Log Aliran pada Tahap VPC, Subnet dan ENI
Pilih skop yang sesuai untuk keterlihatan yang anda perlukan.
Log Aliran pada Tahap VPC, Subnet dan ENI ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Tiga Tahap Skop
Anda boleh mengaktifkan Flow Logs pada tiga tahap: keseluruhan VPC, satu subnet atau satu antara muka rangkaian elastik (ENI). Tahap yang dipilih menentukan jumlah trafik yang direkodkan dan fokus keterlihatan. Pemilihan skop yang tepat mengimbangi liputan dengan jumlah data dan kos.
Flow Logs Tahap VPC
Flow log pada tahap VPC merekodkan trafik bagi setiap antara muka rangkaian dalam setiap subnet VPC tersebut, termasuk antara muka yang dicipta kemudian. Ini memberikan liputan paling luas dan paling mudah diurus kerana satu konfigurasi meliputi seluruh VPC. Ia biasanya menjadi pilihan untuk pemantauan keselamatan yang menyeluruh.
Flow Logs Tahap Subnet
Flow log tahap subnet merekodkan semua antara muka dalam satu subnet. Ini berguna apabila Anda memerlukan perincian tambahan tentang lapisan sensitif, seperti subnet pangkalan data, tanpa merekodkan keseluruhan VPC. Jumlah data menjadi lebih kecil, sambil mengekalkan keterlihatan penuh terhadap segmen rangkaian tersebut.
Flow Logs Tahap ENI
Flow log tahap ENI menyasarkan satu antara muka rangkaian dan hanya merekodkan trafik untuk sumber tersebut. Ini ialah skop paling tertumpu, sesuai untuk pemantauan mendalam terhadap tika bernilai tinggi tertentu atau penyiasatan yang memerlukan sambungan satu beban kerja diasingkan.
Cara Tahap Diwarisi
Tahap tidak mengatasi satu sama lain; tahap-tahap tersebut wujud bersama. Antara muka baharu dalam log tahap VPC disertakan secara automatik apabila muncul. Anda boleh menindihkan log subnet atau ENI yang lebih terperinci pada log VPC jika memerlukan liputan luas dan format tersuai yang tertumpu pada satu kawasan.
Memilih untuk Liputan
Untuk keterlihatan keselamatan yang lengkap, log tahap VPC ialah pilihan lalai paling selamat kerana tiada antara muka yang tidak dipantau, termasuk antara muka yang dicipta selepas persediaan. Skop subnet dan ENI ialah alat tambahan untuk fokus yang lebih khusus, bukan pengganti kepada liputan luas. Peperiksaan biasanya memilih tahap VPC apabila matlamatnya ialah "memantau semua trafik".
Memilih untuk Menjimatkan Kos
Jumlah Flow Log mempengaruhi kos dan storan. Jika Anda hanya memerlukan keterlihatan terhadap satu lapisan yang sibuk atau sensitif, log subnet atau ENI merekodkan jauh lebih sedikit data berbanding log seluruh VPC. Apabila bajet atau jumlah log menjadi kekangan, mengecilkan skop ialah langkah utama yang boleh diambil.
Format Berbeza bagi Setiap Log
Setiap flow log boleh mempunyai destinasi dan format sendiri. Anda mungkin menghantar log tahap VPC dalam format lalai ke S3 untuk pengarkiban, manakala log tahap subnet pada lapisan pangkalan data menggunakan format tersuai yang kaya dan distrim ke CloudWatch untuk pemberitahuan masa nyata. Menggabungkan pelbagai skop membolehkan Anda menyesuaikan keterlihatan dengan tepat.
Liputan Seluruh Organisasi
Dalam persediaan berbilang akaun, Anda tidak boleh mengaktifkan Flow Logs sekali untuk seluruh organisasi, tetapi Anda boleh menguatkuasakannya dengan peraturan AWS Config atau guardrail Control Tower yang menandakan mana-mana VPC yang tiada Flow Logs. Ini memastikan setiap akaun memenuhi asas keterlihatan tanpa bergantung pada setiap pasukan untuk mengingatinya.
Kebenaran dan Peranan Penghantaran
Untuk menerbitkan ke CloudWatch Logs, Flow Logs memerlukan peranan IAM yang memberikan kebenaran menulis ke kumpulan log. Untuk menerbitkan ke S3, dasar bucket mesti membenarkan perkhidmatan penghantaran Flow Logs menulis. Menetapkan kebenaran ini dengan betul ialah perkara yang sering terlepas pandang semasa persediaan kerana peranan yang tiada boleh menghentikan penghantaran secara senyap.
Mereka Bentuk Liputan Anda
Corak yang kukuh ialah menggunakan log tahap VPC ke S3 untuk pengarkiban lengkap yang murah, serta log subnet atau ENI yang disasarkan ke CloudWatch bagi lapisan yang paling penting kepada Anda. Dengan cara ini, Anda mendapat rekod sejarah penuh dan pemberitahuan pantas di tempat yang diperlukan, sambil mengawal kos data pukal.
Semakan Pantas
Uji pemahaman Anda tentang skop Flow Log.
Imbas Kembali
Flow Logs boleh ditetapkan skopnya kepada VPC, subnet atau satu ENI, dan skop-skop ini wujud bersama. Tahap VPC memberikan liputan lengkap termasuk antara muka masa hadapan dan menjadi pilihan lalai untuk keterlihatan penuh; skop subnet dan ENI mengurangkan jumlah data serta memfokuskan lapisan sensitif. Setiap log mempunyai destinasi dan format sendiri, dan kebenaran IAM/bucket yang betul diperlukan untuk penghantaran.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Log Aliran pada Tahap VPC, Subnet dan ENI” percuma?
Ya — teks penuh “Log Aliran pada Tahap VPC, Subnet dan ENI” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Log Aliran pada Tahap VPC, Subnet dan ENI”?
Pilih skop yang sesuai untuk keterlihatan yang anda perlukan. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Log Aliran pada Tahap VPC, Subnet dan ENI” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Perkara yang Dirakam oleh Log Aliran VPC
- Membaca Rekod dan Medan Log Aliran
- Log Aliran pada Tahap VPC, Subnet dan ENI
- Mengenal Pasti Trafik Mencurigakan dalam Log Aliran