Flow Logs pada Tingkat VPC, Subnet, dan ENI
Pilih cakupan yang tepat untuk visibilitas yang Anda perlukan.
Flow Logs pada Tingkat VPC, Subnet, dan ENI adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Tiga Tingkat Cakupan
Anda dapat mengaktifkan Flow Logs pada tiga tingkat: seluruh VPC, satu subnet, atau satu elastic network interface (ENI). Tingkat yang Anda pilih menentukan seberapa banyak lalu lintas yang dicatat dan ke mana visibilitas difokuskan. Memilih cakupan yang tepat menyeimbangkan jangkauan dengan volume dan biaya.
Flow Logs Tingkat VPC
Log aliran pada tingkat VPC mencatat lalu lintas untuk setiap antarmuka jaringan di setiap subnet VPC tersebut, termasuk antarmuka yang dibuat kemudian. Ini memberikan cakupan terluas dan paling mudah dikelola, karena satu konfigurasi mencakup seluruh VPC. Pilihan ini biasanya digunakan untuk pemantauan keamanan yang menyeluruh.
Flow Logs Tingkat Subnet
Log aliran tingkat subnet mencatat semua antarmuka dalam satu subnet. Ini berguna ketika Anda memerlukan detail tambahan tentang tingkat yang sensitif, seperti subnet basis data, tanpa mencatat seluruh VPC. Cakupan ini mengurangi volume sekaligus mempertahankan visibilitas penuh terhadap segmen jaringan tersebut.
Flow Logs Tingkat ENI
Log aliran tingkat ENI menargetkan satu antarmuka jaringan dan hanya mencatat lalu lintas untuk sumber daya tersebut. Ini adalah cakupan yang paling terfokus, ideal untuk pemantauan mendalam terhadap instans tertentu yang bernilai tinggi atau untuk investigasi yang perlu mengisolasi koneksi satu beban kerja.
Cara Tingkat Saling Mewarisi
Berbagai tingkat tidak saling menimpa; semuanya berjalan berdampingan. Antarmuka baru dalam log tingkat VPC otomatis disertakan saat muncul. Anda dapat menambahkan log subnet atau ENI yang lebih terperinci di atas log VPC jika menginginkan cakupan luas sekaligus format khusus yang terfokus pada satu area.
Memilih Berdasarkan Cakupan
Untuk visibilitas keamanan yang lengkap, log tingkat VPC adalah pilihan bawaan yang paling aman karena tidak membiarkan antarmuka apa pun tanpa pemantauan, termasuk yang dibuat setelah penyiapan. Cakupan subnet dan ENI merupakan alat tambahan untuk fokus, bukan pengganti cakupan luas. Ujian cenderung memilih tingkat VPC ketika tujuannya adalah "memantau semua lalu lintas".
Memilih Berdasarkan Biaya
Volume Flow Logs memengaruhi biaya dan penyimpanan. Jika Anda hanya memerlukan visibilitas pada satu tingkat yang ramai atau sensitif, log subnet atau ENI menangkap jauh lebih sedikit data daripada pencatatan seluruh VPC. Jika anggaran atau volume log menjadi kendala, mempersempit cakupan adalah langkah yang tepat.
Format Berbeda untuk Setiap Log
Setiap log aliran dapat memiliki tujuan dan format sendiri. Anda dapat mengirim log tingkat VPC dalam format bawaan ke S3 untuk pengarsipan, sementara log tingkat subnet pada tingkat basis data menggunakan format khusus yang kaya dan dialirkan ke CloudWatch untuk pemberitahuan waktu nyata. Menggabungkan berbagai cakupan memungkinkan Anda menyesuaikan visibilitas dengan tepat.
Cakupan di Seluruh Organisasi
Dalam penyiapan dengan banyak akun, Anda tidak dapat mengaktifkan Flow Logs satu kali untuk seluruh organisasi, tetapi Anda dapat memberlakukannya dengan aturan AWS Config atau pagar pengaman Control Tower yang menandai VPC mana pun yang tidak memiliki Flow Logs. Dengan demikian, setiap akun memenuhi standar dasar visibilitas tanpa bergantung pada ingatan masing-masing tim.
Izin dan Peran Pengiriman
Untuk menerbitkan data ke CloudWatch Logs, Flow Logs memerlukan peran IAM yang memberikan izin menulis ke grup log. Untuk menerbitkan data ke S3, kebijakan bucket harus mengizinkan layanan pengiriman Flow Logs untuk menulis. Menetapkan izin ini dengan benar sering menjadi jebakan dalam penyiapan, karena peran yang tidak ada dapat menghentikan pengiriman tanpa pesan yang jelas.
Merancang Cakupan Anda
Pola yang kuat adalah menggunakan log tingkat VPC ke S3 untuk pengarsipan lengkap yang murah, ditambah log subnet atau ENI terarah ke CloudWatch untuk tingkat yang paling penting bagi Anda. Dengan demikian, Anda memperoleh catatan historis lengkap sekaligus pemberitahuan cepat di area yang penting, sambil mengendalikan biaya data dalam jumlah besar.
Pemeriksaan Singkat
Uji pemahaman Anda tentang cakupan Flow Logs.
Ringkasan
Flow Logs dapat dibatasi pada VPC, subnet, atau satu ENI, dan berbagai cakupan ini dapat berjalan berdampingan. Tingkat VPC memberikan cakupan lengkap, termasuk antarmuka yang dibuat kemudian, dan menjadi pilihan bawaan untuk visibilitas penuh; cakupan subnet dan ENI mengurangi volume serta memusatkan perhatian pada tingkat yang sensitif. Setiap log memiliki tujuan dan format sendiri, dan izin IAM/kebijakan bucket yang tepat diperlukan untuk pengiriman.
Belajar AWS Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Flow Logs pada Tingkat VPC, Subnet, dan ENI” gratis?
Ya — teks lengkap “Flow Logs pada Tingkat VPC, Subnet, dan ENI” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Flow Logs pada Tingkat VPC, Subnet, dan ENI”?
Pilih cakupan yang tepat untuk visibilitas yang Anda perlukan. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Flow Logs pada Tingkat VPC, Subnet, dan ENI” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Hal yang Direkam VPC Flow Logs
- Membaca Rekaman dan Bidang Flow Log
- Flow Logs pada Tingkat VPC, Subnet, dan ENI
- Mengenali Lalu Lintas Mencurigakan dalam Flow Logs