settings, ative a opção Inter-Domain Analysis. Isso cria uma tarefa de transformação de dados que enriquece os logs de fluxo com informações sobre segmentos de rede. A transformação de dados gera cobranças.

  3. Após o início da tarefa de transformação, os seguintes painéis ficam disponíveis:

    Painel

    Descrição

    Inter-domain Traffic

    Volume de tráfego entre blocos CIDR.

    ECS-to-Domain Traffic

    Tráfego de instâncias ECS para blocos CIDR específicos.

    Threat Intelligence

    Inteligência de ameaças para IPs de origem e destino. Identifique conexões com endereços maliciosos conhecidos.

    Custom Query

    Execute consultas em logs de fluxo enriquecidos com dados de segmentos de rede. Consulte o guia de consulta e análise.

Referências