VPC, सबनेट और ENI स्तरों पर Flow Logs
अपनी आवश्यक दृश्यता के लिए सही दायरा चुनें।
VPC, सबनेट और ENI स्तरों पर Flow Logs, CoddyKit पर AWS Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह AWS Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
दायरे के तीन स्तर
आप Flow Logs को तीन स्तरों पर सक्षम कर सकते हैं: पूरे VPC, किसी एक सबनेट या एक इलास्टिक नेटवर्क इंटरफ़ेस (ENI) के लिए। चुना गया स्तर यह तय करता है कि कितना ट्रैफ़िक कैप्चर होगा और दृश्यता किस स्थान पर केंद्रित होगी। सही दायरा चुनने से कवरेज, मात्रा और लागत के बीच संतुलन बनता है।
VPC-स्तरीय फ़्लो लॉग्स
VPC स्तर पर बना फ़्लो लॉग उस VPC के प्रत्येक सबनेट में मौजूद हर नेटवर्क इंटरफ़ेस का ट्रैफ़िक कैप्चर करता है, जिसमें बाद में बनाए गए इंटरफ़ेस भी शामिल हैं। यह सबसे व्यापक कवरेज और प्रबंधन का सबसे सरल तरीका है, क्योंकि एक ही कॉन्फ़िगरेशन पूरे VPC को कवर करता है। व्यापक सुरक्षा निगरानी के लिए यही सामान्य विकल्प है।
सबनेट-स्तरीय फ़्लो लॉग्स
सबनेट-स्तरीय फ़्लो लॉग किसी एक सबनेट के भीतर मौजूद सभी इंटरफ़ेस का ट्रैफ़िक कैप्चर करता है। यह तब उपयोगी है जब आप पूरे VPC के लॉग बनाए बिना किसी संवेदनशील स्तर, जैसे डेटाबेस सबनेट, पर अतिरिक्त विवरण चाहते हों। इससे मात्रा कम रहती है और नेटवर्क के उस खंड की पूरी दृश्यता बनी रहती है।
ENI-स्तरीय फ़्लो लॉग्स
ENI-स्तरीय फ़्लो लॉग किसी एक नेटवर्क इंटरफ़ेस को लक्षित करता है और केवल उस संसाधन का ट्रैफ़िक कैप्चर करता है। यह सबसे केंद्रित दायरा है, जो किसी विशिष्ट महत्वपूर्ण इंस्टेंस की गहन निगरानी या ऐसी जाँच के लिए उपयुक्त है जिसमें आप किसी एक कार्यभार के कनेक्शन अलग करके देखना चाहते हैं।
स्तर कैसे विरासत में मिलते हैं
स्तर एक-दूसरे को अधिलेखित नहीं करते; वे साथ-साथ मौजूद रहते हैं। VPC-स्तरीय लॉग में नए इंटरफ़ेस दिखाई देते ही अपने-आप शामिल हो जाते हैं। यदि आपको व्यापक कवरेज के साथ किसी एक क्षेत्र पर केंद्रित कस्टम प्रारूप चाहिए, तो VPC लॉग के ऊपर अधिक विस्तृत सबनेट या ENI लॉग जोड़ा जा सकता है।
कवरेज के लिए चयन
पूर्ण सुरक्षा-दृश्यता के लिए VPC-स्तरीय लॉग सबसे सुरक्षित डिफ़ॉल्ट विकल्प है, क्योंकि यह सेटअप के बाद बनाए गए इंटरफ़ेस सहित किसी भी इंटरफ़ेस को निगरानी से बाहर नहीं छोड़ता। सबनेट और ENI के दायरे व्यापक कवरेज के विकल्प नहीं, बल्कि अतिरिक्त फोकस के साधन हैं। जब लक्ष्य "सभी ट्रैफ़िक की निगरानी" करना हो, तो परीक्षा VPC-स्तरीय विकल्प को प्राथमिकता देती है।
लागत के लिए चयन
फ़्लो लॉग की मात्रा लागत और संग्रहण को प्रभावित करती है। यदि आपको केवल किसी अधिक ट्रैफ़िक वाले या संवेदनशील स्तर की दृश्यता चाहिए, तो सबनेट या ENI लॉग पूरे VPC का लॉग बनाने की तुलना में बहुत कम डेटा कैप्चर करता है। जब बजट या लॉग की मात्रा सीमा हो, तो दायरा छोटा करना सबसे प्रभावी उपाय है।
प्रत्येक लॉग के लिए अलग प्रारूप
प्रत्येक फ़्लो लॉग का अपना गंतव्य और प्रारूप हो सकता है। आप संग्रहण के लिए डिफ़ॉल्ट प्रारूप वाला VPC-स्तरीय लॉग S3 पर भेज सकते हैं, जबकि डेटाबेस स्तर पर सबनेट-स्तरीय लॉग में समृद्ध कस्टम प्रारूप रखकर उसे वास्तविक-समय चेतावनी के लिए CloudWatch पर भेज सकते हैं। अलग-अलग दायरों का मिश्रण दृश्यता को सटीक रूप से अनुकूलित करने देता है।
पूरे संगठन में कवरेज
बहु-खाता व्यवस्था में पूरे संगठन के लिए एक बार में Flow Logs सक्षम नहीं किए जा सकते, लेकिन AWS Config नियमों या Control Tower सुरक्षा-नियंत्रणों के माध्यम से इन्हें लागू किया जा सकता है। ये ऐसे किसी भी VPC को चिह्नित कर सकते हैं जिसमें Flow Logs नहीं हैं। इससे यह सुनिश्चित होता है कि प्रत्येक खाता दृश्यता के न्यूनतम मानक को पूरा करे, बजाय इसके कि हर टीम को स्वयं याद रखना पड़े।
अनुमतियाँ और डिलीवरी भूमिकाएँ
CloudWatch Logs पर प्रकाशित करने के लिए Flow Logs को ऐसी IAM भूमिका चाहिए जो लॉग समूह में लिखने की अनुमति दे। S3 पर प्रकाशित करने के लिए बकेट नीति में Flow Logs डिलीवरी सेवा को लिखने की अनुमति होनी चाहिए। इन अनुमतियों को सही ढंग से निर्धारित करना सेटअप में होने वाली सामान्य गलती है, क्योंकि भूमिका न होने पर डिलीवरी चुपचाप रुक जाती है।
अपनी कवरेज की रूपरेखा बनाना
एक अच्छा तरीका यह है कि सस्ते और पूर्ण संग्रहण के लिए VPC-स्तरीय लॉग S3 पर रखें और सबसे महत्वपूर्ण स्तरों के लिए लक्षित सबनेट या ENI लॉग CloudWatch पर भेजें। इससे आपको पूरा ऐतिहासिक रिकॉर्ड और आवश्यक स्थानों पर तेज़ चेतावनी, दोनों मिलते हैं, साथ ही बड़ी मात्रा में डेटा की लागत नियंत्रित रहती है।
त्वरित जाँच
Flow Log के दायरे के बारे में अपनी समझ जाँचिए।
पुनरावृत्ति
Flow Logs का दायरा VPC, किसी सबनेट या एकल ENI तक सीमित किया जा सकता है, और ये दायरे साथ-साथ मौजूद रहते हैं। VPC-स्तरीय लॉग भविष्य के इंटरफ़ेस सहित पूरा कवरेज देता है और पूर्ण दृश्यता के लिए डिफ़ॉल्ट विकल्प है; सबनेट और ENI के दायरे मात्रा कम करके संवेदनशील स्तरों पर ध्यान केंद्रित करते हैं। प्रत्येक लॉग का अपना गंतव्य और प्रारूप होता है, और डिलीवरी के लिए उचित IAM/बकेट अनुमतियाँ आवश्यक हैं।
एआई शिक्षक के साथ AWS Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “VPC, सबनेट और ENI स्तरों पर Flow Logs” पाठ निःशुल्क है?
हाँ—“VPC, सबनेट और ENI स्तरों पर Flow Logs” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और AWS Security Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। AWS Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“VPC, सबनेट और ENI स्तरों पर Flow Logs” में मैं क्या सीखूँगा?
अपनी आवश्यक दृश्यता के लिए सही दायरा चुनें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“VPC, सबनेट और ENI स्तरों पर Flow Logs” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- VPC Flow Logs क्या कैप्चर करते हैं
- Flow Log रिकॉर्ड और फ़ील्ड पढ़ना
- VPC, सबनेट और ENI स्तरों पर Flow Logs
- Flow Logs में संदिग्ध ट्रैफ़िक पहचानना