Acerca de IBM Cloud Flow Logs for VPC

IBM Cloud® Flow Logs for VPC permite recopilar, almacenar y presentar la información sobre el tráfico del Protocolo de Internet (IP) de entrada y de salida de las interfaces de red de Virtual Private Cloud (VPC).

Los registros de flujo le pueden ayudar en varias tareas, que incluyen las siguientes:

  • Resolución de problemas por los que el tráfico específico no está llegando a una instancia, lo que ayuda a diagnosticar las reglas de grupo de seguridad restrictivas
  • Grabación del tráfico de red de metadatos que llega a la instancia
  • Determinación del tráfico de origen y de destino de las interfaces de red
  • Cumplimiento de normativas de conformidad
  • Ayuda en el análisis de la causa raíz

Visión general de las características

  • Disponibilidad en todas las regiones de varias zonas (MZR) de IBM Cloud en todo el mundo, proporcionando soluciones globales
  • Gestión de ciclo de vida y gestión de operaciones centradas en la red
  • Suspensión (detención) y reanudación (inicio) de la actividad del recopilador
  • Almacena convenientemente la salida del recopilador en IBM Cloud® Object Storage
  • Sin impacto en el rendimiento de red
  • Tolerancia a errores incorporada
  • El precio se mide por GB de metadatos recopilados por destino de registro de flujo

Configuración de recopiladores de registros de flujo

Puede configurar recopiladores de registros de flujo con distintos ámbitos de recopilación. Por ejemplo, un recopilador que se dirija a un VPC y agregue datos en tránsito de todas las interfaces de red de ese VPC. O bien, un recopilador dirigido a una instancia de servidor virtual y agregue datos en tránsito únicamente desde las interfaces de red de esa instancia de servidor virtual. Una vez recopilados los datos, los registros de flujo se almacenan en un depósito de IBM Cloud® Object Storage, que se configura al crear el colector de registros de flujo.

Puede establecer la granularidad de un recopilador de registros de flujo para los siguientes ámbitos de destino. Tenga en cuenta que si crea un registro de flujo para una subred o VPC, se supervisa cada interfaz de red de dicha subred o de VPC.

Ámbitos de destino del registro de flujo
Destino Datos que se recopilan
VPC Recopila datos para todas las interfaces de red en una VPC específica.
Subred Recopila datos para todas las interfaces de red en una subred específica.
Instancia Recopila datos para todas las interfaces de red en un servidor virtual específico.
Interfaz Recopila datos para una interfaz de red específica en un servidor virtual específico.

Durante cada intervalo de carga del colector, se escriben dos registros de flujo (de entrada y de salida) por cada interfaz de red en el depósito de Object Storage designado.

La granularidad más fina gana

Cada destino de registro de flujo puede tener un único recopilador de registros de flujo, lo que puede provocar solapamientos. Estos son algunos ejemplos, empezando por la granularidad más fina:

  • Es posible que una interfaz de instancia de servidor virtual tenga un recopilador de registros de flujo.
  • La instancia de servidor virtual a la que está conectada la interfaz puede tener otro recopilador de registros de flujo.
  • La subred a la que está conectada la instancia de servidor virtual puede tener su propio recopilador de registros de flujo.
  • La VPC de la que forma parte la subred puede tener su propio recopilador de registros de flujo.

Si hay un solapamiento, prevalece el recopilador de registros de flujo más específico. Esta prioridad es importante porque cada colector de registros de flujo puede enviar sus registros a un depósito de Object Storage diferente, y la ubicación en la que se almacenan los datos de los registros de flujo puede cambiar a lo largo del ciclo de vida de una instancia de servidor virtual.

cómo empezar

Para empezar a utilizar recopiladores de registros de flujo, siga estos pasos:

  1. Complete los requisitos previos antes de solicitar IBM Cloud Flow Logs.
  2. Decida el ámbito de recopilación y cree uno o varios recopiladores de registros de flujo.
  3. Revise los registros de flujo que se han generado. Consulte Visualización de objetos de registro de flujo para obtener detalles.

La creación o la supresión de un registro de flujo no afecta al rendimiento de la red. Los datos de registro de flujo se recopilan fuera de la vía de acceso del tráfico de red de modo que no afecte a la latencia de red ni al rendimiento.

Casos de uso de registros de flujo

Con IBM Cloud Flow Logs for VPC, puede validar las conexiones de red y los datos que llegan correctamente a los puntos de destino, y resolver los problemas si no es así. Esto resulta útil al diagnosticar reglas de grupos de seguridad, flujos denegados, etc.

Caso de uso 1: La configuración con la mayor granularidad es la mejor opción

El diagrama siguiente muestra las formas posibles de configurar los recopiladores de registros de flujo. Este ejemplo resalta los distintos destinos de registro de flujo definidos en la misma VPC, que representan los recopiladores que obtienen los datos de sus instancias asociadas. Por ejemplo:

  • El recopilador de registros de flujo de VPC (azul) es un recopilador paraguas. Cualquier instancia que esté dentro de la VPC ahora, o en el futuro, fluye al grupo E si este no es el destino de ningún otro recopilador.

  • El recopilador de registros de flujo de subred (verde) también es un recopilador paraguas, pero para una subred específica dentro de una VPC. Cualquier instancia de esta subred, o que se incluya en el futuro dentro de esta subred, fluye al grupo C.

  • El recopilador de registros de flujo de instancia (rojo) se utiliza cuando se necesita una granularidad aún más fina. Por ejemplo, supongamos que la instancia 5 utilizaba el grupo E y que intenta resolver un problema de conectividad en una instancia específica. Puede reducir la resolución de problemas creando un recopilador de registros de flujo solo para dicha instancia, y enviar todo su tráfico a un grupo aparte durante un determinado periodo de tiempo.

    La granularidad más fina gana ejemplo*La granularidad
    gana
    granularidad más fina gana ejemplo*

Caso de uso 2: Resolución de problemas relacionados con los grupos de seguridad y las listas de control de acceso de red (ACL)

Al igual que en el caso de uso 1, este caso de uso ilustra cómo configurar la granularidad de los colectores de registros de flujo para diferentes ámbitos de destino. También va un paso más allá para describir cómo los registros de flujo pueden ayudarle a resolver problemas utilizando grupos de seguridad y ACL de red (NACL).

Escenario:

  1. NACL 2 en la subred 3 está impidiendo que se ejecute allí un servidor web. Observe que esta ACL de red permite la entrada (ingress), pero deniega la salida (egress).
  2. Una instancia de servidor virtual en la subred 2 (NACL 1 permite la entrada y la salida) intenta consultar el servidor web que está ejecutando en la subred 3.
  3. La consulta se realiza y ve que el tráfico se acepta en la vía de acceso de entrada a la subred 3 en la instancia de servidor virtual 31.
  4. Cuando la instancia de servidor virtual 31 recibe la solicitud, genera una respuesta e intenta enviarla. Por desgracia, no se puede devolver la respuesta y la conexión se cuelga en la subred 2 hasta que se agota el tiempo de espera.
  5. Los registros de flujo muestran que la solicitud se ha enviado y que se ha aceptado en la instancia de servidor virtual 31. Los registros de flujo muestran que el tráfico de respuesta se ha rechazado.

Resolución de problemas de grupos de seguridad y ACLs de
problemas de grupos de seguridad y
de red*

Caso de uso 3: Detección de vulnerabilidades en los puertos

Considere un escenario en el que un atacante inicia conexiones con distintos puertos TCP. A su vez, estas conexiones están bloqueadas por el filtro del grupo de seguridad. Los registros de flujo recopilan todos los flujos rechazados por el grupo de seguridad y los envían a IBM Cloud® Object Storage.

Ejemplo de detección de vulnerabilidades
de detección de
portuarias*