Flow Logs på VPC-, subnet- och ENI-nivå
Välj rätt omfattning för den insyn ni behöver.
Flow Logs på VPC-, subnet- och ENI-nivå är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Tre omfångsnivåer
Du kan aktivera Flow Logs på tre nivåer: för hela VPC, ett enskilt subnät eller ett enda elastic network interface (ENI). Nivån du väljer avgör hur mycket trafik som fångas och var insynen fokuseras. Genom att välja rätt omfång balanserar du täckning mot volym och kostnad.
Flow Logs på VPC-nivå
En flow log på VPC-nivå fångar trafik för varje nätverksgränssnitt i varje subnät i denna VPC, inklusive gränssnitt som skapas senare. Detta ger den bredaste täckningen och är enklast att hantera, eftersom en enda konfiguration omfattar hela VPC:n. Det är det vanliga valet för heltäckande säkerhetsövervakning.
Flow Logs på subnätsnivå
En flow log på subnätsnivå fångar alla gränssnitt inom ett subnät. Det är användbart när du vill ha extra detaljrikedom för ett känsligt skikt, till exempel ett databassubnät, utan att logga hela VPC:n. Volymen minskar samtidigt som du behåller full insyn i den delen av nätverket.
Flow Logs på ENI-nivå
En flow log på ENI-nivå riktas mot ett enda nätverksgränssnitt och fångar endast trafik för den resursen. Detta är det mest fokuserade omfånget och passar för djupgående övervakning av en specifik värdefull instans eller för en utredning där du vill isolera anslutningarna för en arbetsbelastning.
Så ärvs nivåerna
Nivåerna ersätter inte varandra utan samexisterar. Nya gränssnitt i en logg på VPC-nivå inkluderas automatiskt när de tillkommer. Du kan lägga en mer detaljerad logg på subnäts- eller ENI-nivå ovanpå en VPC-logg om du vill ha både bred täckning och ett fokuserat anpassat format för ett område.
Välja för täckning
För fullständig säkerhetsinsyn är en logg på VPC-nivå det säkraste standardvalet, eftersom inget gränssnitt lämnas oövervakat, inte ens sådana som skapas efter konfigurationen. Omfång på subnäts- och ENI-nivå är kompletterande verktyg för extra fokus, inte ersättningar för bred täckning. På provet är VPC-nivå det föredragna svaret när målet är "övervaka all trafik".
Välja för kostnad
Flow Log-volymen påverkar kostnad och lagring. Om du bara behöver insyn i ett bullrigt eller känsligt skikt fångar en logg på subnäts- eller ENI-nivå betydligt mindre data än loggning av hela VPC:n. När budget eller loggvolym är begränsningen är det genom att minska omfånget du kan påverka situationen.
Olika format per logg
Varje flow log kan ha en egen destination och ett eget format. Du kan till exempel skicka en logg på VPC-nivå i standardformat till S3 för arkivering, medan en logg på subnätsnivå för databasskiktet använder ett innehållsrikt anpassat format som strömmas till CloudWatch för aviseringar i realtid. Genom att blanda omfång kan du anpassa insynen exakt.
Täckning i hela organisationen
I en miljö med flera konton kan du inte aktivera Flow Logs en gång för hela organisationen, men du kan framtvinga dem med AWS Config rules eller Control Tower guardrails som flaggar varje VPC där Flow Logs saknas. Då uppfyller varje konto den grundläggande nivån för insyn, i stället för att du behöver lita på att varje team kommer ihåg det.
Behörigheter och leveransroller
För att publicera till CloudWatch Logs behöver Flow Logs en IAM-roll som ger behörighet att skriva till logggruppen. För publicering till S3 måste bucket-policyn tillåta att Flow Logs-leveranstjänsten skriver. Att få dessa behörigheter rätt är en vanlig fallgrop vid konfiguration, eftersom en saknad roll kan avbryta leveransen utan tydlig felindikering.
Utforma din täckning
Ett bra mönster är en logg på VPC-nivå till S3 för billig och fullständig arkivering, kompletterad med riktade loggar på subnäts- eller ENI-nivå till CloudWatch för de skikt som är viktigast. Då får du både en fullständig historisk dokumentation och snabba aviseringar där de behövs, samtidigt som kostnaden för den stora datamängden hålls under kontroll.
Snabbtest
Testa din förståelse av Flow Logs omfång.
Sammanfattning
Flow Logs kan begränsas till en VPC, ett subnät eller ett enda ENI, och dessa omfång samexisterar. VPC-nivå ger fullständig täckning, inklusive framtida gränssnitt, och är standardvalet för full insyn. Omfång på subnäts- och ENI-nivå minskar volymen och fokuserar på känsliga skikt. Varje logg har en egen destination och ett eget format, och korrekta IAM-/bucket-behörigheter krävs för leveransen.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Flow Logs på VPC-, subnet- och ENI-nivå” gratis?
Ja – hela texten till ”Flow Logs på VPC-, subnet- och ENI-nivå” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Flow Logs på VPC-, subnet- och ENI-nivå”?
Välj rätt omfattning för den insyn ni behöver. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Flow Logs på VPC-, subnet- och ENI-nivå”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad VPC Flow Logs registrerar
- Läs poster och fält i Flow Logs
- Flow Logs på VPC-, subnet- och ENI-nivå
- Upptäck misstänkt trafik i Flow Logs