Qué capturan los registros de flujo de VPC
Comprenda los metadatos de conexión que se registran para su red
Qué capturan los registros de flujo de VPC es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Qué son los registros de flujo de VPC
VPC Flow Logs capturan metadatos sobre el tráfico IP que entra y sale de las interfaces de red de su Virtual Private Cloud (VPC). Registran información sobre las conexiones, lo que proporciona a los equipos de seguridad visibilidad sobre quién se comunicó con quién, en qué puertos y si el tráfico se permitió o se bloqueó.
Metadatos, no contenido
Un punto fundamental: los Flow Logs registran únicamente metadatos de conexión, nunca el contenido real de los paquetes. Puede ver las direcciones IP de origen y destino, los puertos, el protocolo y los recuentos de bytes y paquetes, además de la acción realizada. No puede ver los datos contenidos en los paquetes. Para inspeccionar el contenido necesita VPC Traffic Mirroring.
Por qué los necesitan los equipos de seguridad
Los metadatos de red revelan patrones que los atacantes no pueden ocultar fácilmente: un host que analiza muchos puertos, grandes transferencias salientes que sugieren una exfiltración o conexiones con direcciones IP identificadas como maliciosas. Los Flow Logs proporcionan las pruebas sin procesar para detectar estos patrones y reconstruir con quién se comunicaba una instancia comprometida durante un incidente.
Tráfico aceptado y rechazado
Cada registro de flujo incluye una acción de ACCEPT o REJECT, que refleja si los grupos de seguridad y las ACL de red permitieron el tráfico. Supervisar los REJECT permite detectar intentos de conexión bloqueados, lo que resulta útil para identificar sondeos. Revisar los ACCEPT confirma qué tráfico logró pasar, algo especialmente importante durante una investigación.
Destinos de los registros
Los Flow Logs se pueden entregar a tres destinos: CloudWatch Logs para alertas y consultas de Insights, Amazon S3 para archivado económico y análisis con Athena, o Amazon Kinesis Data Firehose para transmitirlos a otros sistemas. El destino que elija depende de si necesita alertas en tiempo real o consultas a gran escala.
Los Flow Logs no afectan al tráfico
Habilitar los Flow Logs es una operación pasiva: no afecta al rendimiento ni al caudal de la red y no cambia si el tráfico se permite. Solo sirve para observar. Esto hace que sea seguro habilitarlos de forma generalizada, y en el examen se espera que sepa que son una herramienta de supervisión, no un control de aplicación de políticas.
Qué no se registra
Por diseño, se excluye cierto tráfico, como el tráfico hacia el DNS de Amazon, la activación de licencias de Windows, los metadatos de instancia en 169.254.169.254 y DHCP. Conocer estas limitaciones evita conclusiones erróneas durante una investigación, ya que su ausencia en los registros es esperada y no sospechosa.
Formatos de registro personalizados
Puede elegir el formato predeterminado o un formato personalizado que añada campos como el ID de la VPC, el ID de la subred, el ID de la instancia, las marcas TCP y la ruta del tráfico. Los campos adicionales hacen que las consultas sean mucho más útiles, ya que permiten pasar directamente de un flujo a la instancia y la subred exactas implicadas sin búsquedas adicionales.
Intervalo de agregación
Los Flow Logs agregan el tráfico durante un intervalo de agregación de diez minutos o de un minuto. Un intervalo más corto proporciona visibilidad más rápida para la detección, a cambio de un mayor volumen y coste de registros. Para la supervisión de seguridad, el intervalo de un minuto suele compensar, ya que reduce el tiempo entre un evento y su visualización.
Los Flow Logs en la detección
Los Flow Logs también son una fuente de datos en segundo plano para GuardDuty, que los analiza en busca de amenazas sin que usted tenga que gestionar el flujo de datos. Aun así, puede habilitar sus propios Flow Logs para obtener pruebas sin procesar y realizar consultas personalizadas. Juntos proporcionan tanto detección gestionada como los datos subyacentes necesarios para una investigación profunda.
Cómo encaja en el contexto
Los Flow Logs responden a la pregunta de "qué se conectó con qué" en toda su VPC. Son pasivos, contienen únicamente metadatos y ofrecen flexibilidad en cuanto al destino. Combínelos con grupos de seguridad y NACL para la aplicación de políticas, con GuardDuty para la detección y con Athena para el análisis. Son un componente fundamental de la visibilidad de red en el conjunto de herramientas de seguridad de AWS.
Comprobación rápida
Compruebe su comprensión de lo que capturan los registros de flujo.
Resumen
VPC Flow Logs registran metadatos de las conexiones (IP, puertos, protocolo, bytes y una acción ACCEPT/REJECT), pero nunca el contenido de los paquetes. Funcionan de forma pasiva, sin afectar al rendimiento, y pueden enviarse a CloudWatch Logs, S3 o Kinesis Firehose. Los formatos personalizados añaden campos útiles, el intervalo de agregación puede ser de un minuto y los datos también alimentan GuardDuty.
Preguntas frecuentes
¿La lección «Qué capturan los registros de flujo de VPC» es gratis?
Sí — el texto completo de «Qué capturan los registros de flujo de VPC» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Qué capturan los registros de flujo de VPC»?
Comprenda los metadatos de conexión que se registran para su red Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Qué capturan los registros de flujo de VPC»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué capturan los registros de flujo de VPC
- Lectura de registros y campos de flujo
- Registros de flujo en niveles de VPC, subred y ENI
- Detección de tráfico sospechoso en los registros de flujo