Flow Logs na poziomie VPC, podsieci i ENI
Wybiorą Państwo właściwy zakres potrzebnego wglądu.
Flow Logs na poziomie VPC, podsieci i ENI to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Trzy poziomy zakresu
Flow Logs można włączyć na trzech poziomach: dla całego VPC, pojedynczej podsieci lub jednego interfejsu sieciowego Elastic (ENI). Wybrany poziom decyduje o ilości rejestrowanego ruchu i miejscu, na którym koncentruje się widoczność. Wybór właściwego zakresu pozwala zachować równowagę między pokryciem, ilością danych i kosztami.
Flow Logs na poziomie VPC
Dziennik przepływu na poziomie VPC rejestruje ruch dla każdego interfejsu sieciowego w każdej podsieci tego VPC, w tym dla interfejsów utworzonych później. Zapewnia najszersze pokrycie i jest najprostszy w zarządzaniu, ponieważ jedna konfiguracja obejmuje cały VPC. Zwykle wybiera się go do kompleksowego monitorowania bezpieczeństwa.
Flow Logs na poziomie podsieci
Dziennik przepływu na poziomie podsieci rejestruje wszystkie interfejsy w jednej podsieci. Jest przydatny, gdy potrzebujesz dodatkowych informacji o wrażliwej warstwie, na przykład podsieci baz danych, bez rejestrowania całego VPC. Ogranicza ilość danych, zachowując pełną widoczność tego segmentu sieci.
Flow Logs na poziomie ENI
Dziennik przepływu na poziomie ENI obejmuje pojedynczy interfejs sieciowy i rejestruje wyłącznie ruch dotyczący tego zasobu. Jest to najbardziej precyzyjny zakres, idealny do szczegółowego monitorowania konkretnej instancji o wysokiej wartości lub podczas analizy, w której chcesz odizolować połączenia jednego obciążenia.
Dziedziczenie poziomów
Poziomy nie zastępują się wzajemnie — współistnieją. Nowe interfejsy w dzienniku na poziomie VPC są automatycznie uwzględniane po ich pojawieniu się. Możesz nałożyć bardziej szczegółowy dziennik podsieci lub ENI na dziennik VPC, aby uzyskać zarówno szerokie pokrycie, jak i niestandardowy format skoncentrowany na jednym obszarze.
Wybór pod kątem pokrycia
W celu uzyskania pełnej widoczności bezpieczeństwa najbezpieczniejszym ustawieniem domyślnym jest dziennik na poziomie VPC, ponieważ nie pozostawia bez monitorowania żadnego interfejsu, także utworzonego po konfiguracji. Zakresy podsieci i ENI służą jako dodatkowe narzędzia umożliwiające lepsze ukierunkowanie, a nie jako zamienniki szerokiego pokrycia. Na egzaminie poziom VPC jest właściwym wyborem, gdy celem jest „monitorowanie całego ruchu”.
Wybór pod kątem kosztów
Ilość danych Flow Logs wpływa na koszty i przestrzeń potrzebną do przechowywania. Jeśli potrzebujesz widoczności tylko jednej intensywnie używanej lub wrażliwej warstwy, dziennik podsieci lub ENI przechwyci znacznie mniej danych niż rejestrowanie całego VPC. Gdy ograniczeniem jest budżet lub ilość dzienników, zawężenie zakresu jest właściwym rozwiązaniem.
Różne formaty dla poszczególnych dzienników
Każdy dziennik przepływu może mieć własne miejsce docelowe i format. Możesz na przykład wysyłać dziennik na poziomie VPC w formacie domyślnym do S3 w celu archiwizacji, a dziennik na poziomie podsieci warstwy baz danych — w bogatym formacie niestandardowym do CloudWatch, aby generować alerty w czasie rzeczywistym. Łączenie zakresów pozwala precyzyjnie dostosować widoczność.
Pokrycie całej organizacji
W konfiguracji obejmującej wiele kont nie można włączyć Flow Logs jednorazowo dla całej organizacji, ale można wymusić ich używanie za pomocą reguł AWS Config lub barier ochronnych Control Tower, które wykrywają każdy VPC bez Flow Logs. Dzięki temu każde konto spełnia podstawowy poziom widoczności, zamiast polegać na pamięci poszczególnych zespołów.
Uprawnienia i role dostarczania
Aby publikować dane w CloudWatch Logs, Flow Logs potrzebują roli IAM z uprawnieniami do zapisu w grupie dzienników. Aby publikować dane w S3, zasady zasobnika muszą zezwalać usłudze dostarczania Flow Logs na zapis. Prawidłowe skonfigurowanie tych uprawnień jest częstym problemem podczas konfiguracji, ponieważ brak roli może po cichu przerwać dostarczanie danych.
Projektowanie pokrycia
Dobrym rozwiązaniem jest dziennik na poziomie VPC wysyłany do S3 w celu taniej i kompletnej archiwizacji oraz ukierunkowane dzienniki podsieci lub ENI wysyłane do CloudWatch dla najważniejszych warstw. Zapewnia to zarówno pełną historię, jak i szybkie alerty tam, gdzie są najbardziej potrzebne, przy jednoczesnym ograniczeniu kosztów przechowywania dużej ilości danych.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zakresu Flow Logs.
Podsumowanie
Zakres Flow Logs może obejmować VPC, podsieć lub pojedynczy ENI, a te zakresy współistnieją. Poziom VPC zapewnia pełne pokrycie, w tym przyszłe interfejsy, i jest domyślnym wyborem dla pełnej widoczności; zakresy podsieci i ENI zmniejszają ilość danych i koncentrują się na wrażliwych warstwach. Każdy dziennik ma własne miejsce docelowe i format, a do dostarczania danych wymagane są odpowiednie uprawnienia IAM i zasady zasobnika.
Często zadawane pytania
Czy lekcja „Flow Logs na poziomie VPC, podsieci i ENI” jest bezpłatna?
Tak — pełny tekst „Flow Logs na poziomie VPC, podsieci i ENI” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Flow Logs na poziomie VPC, podsieci i ENI”?
Wybiorą Państwo właściwy zakres potrzebnego wglądu. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Flow Logs na poziomie VPC, podsieci i ENI”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co rejestrują VPC Flow Logs
- Odczytywanie rekordów i pól Flow Logs
- Flow Logs na poziomie VPC, podsieci i ENI
- Rozpoznawanie podejrzanego ruchu w Flow Logs