關於 IBM Cloud Flow Logs for VPC

IBM Cloud® Flow Logs for VPC 可收集、儲存及呈現有關在您的虛擬私有雲(VPC)內各網路介面之間傳入與傳出的網際網路協定(, IP)流量的資訊。Internet Protocol

流程日誌可以協助執行許多作業,包括:

  • 疑難排解特定資料流量無法到達實例的原因,這有助於診斷限制性安全群組規則
  • 記錄到達實例的 meta 資料網路資料流量
  • 從網路介面判定來源及目的地資料流量
  • 遵守法規
  • 協助主要原因分析

特性概觀

  • 全球所有 IBM Cloud 多區域區域 (MZR) 中的可用性,提供全球解決方案
  • 以網路為中心的生命週期和作業管理
  • 暫停 (停止) 及回復 (啟動) 收集器活動
  • 方便將收集器輸出儲存在 IBM Cloud® Object Storage 中
  • 對網路效能沒有影響
  • 內建容錯
  • 根據每個流程日誌目標收集的 meta 資料 GB 來計量計價

配置流程日誌收集器

您可以配置具有不同收集範圍的流程日誌收集器。 例如,以 VPC 為目標並從該 VPC 內 所有 網路介面聚集傳輸中資料的收集器。 或者,以虛擬伺服器實例為目標並 從該虛擬伺服器實例的網路介面聚集傳輸中資料的收集器。 收集資料之後,流程日誌會儲存在您建立流程日誌收集器時配置的 IBM Cloud® Object Storage 儲存區中。

您可以為下列目標範圍設定流程日誌收集器的精度。 請記住,如果您建立子網路或 VPC 的流程日誌,則會監視該子網路或 VPC 中的每一個網路介面。

流日誌目標範圍
目標 收集哪些資料
VPC 收集特定 VPC 上所有網路介面的資料。
子網路 收集特定子網路上所有網路介面的資料。
實例 收集特定虛擬伺服器上所有網路介面的資料。
介面 收集特定虛擬伺服器上特定網路介面的資料。

在每個收集器上傳時段內,每個網路介面會有兩份流量日誌(入站與出站),並寫入指定的 Object Storage 儲存桶中。

最細微精度獲勝

每一個流程日誌目標都可以有單一流程日誌收集器,這可能會導致重疊。 以下是範例,首先列出最細微的精度:

  • 虛擬伺服器實例介面可能具有流程日誌收集器。
  • 介面所連接的虛擬伺服器實例可能具有個別流程日誌收集器。
  • 虛擬伺服器實例所連接的子網路可能具有自己的流程日誌收集器。
  • 子網路所屬的 VPC 可能具有自己的流程日誌收集器。

如果存在重疊,則會優先使用最具針對性的流程日誌收集器。 此優先順序非常重要,因為每一個流程日誌收集器可能會記載至不同的 Object Storage 儲存區,且儲存流程日誌資料的位置可能會在虛擬伺服器實例的生命期限內變更。

開始使用

若要開始使用流程日誌收集器,請遵循下列步驟:

  1. 在訂購 IBM Cloud 流程日誌之前,請先完成任何 必要條件
  2. 決定收集範圍並 建立一個以上流程日誌收集器
  3. 檢閱已產生的流程日誌。 如需詳細資料,請參閱 檢視流程日誌物件

建立或刪除流程日誌不會影響網路效能。 流程日誌資料收集在網路資料流量路徑之外,因此不會影響網路延遲或傳輸量。

流程日誌使用案例

透過IBM Cloud Flow Logs for VPC,您可以驗證網路連線和資料是否成功到達目標,並在未成功到達時進行故障排除。 這在診斷安全群組規則、拒絕流程等時非常有用。

用例 1:設定最精細的粒度獲勝

下圖顯示您可以配置流程日誌收集器的可能方式。 此範例強調顯示在相同 VPC 內定義的不同流程日誌目標,說明哪些收集器從其相關聯實例取得資料。 例如:

  • VPC 流程日誌收集器 (藍色) 是傘形收集器。 現在或未來,如果沒有其他收集器以儲存區為目標,則任何位於 VPC 內的實例都會流入 Bucket-E。

  • 子網路 流程日誌收集器 (綠色) 也是 Umbrella 收集器,但適用於 VPC 內的特定子網路。 此子網路中的任何實例,或未來在此子網路內的任何實例,都會流入 Bucket-C。

  • 當您需要更細微的精度時,會使用 實例 流程日誌收集器 (紅色)。 例如,假設 Instance-5 使用 Bucket-E,且您嘗試對特定實例上的連線功能問題進行疑難排解。 您可以僅針對該實例建立流程日誌收集器,並將其所有資料流量傳送至個別儲存區達特定時間量,以縮小疑難排解範圍。

    最細粒度獲勝範例
    最細粒度獲勝範例

用例 2:安全群組和網路 ACL 故障排除

與用例1類似,此用例說明如何針對不同目標範圍設定流日誌收集器的粒度。 它還進一步說明流程日誌如何協助您使用安全群組和網路 ACL (NACL) 進行疑難排解。

情境:

  1. 「子網路 3」上的 NACL 2 阻止您在那裡執行 Web 伺服器。 請注意,此網路 ACL 容許進入,但拒絕輸出。
  2. Subnet 2 (NACL 1 容許進入及輸出) 上的虛擬伺服器實例會嘗試查詢您在 Subnet 3 上執行的 Web 伺服器。
  3. 查詢會通過,您會看到在進入虛擬伺服器實例 31 的子網路 3 的入口路徑上接受資料流量。
  4. 當虛擬伺服器實例 31 收到要求時,它會產生回覆並嘗試傳送它。 不幸的是,無法傳回回應,且您的連線在子網路 2 上停滯,直到逾時為止。
  5. 流程日誌顯示已傳送要求,且已在虛擬伺服器實例 31 上接受該要求。 流程日誌顯示已拒絕回應資料流量。

安全群組和網路 ACL 故障排除
安全群組和網路 ACL 故障排除

用例 3:偵測連接埠漏洞

假設有一種情況,攻擊者會向不同的 TCP 埠發起連線。 接著,安全群組過濾器會封鎖這些連線。 流量日誌會收集所有被安全群組拒絕的流量,並將其回報至 IBM Cloud® Object Storage。

偵測連接埠漏洞範例
偵測連接埠漏洞範例