IBM Cloud® Flow Logs for VPC permite recopilar, almacenar y presentar la información sobre el tráfico del Protocolo de Internet (IP) de entrada y de salida de las interfaces de red de Virtual Private Cloud (VPC).
Los registros de flujo le pueden ayudar en varias tareas, que incluyen las siguientes:
Resolución de problemas por los que el tráfico específico no está llegando a una instancia, lo que ayuda a diagnosticar las reglas de grupo de seguridad restrictivas
Grabación del tráfico de red de metadatos que llega a la instancia
Determinación del tráfico de origen y de destino de las interfaces de red
Cumplimiento de normativas de conformidad
Ayuda en el análisis de la causa raíz
Visión general de las características
Disponibilidad en todas las regiones de varias zonas (MZR) de IBM Cloud en todo el mundo, proporcionando soluciones globales
Gestión de ciclo de vida y gestión de operaciones centradas en la red
Suspensión (detención) y reanudación (inicio) de la actividad del recopilador
Almacena convenientemente la salida del recopilador en IBM Cloud® Object Storage
Sin impacto en el rendimiento de red
Tolerancia a errores incorporada
El precio se mide por GB de metadatos recopilados por destino de registro de flujo
Configuración de recopiladores de registros de flujo
Puede configurar recopiladores de registros de flujo con distintos ámbitos de recopilación. Por ejemplo, un recopilador que se dirija a un VPC y agregue datos en tránsito de todas las interfaces de red de ese VPC. O bien, un recopilador
dirigido a una instancia de servidor virtual y agregue datos en tránsito únicamente desde las interfaces de red de esa instancia de servidor virtual. Una vez recopilados los datos, los registros de flujo se almacenan en un depósito
de IBM Cloud® Object Storage, que se configura al crear el colector de registros de flujo.
Puede establecer la granularidad de un recopilador de registros de flujo para los siguientes ámbitos de destino. Tenga en cuenta que si crea un registro de flujo para una subred o VPC, se supervisa cada interfaz de red de dicha subred o de VPC.
Ámbitos de destino del registro de flujo
Destino
Datos que se recopilan
VPC
Recopila datos para todas las interfaces de red en una VPC específica.
Subred
Recopila datos para todas las interfaces de red en una subred específica.
Instancia
Recopila datos para todas las interfaces de red en un servidor virtual específico.
Interfaz
Recopila datos para una interfaz de red específica en un servidor virtual específico.
Durante cada intervalo de carga del colector, se escriben dos registros de flujo (de entrada y de salida) por cada interfaz de red en el depósito de Object Storage designado.
La granularidad más fina gana
Cada destino de registro de flujo puede tener un único recopilador de registros de flujo, lo que puede provocar solapamientos. Estos son algunos ejemplos, empezando por la granularidad más fina:
Es posible que una interfaz de instancia de servidor virtual tenga un recopilador de registros de flujo.
La instancia de servidor virtual a la que está conectada la interfaz puede tener otro recopilador de registros de flujo.
La subred a la que está conectada la instancia de servidor virtual puede tener su propio recopilador de registros de flujo.
La VPC de la que forma parte la subred puede tener su propio recopilador de registros de flujo.
Si hay un solapamiento, prevalece el recopilador de registros de flujo más específico. Esta prioridad es importante porque cada colector de registros de flujo puede enviar sus registros a un depósito de Object Storage diferente, y la ubicación
en la que se almacenan los datos de los registros de flujo puede cambiar a lo largo del ciclo de vida de una instancia de servidor virtual.
cómo empezar
Para empezar a utilizar recopiladores de registros de flujo, siga estos pasos:
La creación o la supresión de un registro de flujo no afecta al rendimiento de la red. Los datos de registro de flujo se recopilan fuera de la vía de acceso del tráfico de red de modo que no afecte a la latencia de red ni al rendimiento.
Casos de uso de registros de flujo
Con IBM Cloud Flow Logs for VPC, puede validar las conexiones de red y los datos que llegan correctamente a los puntos de destino, y resolver los problemas si no es así. Esto resulta útil al diagnosticar reglas de grupos de seguridad, flujos
denegados, etc.
Caso de uso 1: La configuración con la mayor granularidad es la mejor opción
El diagrama siguiente muestra las formas posibles de configurar los recopiladores de registros de flujo. Este ejemplo resalta los distintos destinos de registro de flujo definidos en la misma VPC, que representan los recopiladores que obtienen
los datos de sus instancias asociadas. Por ejemplo:
El recopilador de registros de flujo de VPC (azul) es un recopilador paraguas. Cualquier instancia que esté dentro de la VPC ahora, o en el futuro, fluye al grupo E si este no es el destino de ningún otro recopilador.
El recopilador de registros de flujo de subred (verde) también es un recopilador paraguas, pero para una subred específica dentro de una VPC. Cualquier instancia de esta subred, o que se incluya en el futuro dentro de
esta subred, fluye al grupo C.
El recopilador de registros de flujo de instancia (rojo) se utiliza cuando se necesita una granularidad aún más fina. Por ejemplo, supongamos que la instancia 5 utilizaba el grupo E y que intenta resolver un problema de
conectividad en una instancia específica. Puede reducir la resolución de problemas creando un recopilador de registros de flujo solo para dicha instancia, y enviar todo su tráfico a un grupo aparte durante un determinado periodo de tiempo.
gana granularidad más fina gana ejemplo*
Caso de uso 2: Resolución de problemas relacionados con los grupos de seguridad y las listas de control de acceso de red (ACL)
Al igual que en el caso de uso 1, este caso de uso ilustra cómo configurar la granularidad de los colectores de registros de flujo para diferentes ámbitos de destino. También va un paso más allá para describir cómo los registros de flujo pueden
ayudarle a resolver problemas utilizando grupos de seguridad y ACL de red (NACL).
Escenario:
NACL 2 en la subred 3 está impidiendo que se ejecute allí un servidor web. Observe que esta ACL de red permite la entrada (ingress), pero deniega la salida (egress).
Una instancia de servidor virtual en la subred 2 (NACL 1 permite la entrada y la salida) intenta consultar el servidor web que está ejecutando en la subred 3.
La consulta se realiza y ve que el tráfico se acepta en la vía de acceso de entrada a la subred 3 en la instancia de servidor virtual 31.
Cuando la instancia de servidor virtual 31 recibe la solicitud, genera una respuesta e intenta enviarla. Por desgracia, no se puede devolver la respuesta y la conexión se cuelga en la subred 2 hasta que se agota el tiempo de espera.
Los registros de flujo muestran que la solicitud se ha enviado y que se ha aceptado en la instancia de servidor virtual 31. Los registros de flujo muestran que el tráfico de respuesta se ha rechazado.
problemas de grupos de seguridad y de red*
Caso de uso 3: Detección de vulnerabilidades en los puertos
Considere un escenario en el que un atacante inicia conexiones con distintos puertos TCP. A su vez, estas conexiones están bloqueadas por el filtro del grupo de seguridad. Los registros de flujo recopilan todos los flujos rechazados por el
grupo de seguridad y los envían a IBM Cloud® Object Storage.
de detección de portuarias*
Enlaces relacionados
En estos enlaces encontrará información adicional sobre IBM Cloud Flow Logs for VPC.