IBM Cloud Flow Logs for VPC 정보

IBM Cloud® Flow Logs for VPC를 사용하면 VPC(Virtual Private Cloud) 내의 네트워크 간에 이동하는 IP(Internet Protocol) 트래픽에 대한 정보를 수집, 저장 및 표시할 수 있습니다.

플로우 로그는 다음과 같은 다수의 태스크에 도움을 줍니다.

  • 특정 트래픽이 인스턴스에 도달하지 않는 이유 해결. 이는 제한적인 보안 그룹 규칙을 진단하는데 도움이 됩니다.
  • 인스턴스에 도달하는 메타데이터 네트워크 트래픽 모니터링 레코딩
  • 네트워크 인터페이스에서 소스 및 대상 트래픽 결정
  • 규제 준수
  • 근본 원인 분석 지원

기능 개요

  • 글로벌 솔루션을 제공하는 전세계의 모든 IBM Cloud 다중 구역 지역(MZR)의 가용성
  • 네트워크 중심의 라이프사이클 및 오퍼레이션 관리
  • 콜렉터 활동 일시중단(중지) 및 재개(시작)
  • 편리하게 콜렉터 출력을 IBM Cloud® Object Storage 에 저장합니다.
  • 네트워크 성능에 영향 없음
  • 기본 제공 결함 허용
  • 가격은 플로우 로그 대상별로 수집되는 메타데이터 GB당으로 측정됩니다.

플로우 로그 콜렉터 구성

서로 다른 콜렉션 범위를 사용하여 플로우 로그 콜렉터를 구성할 수 있습니다. 예를 들어 VPC를 대상으로 하며 해당 VPC 내의 모든 네트워크 인터페이스에서 전송 중인 데이터를 집계하는 콜렉터가 있습니다. 또는 가상 서버 인스턴스를 대상으로 하며 해당 가상 서버 인스턴스의 네트워크 인터페이스에서 전송 중인 데이터_만_ 집계하는 콜렉터가 있습니다. 데이터가 수집된 후, 플로우 로그는 IBM Cloud® Object Storage 버킷에 저장되며, 이 버킷은 플로우 로그 수집기를 생성할 때 구성합니다.

다음 대상 범위에 대한 플로우 로그 콜렉터의 단위를 설정할 수 있습니다. 서브넷 또는 VPC에 대한 플로우 로그를 작성하는 경우 해당 서브넷 또는 VPC의 각 네트워크 인터페이스가 모니터되는 점에 유의하십시오.

흐름 로그 대상 범위
대상 수집되는 데이터
VPC 특정 VPC의 모든 네트워크 인터페이스에 대한 데이터를 수집합니다.
서브넷 특정 서브넷의 모든 네트워크 인터페이스에 대한 데이터를 수집합니다.
인스턴스 특정 가상 서버의 모든 네트워크 인터페이스에 대한 데이터를 수집합니다.
인터페이스 특정 가상 서버의 특정 네트워크 인터페이스에 대한 데이터를 수집합니다.

각 수집기 업로드 간격 동안, 네트워크 인터페이스당 두 개의 흐름 로그(입력 및 출력)가 지정된 Object Storage 버킷에 기록됩니다.

가장 세분화된 단위가 가장 좋음

각 플로우 로구 대상에는 겹침으로 이어질 수 있는 단일 플로우 로그 콜렉터가 있을 수 있습니다. 다음 예는 가장 세분화된 단위가 먼저 나열되어 있습니다.

  • 가상 서버 인스턴스 인터페이스에는 플로우 로그 콜렉터가 있을 수 있습니다.
  • 인터페이스가 연결된 가상 서버 인스턴스에는 별도의 플로우 로그 콜렉터가 있을 수 있습니다.
  • 가상 서버 인스턴스가 연결된 서브넷에는 고유한 플로우 로그 콜렉터가 있을 수 있습니다.
  • 서브넷이 일부가 되는 VPC에는 고유한 플로우 로그 콜렉터가 있을 수 있습니다.

겹치는 경우 가장 대상이 지정된 플로우 로그 콜렉터가 우선합니다. 이러한 우선순위는 각 플로우 로그 수집기가 서로 다른 Object Storage 버킷에 로그를 기록할 수 있으며, 가상 서버 인스턴스의 수명 주기 동안 플로우 로그 데이터가 저장되는 위치가 변경될 수 있기 때문에 중요합니다.

시작하기

플로우 로그 콜렉터를 사용하여 시작하려면 다음 단계를 수행하십시오.

  1. IBM Cloud 플로우 로그를 주문하기 전에 전제조건을 완료하십시오.
  2. 콜렉터의 범위를 결정하고 하나 이상의 플로우 로그 콜렉터를 작성하십시오.
  3. 생성된 플로우 로그를 검토하십시오. 자세한 내용은 플로우 로그 오브젝트 보기를 참조하십시오.

플로우 로그를 작성하거나 삭제하는 것은 네트워크 성능에 영향을 주지 않습니다. 네트워크 트래픽 경로 외부에서 플로우 로그 데이터가 수집되므로 네트워크 지연 또는 처리량에 영향을 미치지 않습니다.

플로우 로그 유스 케이스

IBM Cloud Flow Logs for VPC를 사용하면 네트워크 연결 및 데이터가 대상에 도달하는지를 유효성 검증할 수 있으며, 그렇지 않은 경우 문제점을 해결할 수 있습니다. 이는 보안 그룹 규칙, 거부된 플로우를 진단할 때 유용합니다.

사용 사례 1: 가장 세분화된 단위로 설정하는 것이 유리하다

다음 다이어그램은 플로우 로그 콜렉터를 구성할 수 있는 방법을 표시합니다. 이 예는 동일한 VPC 내에 정의된 여러 플로우 로그 대상을 강조표시하며, 연관된 인스턴스에서 데이터를 가져오는 콜렉터를 보여줍니다. 예를 들어, 다음과 같습니다.

  • VPC 플로우 로그 콜렉터(파란색)는 우산 콜렉터입니다. 다른 콜렉터가 버킷을 대상으로 지정하지 않으면 현재 또는 나중에 VPC 내에 있는 모든 인스턴스는 버킷-E로 플로우됩니다.

  • 서브넷 플로우 로그 콜렉터(녹색)도 우산 콜렉터이지만 VPC 내의 특정 서브넷을 대상으로 합니다. 이 서브넷의 모든 인스턴스 또는 나중에 이 서브넷 내의 모든 인스턴스는 버킷-C로 플로우됩니다.

  • 더욱 세분화된 단위가 필요할 때 인스턴스 플로우 로그 콜렉터(빨간색)가 사용됩니다. 예를 들어, 인스턴스-5가 버킷-E를 사용 중이었으며 특정 인스턴스의 연결 문제를 해결하려는 중이라고 가정하십시오. 해당 인스턴스만을 위해 플로우 로그 콜렉터를 작성하고 특정 시간 동안 모든 트래픽을 별도의 버킷으로 전송하여 문제점 해결의 범위를 좁힐 수 있습니다.

    세분성이 가장 높은
    가장 높은 예제*세분성이 가장 높은

사용 사례 2: 보안 그룹 및 네트워크 ACL 문제 해결

사용 사례 1과 마찬가지로, 이 사용 사례는 서로 다른 대상 범위에 대해 흐름 로그 수집기의 세분화 수준을 설정하는 방법을 보여줍니다. 또한 한 단계 더 나아가 플로우 로그가 보안 그룹 및 네트워크 ACL(NACL)을 사용하여 문제점을 해결하는 데 도움이 되는 방법에 대해서도 설명합니다.

시나리오:

  1. 서브넷 3의 NACL 2는 웹 서버를 실행하지 못하도록 합니다. 이 네트워크 ACL은 ingress를 허용하지만 egress는 거부합니다.
  2. 서브넷 2의 가상 서버 인스턴스(NACL 1은 ingress 및 egress를 허용함)는 서브넷 3에서 실행 중인 웹 서버의 조회를 시도합니다.
  3. 조회가 완료되고 트래픽이 가상 서버 인스턴스 31에 대한 서브넷 3의 ingress 경로에서 허용됨이 표시됩니다.
  4. 가상 서버 인스턴스 31이 요청을 허용하면 응답을 생성하고 전송을 시도합니다. 안타깝게도 응답은 리턴될 수 없으며 연결은 제한시간이 초과될 때까지 서브넷 2에서 유지됩니다.
  5. 플로우 로그는 요청이 전송되었으며 가상 서버 인스턴스 31에서 허용됨을 표시합니다. 또한 플로우 로그는 응답 트래픽이 거부되었음을 표시합니다.

보안 그룹 및 네트워크 ACL 문제
그룹 및 네트워크 ACL 문제 해결*보안 그룹 및 네트워크 ACL 문제

사용 사례 3: 포트 취약점 탐지

공격자가 다른 TCP 포트에 대한 연결을 시작하는 시나리오를 고려하십시오. 이에 따라 이 연결은 보안 그룹 필터로 차단됩니다. 플로우 로그는 보안 그룹에 의해 거부된 모든 플로우를 수집하여 IBM Cloud® Object Storage 으로 보고합니다.

포트 취약점 탐지 예시
포트 취약점 탐지 예시