Flow Logs auf VPC-, Subnetz- und ENI-Ebene
Wählen Sie den passenden Umfang für die benötigte Transparenz.
Flow Logs auf VPC-, Subnetz- und ENI-Ebene ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Drei Ebenen des Geltungsbereichs
Sie können Flow Logs auf drei Ebenen aktivieren: für die gesamte VPC, für ein einzelnes Subnetz oder für eine einzelne Elastic Network Interface (ENI). Die gewählte Ebene bestimmt, wie viel Datenverkehr erfasst wird und worauf sich die Sichtbarkeit konzentriert. Mit der passenden Ebene bringen Sie Abdeckung, Datenvolumen und Kosten ins Gleichgewicht.
Flow Logs auf VPC-Ebene
Ein Flow Log auf VPC-Ebene erfasst den Datenverkehr für jede Netzwerkschnittstelle in jedem Subnetz dieser VPC, einschließlich später erstellter Schnittstellen. Dies bietet die umfassendste Abdeckung und ist einfach zu verwalten, da eine einzige Konfiguration die gesamte VPC abdeckt. Für eine umfassende Sicherheitsüberwachung ist dies normalerweise die bevorzugte Wahl.
Flow Logs auf Subnetzebene
Ein Flow Log auf Subnetzebene erfasst alle Schnittstellen innerhalb eines Subnetzes. Das ist nützlich, wenn Sie einen sensiblen Bereich, etwa ein Datenbank-Subnetz, detaillierter überwachen möchten, ohne die gesamte VPC zu protokollieren. So reduzieren Sie das Datenvolumen und behalten dennoch die vollständige Sichtbarkeit für diesen Netzwerkabschnitt.
Flow Logs auf ENI-Ebene
Ein Flow Log auf ENI-Ebene richtet sich an eine einzelne Netzwerkschnittstelle und erfasst nur den Datenverkehr dieser Ressource. Dies ist der fokussierteste Geltungsbereich und eignet sich ideal für die detaillierte Überwachung einer bestimmten, besonders wichtigen Instance oder für eine Untersuchung, bei der Sie die Verbindungen eines einzelnen Workloads isolieren möchten.
Wie die Ebenen zusammenwirken
Die Ebenen überschreiben einander nicht, sondern bestehen nebeneinander. Neue Schnittstellen in einem Flow Log auf VPC-Ebene werden automatisch erfasst, sobald sie hinzukommen. Sie können zusätzlich zu einem VPC-Log ein detaillierteres Subnetz- oder ENI-Log einrichten, wenn Sie sowohl eine breite Abdeckung als auch ein fokussiertes benutzerdefiniertes Format für einen bestimmten Bereich benötigen.
Die Abdeckung auswählen
Für vollständige Sicherheitstransparenz ist ein Flow Log auf VPC-Ebene die sicherste Standardeinstellung, da keine Schnittstelle unbeobachtet bleibt, auch keine nach der Einrichtung erstellte. Subnetz- und ENI-Geltungsbereiche sind ergänzende Werkzeuge für einen stärkeren Fokus und kein Ersatz für eine breite Abdeckung. In der Prüfung ist bei dem Ziel, "den gesamten Datenverkehr zu überwachen", die VPC-Ebene die bevorzugte Antwort.
Die Kosten berücksichtigen
Das Volumen der Flow Logs bestimmt Kosten und Speicherbedarf. Wenn Sie nur Einblick in einen besonders datenintensiven oder sensiblen Bereich benötigen, erfasst ein Subnetz- oder ENI-Log deutlich weniger Daten als die Protokollierung der gesamten VPC. Wenn Budget oder Logvolumen die Einschränkung darstellen, können Sie den Geltungsbereich entsprechend verkleinern.
Unterschiedliche Formate pro Log
Jedes Flow Log kann ein eigenes Ziel und Format haben. Sie könnten ein VPC-Log im Standardformat zur Archivierung an S3 senden, während ein Subnetz-Log für Ihre Datenbankebene ein umfangreiches benutzerdefiniertes Format verwendet und für Echtzeitwarnungen an CloudWatch gestreamt wird. Durch die Kombination verschiedener Geltungsbereiche können Sie die Sichtbarkeit genau anpassen.
Abdeckung in der gesamten Organisation
In einer Umgebung mit mehreren Konten können Sie Flow Logs nicht einmalig für die gesamte Organisation aktivieren. Sie können ihre Aktivierung jedoch mit AWS Config-Regeln oder Control-Tower-Leitplanken erzwingen, die jede VPC ohne Flow Logs melden. So erfüllt jedes Konto die grundlegenden Anforderungen an die Sichtbarkeit, anstatt sich darauf zu verlassen, dass jedes Team daran denkt.
Berechtigungen und Übermittlungsrollen
Für die Veröffentlichung in CloudWatch Logs benötigen Flow Logs eine IAM-Rolle, die das Schreiben in die Loggruppe erlaubt. Für die Veröffentlichung in S3 muss die Bucket-Richtlinie dem Übermittlungsdienst von Flow Logs das Schreiben erlauben. Die korrekte Einrichtung dieser Berechtigungen ist eine häufige Fehlerquelle, da eine fehlende Rolle die Übermittlung unbemerkt unterbricht.
Ihre Abdeckung planen
Ein bewährtes Muster ist ein VPC-Log an S3 für eine kostengünstige, vollständige Archivierung sowie gezielte Subnetz- oder ENI-Logs an CloudWatch für die besonders wichtigen Ebenen. So erhalten Sie sowohl einen vollständigen historischen Datensatz als auch schnelle Warnungen an den entscheidenden Stellen und behalten gleichzeitig die Kosten für die große Datenmenge unter Kontrolle.
Kurzer Check
Testen Sie Ihr Verständnis des Geltungsbereichs von Flow Logs.
Zusammenfassung
Der Geltungsbereich von Flow Logs kann eine VPC, ein Subnetz oder eine einzelne ENI sein, wobei diese Geltungsbereiche nebeneinander bestehen. Die VPC-Ebene bietet eine vollständige Abdeckung einschließlich zukünftiger Schnittstellen und ist die Standardeinstellung für umfassende Sichtbarkeit. Subnetz- und ENI-Geltungsbereiche reduzieren das Volumen und konzentrieren sich auf sensible Bereiche. Jedes Log hat ein eigenes Ziel und Format, und für die Übermittlung sind korrekte IAM-/Bucket-Berechtigungen erforderlich.
Häufig gestellte Fragen
Ist die Lektion „Flow Logs auf VPC-, Subnetz- und ENI-Ebene“ kostenlos?
Ja — der vollständige Text von „Flow Logs auf VPC-, Subnetz- und ENI-Ebene“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Flow Logs auf VPC-, Subnetz- und ENI-Ebene“?
Wählen Sie den passenden Umfang für die benötigte Transparenz. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Flow Logs auf VPC-, Subnetz- und ENI-Ebene“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was VPC Flow Logs erfassen
- Flow-Log-Datensätze und -Felder lesen
- Flow Logs auf VPC-, Subnetz- und ENI-Ebene
- Verdächtigen Datenverkehr in Flow Logs erkennen