0Pricing
AWS Security Academy · Урок

Журналы потоков на уровнях VPC, подсети и ENI

Выберите подходящую область для необходимой Вам видимости.

«Журналы потоков на уровнях VPC, подсети и ENI» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Три уровня области действия

Вы можете включить журналы потоков на трёх уровнях: для всего VPC, одной подсети или одного эластичного сетевого интерфейса (ENI). Выбранный уровень определяет, какой объём трафика будет собираться и на чём сосредоточится наблюдение. Правильный выбор области действия помогает сбалансировать охват, объём данных и стоимость.

Журналы потоков на уровне VPC

Журнал потоков на уровне VPC собирает трафик каждого сетевого интерфейса во всех подсетях этого VPC, включая интерфейсы, созданные позднее. Это наиболее широкий охват и самый простой вариант управления: одна конфигурация распространяется на весь VPC. Обычно этот вариант выбирают для комплексного мониторинга безопасности.

Журналы потоков на уровне подсети

Журнал потоков на уровне подсети собирает данные всех интерфейсов внутри одной подсети. Это удобно, если Вам нужны дополнительные сведения о важном сегменте, например о подсети базы данных, без включения журналирования для всего VPC. Объём данных уменьшается, но полная видимость этого сегмента сети сохраняется.

Журналы потоков на уровне ENI

Журнал потоков на уровне ENI предназначен для одного сетевого интерфейса и собирает только трафик этого ресурса. Это наиболее узкая область действия, подходящая для подробного мониторинга конкретного важного экземпляра или расследования, в котором нужно изолировать соединения одной рабочей нагрузки.

Как уровни наследуют охват

Уровни не заменяют друг друга, а сосуществуют. Новые интерфейсы в журнале уровня VPC автоматически включаются по мере их появления. При необходимости Вы можете наложить более подробный журнал подсети или ENI на журнал VPC, чтобы одновременно получить широкий охват и сфокусированный пользовательский формат для одной области.

Выбор для полного охвата

Для полной видимости с точки зрения безопасности наиболее надёжным вариантом по умолчанию является журнал уровня VPC: он не оставляет без мониторинга ни один интерфейс, включая созданные после настройки. Области действия подсети и ENI дополняют общий охват, а не заменяют его. На экзамене следует выбирать уровень VPC, если цель — «мониторить весь трафик».

Выбор с учётом стоимости

Объём журналов потоков влияет на стоимость и требования к хранилищу. Если Вам нужна видимость только одного загруженного или важного сегмента, журнал подсети или ENI соберёт значительно меньше данных, чем журналирование всего VPC. Если ограничением являются бюджет или объём журналов, сузьте область действия.

Разные форматы для разных журналов

У каждого журнала потоков могут быть собственные назначение и формат. Например, журнал уровня VPC в формате по умолчанию можно отправлять в S3 для архивирования, а для подсети баз данных использовать расширенный пользовательский формат с передачей в CloudWatch для оповещений в реальном времени. Сочетание разных областей действия позволяет точно настроить наблюдение.

Охват всей организации

В конфигурации с несколькими аккаунтами нельзя включить журналы потоков сразу для всей организации, но можно принудительно обеспечить их наличие с помощью правил AWS Config или защитных механизмов Control Tower, которые отмечают VPC без журналов потоков. Это гарантирует соблюдение базового уровня видимости в каждом аккаунте и не требует полагаться на память отдельных команд.

Разрешения и роли доставки

Для публикации в журналы CloudWatch журналам потоков нужна роль IAM с разрешением на запись в группу журналов. Для публикации в S3 политика корзины должна разрешать службе доставки журналов потоков выполнять запись. Правильная настройка этих разрешений часто вызывает проблемы: отсутствие роли незаметно нарушает доставку данных.

Проектирование охвата

Хороший подход — использовать журнал уровня VPC в S3 для дешёвого и полного архивирования, а для наиболее важных сегментов направлять целевые журналы подсетей или ENI в CloudWatch. Так Вы получаете и полную историческую запись, и быстрые оповещения там, где это особенно важно, одновременно контролируя стоимость хранения основного объёма данных.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете область действия журналов потоков.

Итоги

Область действия журналов потоков можно определить для VPC, подсети или одного ENI; эти области действия сосуществуют. Уровень VPC обеспечивает полный охват, включая будущие интерфейсы, и используется по умолчанию для полной видимости; области действия подсети и ENI уменьшают объём данных и позволяют сосредоточиться на важных сегментах. Для каждого журнала отдельно задаются назначение и формат, а для доставки необходимы корректные разрешения IAM и разрешения для корзины.

Часто задаваемые вопросы

Урок «Журналы потоков на уровнях VPC, подсети и ENI» бесплатный?

Да — полный текст урока «Журналы потоков на уровнях VPC, подсети и ENI» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Журналы потоков на уровнях VPC, подсети и ENI»?

Выберите подходящую область для необходимой Вам видимости. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Журналы потоков на уровнях VPC, подсети и ENI»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что фиксируют журналы потоков VPC
  2. Чтение записей и полей журналов потоков
  3. Журналы потоков на уровнях VPC, подсети и ENI
  4. Выявление подозрительного трафика в журналах потоков
← Назад к AWS Security Academy