Quando o tráfego passa por um NAT Gateway com uma entrada SNAT, cada sessão SNAT é registrada como log para rastreamento e monitoramento.
Como funciona
Mecanismo de coleta e entrega de logs
Os logs de sessão capturam sessões SNAT e as gravam no Simple Log Service (SLS). Cada entrada de log registra um fluxo de rede 5-tuple em uma janela de captura de aproximadamente 10 minutos. O service de log de sessão agrega dados durante essa janela e os entrega ao seu projeto do SLS, geralmente em até 5 minutos.
Os logs de sessão seguem um modelo de entrega de melhor esforço. Atrasos na transmissão de rede ou no processamento do SLS podem causar chegada tardia ou impedir a entrega de algumas sessões.
A coleta de logs de sessão ocorre fora do caminho do tráfego de rede e não afeta o throughput ou a latência da rede dos NAT Gateways.
Diferença entre logs de sessão e flow logs
Tanto os flow logs da VPC quanto os logs de sessão do NAT Gateway registram o tráfego de rede que passa por um NAT Gateway:
Flow logs da vpc: capturam cada pacote que flui por uma Elastic Network Interface (ENI) na camada de rede, em ambas as direções. Use-os para solucionar problemas de conectividade de rede ou de políticas de segurança.
Logs de sessão: registram sessões NAT como unidades únicas. Cada entrada agrega o endereço IP privado, o endereço traduzido pelo NAT, o endereço IP público e o tráfego bidirecional de uma sessão. Use-os para auditar o acesso à rede pública ou analisar tendências de uso de portas SNAT.
Cenário de exemplo
Uma instância ECS em uma vpc (IP privado 172.16.20.21) acessa um servidor público 106.XX.XX.203:12180 usando SNAT em um NAT Gateway. O NAT Gateway traduz o endereço de origem da ECS para 172.16.10.13:48155.
Flow log da vpc — 4 entradas (Full list of flow log fields) | Log de sessão NAT — 1 entrada (Full session log format description) |
| |
Aplicabilidade
Não é possível ative logs de sessão para NAT Gateways com pagamento por especificação (indisponíveis para compra).
O NAT Gateway e o projeto do Simple Log Service devem estar na mesma região.
Os logs de sessão não capturam sessões DNAT.
Faturamento
A geração de logs de sessão é gratuita. No entanto, os logs capturados são armazenados no Simple Log Service, que cobra pelo armazenamento e recuperação. Para mais informações, consulte Billing of Simple Log Service.
configure logs de sessão
Iniciar logs de sessão
Faça login no NAT Gateway console. Na barra de navegação superior, selecione a região onde o NAT Gateway está localizado.
No painel de navegação à esquerda, clique em Internet NAT Gateway ou VPC NAT Gateway. Localize o NAT Gateway e clique em seu ID.
-
Na aba , clique em Enable Session Log.
Selecione um Project e Logstore: ao crie logs de sessão pela primeira vez, use Create Project e Create Logstore para isolar os dados de log de sessão de outros dados. Para centralizar a análise de múltiplos logs de sessão, utilize o mesmo Logstore.
Desativar logs de sessão
Na coluna Session Log Status, clique em Stop para o log de sessão desejado. Desativar os logs de sessão não exclua os logs existentes; você ainda pode visualize-os no projeto do SLS.
visualize status do log de sessão
acesse a aba do NAT Gateway alvo.
Item | Descrição |
Session Log Status | Após ative o registro de logs de sessão, o status muda para Enabled. Ao iniciar o registro de logs de sessão, o sistema cria automaticamente a função vinculada ao service AliyunServiceRoleForNatgwLogDelivery e concede a ela permissão para entregar dados ao seu Logstore. |
Delivery Status | Indica se os logs estão sendo entregues com sucesso. Valores válidos:
|
Delivery Type | Tipo de destino para entrega do log de sessão. Defina o valor como |
Destination Information | Clique no link do Logstore na coluna Destination Information para abrir o console do Simple Log Service. É necessário crie an index para o Logstore antes de visualize e analisar os logs. |
Mais informações
Formato do log de sessão
Campo | Descrição |
instance | ID da instância do NAT Gateway. |
vpc_id | ID da Virtual Private Cloud (vpc) à qual o NAT Gateway pertence. |
protocol | Nos protocol numbers da IANA, 1 representa ICMP, 6 representa TCP e 17 representa UDP. |
pri_ip | Endereço IP de origem. |
pri_port | Porta de origem. Para pacotes ICMP, pri_port corresponde ao campo ICMP ID. |
pub_ip | Endereço IP de destino. |
pub_port | Porta de destino. |
nat_ip |
|
nat_port |
|
bytes_from_pub |
Unidade: byte. |
pkts_from_pub |
Este campo conta pacotes da camada de rede, não mensagens da camada de aplicação ou transporte. Portanto, quando ocorre fragmentação de IP, a contagem pode diferir das capturas de pacotes no endpoint. Para obter o volume de dados preciso, use a contagem de bytes. |
bytes_from_vpc | Tamanho dos pacotes vindos da vpc. Unidade: byte. |
pkts_from_vpc | Número de pacotes vindos da vpc. |
start_time | Momento em que o log de sessão foi criado. |
end_time | Momento em que o log de sessão parou. |
Códigos de erro de entrega
|
Código de erro |
Descrição |
|
ProjectNotExist |
O projeto de destino não existe. |
|
LogStoreNotExist |
O Logstore de destino não existe. |
|
ProjectForbidden |
O projeto está desativado, possivelmente devido a pagamento em atraso. |
|
InvalidAccessKeyId |
A função vinculada ao service não foi criada quando você ativou o log de sessão. |
|
Unauthorized |
A função vinculada ao service não foi criada para conceder permissões ao Logstore quando você ativou o log de sessão. |
|
UnavaliableTarget |
Se ocorrer algum dos seguintes erros — Unauthorized, ProjectNotExist, LogStoreNotExist ou ProjectForbidden — o sistema desativa a entrega ao destino por 5 minutos. Após esse período, se houver novos dados para entrega, o sistema tenta uma entrega de teste ao Logstore. Se o teste falhar, a entrega permanece desativada por mais 5 minutos. Se o teste for bem-sucedido, a entrega normal é retomada. |
|
WriteQuotaExceed |
A cota de tráfego de gravação do seu projeto foi excedida. Por padrão, todos os Logstores em um projeto suportam até 30 GB de tráfego de gravação por minuto. |
|
ShardWriteQuotaExceed |
O tráfego de log é alto e seu Logstore tem shards insuficientes. Recomendamos dividir mais shards para suportar um tráfego de gravação maior. Para mais informações, consulte gerencie shards. |