Todos os produtos
Search
Central de documentação

NAT Gateway:Session log

Última atualização: Aug 20, 2026

Quando o tráfego passa por um NAT Gateway com uma entrada SNAT, cada sessão SNAT é registrada como log para rastreamento e monitoramento.

Como funciona

Mecanismo de coleta e entrega de logs

Os logs de sessão capturam sessões SNAT e as gravam no Simple Log Service (SLS). Cada entrada de log registra um fluxo de rede 5-tuple em uma janela de captura de aproximadamente 10 minutos. O service de log de sessão agrega dados durante essa janela e os entrega ao seu projeto do SLS, geralmente em até 5 minutos.

  • Os logs de sessão seguem um modelo de entrega de melhor esforço. Atrasos na transmissão de rede ou no processamento do SLS podem causar chegada tardia ou impedir a entrega de algumas sessões.

  • A coleta de logs de sessão ocorre fora do caminho do tráfego de rede e não afeta o throughput ou a latência da rede dos NAT Gateways.

Diferença entre logs de sessão e flow logs

Tanto os flow logs da VPC quanto os logs de sessão do NAT Gateway registram o tráfego de rede que passa por um NAT Gateway:

  • Flow logs da vpc: capturam cada pacote que flui por uma Elastic Network Interface (ENI) na camada de rede, em ambas as direções. Use-os para solucionar problemas de conectividade de rede ou de políticas de segurança.

  • Logs de sessão: registram sessões NAT como unidades únicas. Cada entrada agrega o endereço IP privado, o endereço traduzido pelo NAT, o endereço IP público e o tráfego bidirecional de uma sessão. Use-os para auditar o acesso à rede pública ou analisar tendências de uso de portas SNAT.

Cenário de exemplo

Uma instância ECS em uma vpc (IP privado 172.16.20.21) acessa um servidor público 106.XX.XX.203:12180 usando SNAT em um NAT Gateway. O NAT Gateway traduz o endereço de origem da ECS para 172.16.10.13:48155.

image

Flow log da vpc — 4 entradas (Full list of flow log fields)

Log de sessão NAT — 1 entrada (Full session log format description)

①  ECS → NAT Gateway (before address translation)
    srcaddr: 172.16.20.21    srcport: 47176
    dstaddr: 106.XX.XX.203   dstport: 12180
    direction: in  bytes: 487  packets: 6

②  NAT Gateway → Internet (after address translation)
    srcaddr: 172.16.10.13    srcport: 48155
    dstaddr: 106.XX.XX.203   dstport: 12180
    direction: out bytes: 487  packets: 6

③  Internet → NAT Gateway (response arrives)
    srcaddr: 106.XX.XX.203   srcport: 12180
    dstaddr: 172.16.10.13    dstport: 48155
    direction: in  bytes: 449  packets: 4

④  NAT Gateway → ECS (reverse translation)
    srcaddr: 106.XX.XX.203   srcport: 12180
    dstaddr: 172.16.20.21    dstport: 47176
    direction: out bytes: 449  packets: 4

# source address (ECS private IP)
    pri_ip: 172.16.20.21       pri_port: 47176
    # NAT address translation
    nat_ip: 172.16.10.13       nat_port: 48155
    # Destination address (EIP)
    pub_ip: 106.XX.XX.203      pub_port: 12180
    # Traffic from vpc side
    bytes_from_vpc: 417        pkts_from_vpc: 6
    # Traffic from Internet side
    bytes_from_pub: 421        pkts_from_pub: 4

Aplicabilidade

  • Não é possível ative logs de sessão para NAT Gateways com pagamento por especificação (indisponíveis para compra).

  • O NAT Gateway e o projeto do Simple Log Service devem estar na mesma região.

  • Os logs de sessão não capturam sessões DNAT.

Faturamento

A geração de logs de sessão é gratuita. No entanto, os logs capturados são armazenados no Simple Log Service, que cobra pelo armazenamento e recuperação. Para mais informações, consulte Billing of Simple Log Service.

configure logs de sessão

Iniciar logs de sessão

  1. Faça login no NAT Gateway console. Na barra de navegação superior, selecione a região onde o NAT Gateway está localizado.

  2. No painel de navegação à esquerda, clique em Internet NAT Gateway ou VPC NAT Gateway. Localize o NAT Gateway e clique em seu ID.

  3. Na aba Monitoring and Logging > Session Log, clique em Enable Session Log.

    Selecione um Project e Logstore: ao crie logs de sessão pela primeira vez, use Create Project e Create Logstore para isolar os dados de log de sessão de outros dados. Para centralizar a análise de múltiplos logs de sessão, utilize o mesmo Logstore.

Desativar logs de sessão

Na coluna Session Log Status, clique em Stop para o log de sessão desejado. Desativar os logs de sessão não exclua os logs existentes; você ainda pode visualize-os no projeto do SLS.

visualize status do log de sessão

acesse a aba Monitoring and Logging > Session Log do NAT Gateway alvo.

Item

Descrição

Session Log Status

Após ative o registro de logs de sessão, o status muda para Enabled.

Ao iniciar o registro de logs de sessão, o sistema cria automaticamente a função vinculada ao service AliyunServiceRoleForNatgwLogDelivery e concede a ela permissão para entregar dados ao seu Logstore.

Delivery Status

Indica se os logs estão sendo entregues com sucesso. Valores válidos:

  • Success: o log de sessão foi entregue ao Simple Log Service.

  • Modifying: estado intermediário indicando que o log de sessão está sendo modificado ou iniciado.

  • Failed: falha na entrega do log de sessão ao Simple Log Service. Para detalhes, consulte More information.

Delivery Type

Tipo de destino para entrega do log de sessão. Defina o valor como sls.

Destination Information

Clique no link do Logstore na coluna Destination Information para abrir o console do Simple Log Service. É necessário crie an index para o Logstore antes de visualize e analisar os logs.

Mais informações

Formato do log de sessão

Campo

Descrição

instance

ID da instância do NAT Gateway.

vpc_id

ID da Virtual Private Cloud (vpc) à qual o NAT Gateway pertence.

protocol

Nos protocol numbers da IANA, 1 representa ICMP, 6 representa TCP e 17 representa UDP.

pri_ip

Endereço IP de origem.

pri_port

Porta de origem.

Para pacotes ICMP, pri_port corresponde ao campo ICMP ID.

pub_ip

Endereço IP de destino.

pub_port

Porta de destino.

nat_ip

  • Instância de Internet NAT Gateway:

    • No modo NAT: endereço IP privado do Elastic IP Address (EIP) associado ao Internet NAT Gateway.

    • No modo Multi-EIP-to-ENI: EIP associado ao Internet NAT Gateway.

    Chame a operação DescribeNatGateways para consultar o parâmetro EipBindMode e confirme o modo de vinculação do EIP.
    Chame a operação ModifyNatGatewayAttribute para modifique o parâmetro EipBindMode. Só é possível alterar do modo Multi-EIP-to-ENI para o modo NAT.
  • Instância de vpc NAT Gateway: indica os endereços IP NAT vinculados à instância do vpc NAT Gateway.

nat_port

  • Para um Internet NAT Gateway: porta usada pelo EIP associado ao Internet NAT Gateway.

  • Para um vpc NAT Gateway: porta usada pelo endereço IP NAT associado ao vpc NAT Gateway.

bytes_from_pub

  • Para um Internet NAT Gateway: tamanho dos pacotes vindos da Internet.

  • Para um vpc NAT Gateway: tamanho dos pacotes vindos de outra vpc ou de um data center.

Unidade: byte.

pkts_from_pub

  • Para um Internet NAT Gateway: número de pacotes vindos da Internet.

  • Para um vpc NAT Gateway: número de pacotes vindos de outra vpc ou de um data center.

Este campo conta pacotes da camada de rede, não mensagens da camada de aplicação ou transporte. Portanto, quando ocorre fragmentação de IP, a contagem pode diferir das capturas de pacotes no endpoint. Para obter o volume de dados preciso, use a contagem de bytes.

bytes_from_vpc

Tamanho dos pacotes vindos da vpc. Unidade: byte.

pkts_from_vpc

Número de pacotes vindos da vpc.

start_time

Momento em que o log de sessão foi criado.

end_time

Momento em que o log de sessão parou.

Códigos de erro de entrega

Código de erro

Descrição

ProjectNotExist

O projeto de destino não existe.

LogStoreNotExist

O Logstore de destino não existe.

ProjectForbidden

O projeto está desativado, possivelmente devido a pagamento em atraso.

InvalidAccessKeyId

A função vinculada ao service não foi criada quando você ativou o log de sessão.

Unauthorized

A função vinculada ao service não foi criada para conceder permissões ao Logstore quando você ativou o log de sessão.

UnavaliableTarget

Se ocorrer algum dos seguintes erros — Unauthorized, ProjectNotExist, LogStoreNotExist ou ProjectForbidden — o sistema desativa a entrega ao destino por 5 minutos. Após esse período, se houver novos dados para entrega, o sistema tenta uma entrega de teste ao Logstore. Se o teste falhar, a entrega permanece desativada por mais 5 minutos. Se o teste for bem-sucedido, a entrega normal é retomada.

WriteQuotaExceed

A cota de tráfego de gravação do seu projeto foi excedida. Por padrão, todos os Logstores em um projeto suportam até 30 GB de tráfego de gravação por minuto.

ShardWriteQuotaExceed

O tráfego de log é alto e seu Logstore tem shards insuficientes. Recomendamos dividir mais shards para suportar um tráfego de gravação maior. Para mais informações, consulte gerencie shards.