AWS Security Academy · Lektion

Flow Logs på VPC-, subnet- og ENI-niveau

Vælg det rette omfang for den synlighed, De har brug for.

Lektion 3 af 413 trin

Flow Logs på VPC-, subnet- og ENI-niveau er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Tre niveauer for omfang

Du kan aktivere Flow Logs på tre niveauer: hele VPC'en, ét subnet eller én elastic network interface (ENI). Det valgte niveau bestemmer, hvor meget trafik der registreres, og hvor synligheden fokuseres. Det rigtige omfang skaber balance mellem dækning, datamængde og omkostninger.

Flow Logs på VPC-niveau

Et flowlog på VPC-niveau registrerer trafik for alle netværksinterfaces i alle subnets i den pågældende VPC, også interfaces, der oprettes senere. Det giver den bredeste dækning og er nemmest at administrere, fordi én konfiguration dækker hele VPC'en. Det er normalt det foretrukne valg til omfattende sikkerhedsovervågning.

Flow Logs på subnetniveau

Et flowlog på subnetniveau registrerer alle interfaces i ét subnet. Det er nyttigt, når du ønsker ekstra detaljer om et følsomt lag, f.eks. et databasesubnet, uden at logge hele VPC'en. Det begrænser datamængden, samtidig med at du bevarer fuld synlighed i denne del af netværket.

Flow Logs på ENI-niveau

Et flowlog på ENI-niveau målrettes ét netværksinterface og registrerer kun trafik for denne ene ressource. Det er det mest fokuserede omfang og er ideelt til detaljeret overvågning af en bestemt værdifuld instans eller til en undersøgelse, hvor du vil isolere forbindelserne for én arbejdsbelastning.

Sådan nedarves niveauerne

Niveauerne tilsidesætter ikke hinanden; de sameksisterer. Nye interfaces i et flowlog på VPC-niveau inkluderes automatisk, når de oprettes. Du kan lægge et mere detaljeret subnet- eller ENI-log oven på et VPC-log, hvis du både ønsker bred dækning og et fokuseret brugerdefineret format for ét område.

Valg af dækning

Til fuld sikkerhedssynlighed er et VPC-log på VPC-niveau det sikreste standardvalg, fordi ingen interfaces forbliver uovervågede, heller ikke dem, der oprettes efter opsætningen. Subnet- og ENI-omfang er supplerende værktøjer til ekstra fokus, ikke erstatninger for bred dækning. Eksamen foretrækker VPC-niveau, når målet er "overvåg al trafik".

Valg ud fra omkostninger

Mængden af Flow Logs driver omkostningerne og lagerforbruget. Hvis du kun har brug for synlighed i ét støjende eller følsomt lag, registrerer et subnet- eller ENI-log langt færre data end logging af hele VPC'en. Når budgettet eller logmængden er begrænsningen, er en indsnævring af omfanget det håndtag, du skal bruge.

Forskellige formater pr. log

Hvert flowlog kan have sin egen destination og sit eget format. Du kan f.eks. sende et flowlog på VPC-niveau i standardformat til S3 til arkivering, mens et subnetlog for dit databaselag bruger et omfattende brugerdefineret format, der streames til CloudWatch til alarmering i realtid. Ved at blande omfang kan du tilpasse synligheden præcist.

Dækning i hele organisationen

I en opsætning med flere konti kan du ikke aktivere Flow Logs én gang for hele organisationen, men du kan håndhæve dem med AWS Config-regler eller Control Tower-guardrails, der markerer alle VPC'er, som mangler Flow Logs. Så sikrer du, at alle konti opfylder grundkravet til synlighed, i stedet for at stole på, at hvert team husker det.

Tilladelser og leveringsroller

For at publicere til CloudWatch Logs skal Flow Logs bruge en IAM-rolle, der giver tilladelse til at skrive til loggruppen. For at publicere til S3 skal bucketpolitikken tillade leveringstjenesten for Flow Logs at skrive. Korrekte tilladelser er en almindelig faldgrube i opsætningen, fordi en manglende rolle ubemærket får leveringen til at gå i stå.

Design af din dækning

Et stærkt mønster er et flowlog på VPC-niveau til S3 til billig, komplet arkivering kombineret med målrettede subnet- eller ENI-logs til CloudWatch for de lag, du interesserer dig mest for. Så får du både en komplet historisk registrering og hurtig alarmering dér, hvor det betyder mest, samtidig med at du begrænser omkostningerne ved de store datamængder.

Hurtigt tjek

Test din forståelse af Flow Logs' omfang.

Opsummering

Flow Logs kan afgrænses til en VPC, et subnet eller én ENI, og disse omfang sameksisterer. VPC-niveau giver fuld dækning, herunder fremtidige interfaces, og er standardvalget til fuld synlighed. Subnet- og ENI-omfang reducerer datamængden og fokuserer på følsomme lag. Hvert log har sin egen destination og sit eget format, og korrekte IAM-/bucket-tilladelser er nødvendige for levering.

Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Flow Logs på VPC-, subnet- og ENI-niveau” gratis?

Ja — hele teksten til “Flow Logs på VPC-, subnet- og ENI-niveau” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Flow Logs på VPC-, subnet- og ENI-niveau”?

Vælg det rette omfang for den synlighed, De har brug for. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Flow Logs på VPC-, subnet- og ENI-niveau”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad VPC Flow Logs registrerer
  2. Læsning af Flow Log-poster og -felter
  3. Flow Logs på VPC-, subnet- og ENI-niveau
  4. Identifikation af mistænkelig trafik i Flow Logs
← Tilbage til AWS Security Academy