Flow Log a livello di VPC, subnet ed ENI
Scelga l'ambito adatto al livello di visibilità necessario.
Flow Log a livello di VPC, subnet ed ENI è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Tre livelli di ambito
Può abilitare i Flow Logs a tre livelli: per l'intero VPC, per una singola subnet oppure per una sola elastic network interface (ENI). Il livello scelto determina la quantità di traffico acquisita e l'area su cui si concentra la visibilità. Scegliere l'ambito corretto consente di bilanciare copertura, volume e costi.
Flow Logs a livello VPC
Un flow log a livello VPC acquisisce il traffico di ogni interfaccia di rete presente in ogni subnet di quel VPC, comprese quelle create in seguito. Offre la copertura più ampia ed è il più semplice da gestire, poiché una sola configurazione copre l'intero VPC. È la scelta abituale per un monitoraggio completo della sicurezza.
Flow Logs a livello subnet
Un flow log a livello subnet acquisisce tutte le interfacce presenti in una subnet. È utile quando desidera maggiori dettagli su un livello sensibile, ad esempio una subnet di database, senza registrare l'intero VPC. Riduce il volume mantenendo la visibilità completa su quel segmento della rete.
Flow Logs a livello ENI
Un flow log a livello ENI è destinato a una singola interfaccia di rete e acquisisce solo il traffico di quella risorsa. È l'ambito più mirato, ideale per monitorare in profondità una specifica istanza di grande valore o per un'analisi in cui desidera isolare le connessioni di un singolo carico di lavoro.
Come interagiscono i livelli
I livelli non si sovrascrivono, ma coesistono. Le nuove interfacce di un log a livello VPC vengono incluse automaticamente quando compaiono. Può aggiungere un log più dettagliato a livello subnet o ENI sopra un log VPC, così da ottenere sia una copertura ampia sia un formato personalizzato mirato per una determinata area.
Scegliere in base alla copertura
Per una visibilità completa sulla sicurezza, un log a livello VPC è l'impostazione predefinita più sicura, perché non lascia alcuna interfaccia senza monitoraggio, nemmeno quelle create dopo la configurazione. Gli ambiti subnet ed ENI sono strumenti aggiuntivi per una maggiore focalizzazione, non sostituti della copertura ampia. Nell'esame, quando l'obiettivo è "monitorare tutto il traffico", la scelta preferita è il livello VPC.
Scegliere in base ai costi
Il volume dei Flow Logs determina i costi e lo spazio di archiviazione necessari. Se ha bisogno di visibilità solo su un livello rumoroso o sensibile, un log di subnet o ENI acquisisce molti meno dati rispetto alla registrazione dell'intero VPC. Quando il vincolo è rappresentato dal budget o dal volume dei log, ridurre l'ambito è la leva da utilizzare.
Formati diversi per ogni log
Ogni flow log può avere una propria destinazione e un proprio formato. Potrebbe inviare a S3 un log a livello VPC nel formato predefinito per l'archiviazione, mentre un log a livello subnet sul livello dei database potrebbe utilizzare un formato personalizzato dettagliato, trasmesso a CloudWatch per gli avvisi in tempo reale. Combinare gli ambiti consente di adattare con precisione la visibilità.
Copertura a livello organizzativo
In una configurazione con più account, non può abilitare i Flow Logs una sola volta per l'intera organizzazione, ma può imporne l'uso con AWS Config rules o Control Tower guardrails che segnalano ogni VPC privo di Flow Logs. In questo modo ogni account rispetta il livello minimo di visibilità, senza affidarsi al fatto che ogni team se ne ricordi.
Autorizzazioni e ruoli di distribuzione
Per pubblicare i dati in CloudWatch Logs, i Flow Logs necessitano di un ruolo IAM che conceda l'autorizzazione a scrivere nel log group. Per pubblicare in S3, la policy del bucket deve consentire al servizio di distribuzione dei Flow Logs di scrivere. Configurare correttamente queste autorizzazioni è un problema frequente, perché l'assenza del ruolo interrompe la distribuzione senza indicazioni evidenti.
Progettare la copertura
Un modello efficace consiste in un log a livello VPC inviato a S3 per un'archiviazione completa ed economica, insieme a log mirati a livello subnet o ENI inviati a CloudWatch per i livelli più importanti. In questo modo ottiene sia uno storico completo sia avvisi rapidi dove servono, controllando al contempo il costo dei dati più voluminosi.
Verifica rapida
Verifichi la Sua comprensione dell'ambito dei Flow Logs.
Riepilogo
I Flow Logs possono essere configurati per un VPC, una subnet o una singola ENI; questi ambiti coesistono. Il livello VPC offre una copertura completa, comprese le interfacce future, ed è l'impostazione predefinita per una visibilità totale; gli ambiti subnet ed ENI riducono il volume e si concentrano sui livelli sensibili. Ogni log ha una propria destinazione e un proprio formato e, per la distribuzione, sono necessarie le corrette autorizzazioni IAM del bucket.
Domande Frequenti
La lezione «Flow Log a livello di VPC, subnet ed ENI» è gratuita?
Sì — il testo completo di «Flow Log a livello di VPC, subnet ed ENI» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Flow Log a livello di VPC, subnet ed ENI»?
Scelga l'ambito adatto al livello di visibilità necessario. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Flow Log a livello di VPC, subnet ed ENI»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa acquisiscono i VPC Flow Logs
- Leggere record e campi dei Flow Log
- Flow Log a livello di VPC, subnet ed ENI
- Individuare traffico sospetto nei Flow Log