A propos d'IBM Cloud Flow Logs for VPC

IBM Cloud® Flow Logs for VPC permet la collecte, le stockage et la présentation d'informations sur le trafic du protocole Internet (IP) allant vers et depuis les interfaces réseau au sein de votre cloud privé virtuel (VPC).

Les journaux de flux peuvent vous aider à effectuer un certain nombre de tâches, notamment :

  • Identifier et résoudre pourquoi un trafic spécifique n'arrive pas à accéder à une instance, ce qui permet de diagnostiquer les règles de groupe de sécurité restrictives
  • Enregistrement du trafic du réseau de métadonnées qui atteint votre instance
  • Détermination du trafic source et de destination à partir des interfaces réseau
  • Adhésion aux règlements de conformité
  • Aide à l'analyse des causes premières

Présentation des fonctions

  • Disponibilité dans les régions multizones (MZR) IBM Cloud dans le monde, offrant des solutions globales
  • Gestion des opérations et du cycle de vie centrée réseau
  • Suspendre (arrêter) et reprendre (démarrer) l'activité du collecteur
  • Stocke facilement la sortie du collecteur dans IBM Cloud® Object Storage
  • Pas d'impact sur les performances réseau
  • Tolérance aux pannes intégrée
  • La tarification est mesurée par Go de métadonnées collectées par cible de journal de flux

Configuration des collecteurs de journaux de flux

Vous pouvez configurer des collecteurs de journaux de flux avec des portées de collecte différentes. Par exemple, un collecteur qui cible un VPC et agrège les données en transit à partir de toutes les interfaces réseau dans le VPC. Ou, un collecteur qui cible une instance de serveur virtuel et agrège les données en transit uniquement à partir des interfaces réseau de l'instance de serveur virtuel. Une fois les données collectées, les journaux de flux sont stockés dans un compartiment « IBM Cloud® Object Storage », que vous configurez lors de la création du collecteur de journaux de flux.

Vous pouvez définir la granularité d'un collecteur de journaux de flux pour les portées cible suivantes. N'oubliez pas que si vous créez un journal de flux pour un sous-réseau ou un VPC, chaque interface réseau du sous-réseau ou du VPC est surveillée.

Champ d'application du journal des flux
Cible Données collectées
VPC Collecte les données de toutes les interfaces réseau sur un cloud privé virtuel spécifique.
Sous-réseau Collecte les données de toutes les interfaces réseau sur un sous-réseau spécifique.
Instance Collecte les données de toutes les interfaces réseau sur un serveur virtuel spécifique.
Interface Collecte les données d'une interface réseau spécifique sur un serveur virtuel spécifique.

À chaque intervalle de transfert du collecteur, deux journaux de flux (entrants et sortants) par interface réseau sont enregistrés dans le compartiment « Object Storage » désigné.

La granularité la plus fine l'emporte

Chaque cible de journal des flux peut avoir un collecteur de journaux de flux unique, ce qui peut conduire à des chevauchements. Voici des exemples, en commençant par la granularité la plus fine :

  • Une interface d'instance de serveur virtuel peut avoir un collecteur de journaux de flux.
  • L'instance de serveur virtuel à laquelle est connectée cette interface peut avoir un autre collecteur de journaux de flux.
  • Le sous-réseau auquel l'instance de serveur virtuel est connectée peut également posséder son propre collecteur de journaux de flux.
  • Le cloud privé virtuel auquel appartient le sous-réseau peut posséder son propre collecteur de journaux de flux.

En cas de chevauchement, le collecteur de journaux le plus ciblé est prioritaire. Cet ordre de priorité est important car chaque collecteur de journaux de flux peut enregistrer ses données dans un compartiment Object Storage différent, et l'emplacement de stockage des données des journaux de flux peut changer au cours du cycle de vie d'une instance de serveur virtuel.

Mise en route

Pour commencer à utiliser des collecteurs de journaux de flux, procédez comme suit :

  1. Remplissez tous les prérequis avant de commander IBM Cloud Flow Logs.
  2. Déterminez la portée de la collecte et créez un ou plusieurs collecteurs de journaux de flux.
  3. Passez en revue les journaux de flux qui ont été générés. Pour plus d'informations, voir Affichage des objets de journaux de flux.

La création ou la suppression d'un journal de flux n'affecte pas les performances réseau. Les données de journal de flux sont collectées en dehors du chemin de votre trafic réseau, par conséquent, il n'affecte pas le temps d'attente ni le débit du réseau.

Cas d'utilisation des journaux de flux

Avec IBM Cloud Flow Logs for VPC, vous pouvez valider que les connexions réseau et les données arrivent avec succès vers les cibles de destination, et identifier et résoudre les incidents si ce n'est pas le cas. Cela est utile lors du diagnostic des règles du groupe de sécurité, des flux refusés, etc.

Cas d'utilisation n° 1 : la mise en place d'une granularité optimale est la clé du succès

Le diagramme suivant présente les manières possibles de configurer les collecteurs de journaux de flux. Cet exemple met en évidence différentes cibles de journal de flux définies dans le même VPC, représentant les collecteurs qui obtiennent les données de leurs instances associées. Exemple :

  • Le collecteur de journaux de flux VPC (bleu) est un collecteur global. Toutes les instances qui se trouvent actuellement ou se trouveront à l'avenir dans le VPC se déversent dans le compartiment Bucket-E si aucun autre collecteur ne cible le compartiment.

  • Le collecteur de journaux de flux de sous-réseau (vert) est également un collecteur global, mais pour un sous-réseau spécifique au sein d'un VPC. Toutes les instances de ce sous-réseau, ou à l'avenir dans ce sous-réseau, se déversent dans le compartiment Bucket-C.

  • Le collecteur de journaux de flux Instance (rouge) est utilisé lorsque vous avez besoin d'une granularité encore plus fine. Par exemple, supposons que l'instance-5 utilise Bucket-E et que vous essayez de résoudre un problème de connectivité sur une instance spécifique. Vous pouvez affiner le traitement des incidents en créant un collecteur de journaux de flux uniquement pour cette instance, en envoyant tout son trafic vers un compartiment distinct pendant un certain temps.

    La granularité la plus fine gagne l'
    granularité la plus fine gagne l'exemple*La granularité la plus fine gagne l'

Cas d'utilisation n° 2 : Dépannage des groupes de sécurité et des listes de contrôle d'accès réseau (ACL)

À l'instar du cas d'utilisation n° 1, ce cas d'utilisation montre comment définir la granularité des collecteurs de journaux de flux pour différentes portées cibles. Il va également plus loin en décrivant comment les journaux de flux peuvent vous aider à résoudre les problèmes en utilisant les groupes de sécurité et les listes de contrôle d'accès au réseau (NACL).

Scénario :

  1. NACL 2 sur le sous-réseau 3 vous empêche d'y exécuter un serveur web. Notez que cette liste de contrôle d'accès au réseau autorise l'entrée, mais refuse la sortie.
  2. Une instance de serveur virtuel sur le sous-réseau 2 (NACL 1 autorise l'entrée et la sortie) essaie d'interroger le serveur web que vous utilisez sur le sous-réseau 3.
  3. La requête passe et vous voyez que le trafic est accepté sur le chemin d'entrée du sous-réseau 3 dans l'instance de serveur virtuel 31.
  4. Lorsque l'instance de serveur virtuel 31 reçoit la demande, elle génère une réponse et tente de l'envoyer. Malheureusement, la réponse ne peut pas être renvoyée et votre connexion est suspendue sur le sous-réseau 2 jusqu'à ce qu'elle arrive à expiration.
  5. Les journaux de flux indiquent que la demande a été envoyée et qu'elle a été acceptée sur l'instance de serveur virtuel 31. Les journaux de flux indiquent que le trafic de réponse a été rejeté.

Dépannage des groupes de sécurité et des ACL de réseau*Dépannage{: caption="groupes de sécurité et des ACL de réseauDépannage des groupes de sécurité et des " caption-side="bottom} de réseau

Cas d'utilisation n° 3 : Détection des vulnérabilités des ports

Envisagez un scénario dans lequel un agresseur lance des connexions vers différents ports TCP. En retour, ces connexions sont bloquées par le filtre du groupe de sécurité. Les journaux de flux recensent tous les flux rejetés par le groupe de sécurité et les transmettent à IBM Cloud® Object Storage.

Exemple de détection des vulnérabilités d'un{: caption="de détection des vulnérabilités d'un portExemple de détection des " caption-side="bottom} d'un port