0Pricing
AWS Security Academy · บทเรียน

Flow Logs ในระดับ VPC ซับเน็ต และ ENI

เลือกขอบเขตที่เหมาะสมกับระดับการมองเห็นที่คุณต้องการ

Flow Logs ในระดับ VPC ซับเน็ต และ ENI เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สามระดับของขอบเขต

คุณสามารถเปิดใช้ Flow Logs ได้สามระดับ ได้แก่ทั้ง VPC ซับเน็ตหนึ่งรายการ หรือ อินเทอร์เฟซเครือข่ายแบบยืดหยุ่น (ENI) หนึ่งรายการ ระดับที่เลือกจะกำหนดว่าจะบันทึกการรับส่งข้อมูลมากเพียงใดและมุ่งเน้นการมองเห็นไปที่ใด การเลือกขอบเขตที่เหมาะสมช่วยสร้างสมดุลระหว่างความครอบคลุม ปริมาณข้อมูล และค่าใช้จ่าย

Flow Logs ระดับ VPC

บันทึกโฟลว์ใน ระดับ VPC จะบันทึกการรับส่งข้อมูลของอินเทอร์เฟซเครือข่ายทุกตัวในทุกซับเน็ตของ VPC นั้น รวมถึงอินเทอร์เฟซที่สร้างขึ้นภายหลัง นี่คือความครอบคลุมที่กว้างที่สุดและจัดการได้ง่ายที่สุด เพราะการตั้งค่าเพียงครั้งเดียวจะครอบคลุมทั้ง VPC โดยทั่วไปแล้วนี่เป็นตัวเลือกสำหรับการตรวจสอบความปลอดภัยอย่างครอบคลุม

Flow Logs ระดับซับเน็ต

บันทึกโฟลว์ ระดับซับเน็ต จะบันทึกอินเทอร์เฟซทั้งหมดภายในซับเน็ตหนึ่งรายการ เหมาะเมื่อคุณต้องการรายละเอียดเพิ่มเติมเกี่ยวกับระดับที่มีความอ่อนไหว เช่น ซับเน็ตฐานข้อมูล โดยไม่ต้องบันทึกทั้ง VPC วิธีนี้ช่วยลดปริมาณข้อมูลพร้อมคงการมองเห็นอย่างครบถ้วนภายในส่วนดังกล่าวของเครือข่าย

Flow Logs ระดับ ENI

บันทึกโฟลว์ ระดับ ENI จะมุ่งไปที่อินเทอร์เฟซเครือข่ายหนึ่งตัว และบันทึกเฉพาะการรับส่งข้อมูลของทรัพยากรนั้น นี่เป็นขอบเขตที่เจาะจงที่สุด เหมาะสำหรับการตรวจสอบอินสแตนซ์สำคัญเป็นพิเศษ หรือการตรวจสอบที่ต้องการแยกการเชื่อมต่อของเวิร์กโหลดหนึ่งรายการออกมา

การสืบทอดระหว่างระดับ

ระดับต่าง ๆ ไม่ได้แทนที่กัน แต่ ทำงานร่วมกัน อินเทอร์เฟซใหม่ในบันทึกระดับ VPC จะถูกรวมโดยอัตโนมัติเมื่อปรากฏขึ้น คุณสามารถเพิ่มบันทึกระดับซับเน็ตหรือ ENI ที่มีรายละเอียดมากขึ้นทับบนบันทึกระดับ VPC ได้ หากต้องการทั้งความครอบคลุมในวงกว้างและรูปแบบกำหนดเองที่เจาะจงสำหรับพื้นที่หนึ่ง

การเลือกเพื่อความครอบคลุม

หากต้องการการมองเห็นด้านความปลอดภัยอย่างครบถ้วน บันทึกระดับ VPC เป็นค่าเริ่มต้นที่ปลอดภัยที่สุด เพราะจะไม่ปล่อยให้อินเทอร์เฟซใดไม่มีการตรวจสอบ แม้แต่อินเทอร์เฟซที่สร้างขึ้นหลังการตั้งค่า ขอบเขตระดับซับเน็ตและ ENI เป็นเครื่องมือเสริมเพื่อมุ่งเน้นรายละเอียด ไม่ใช่สิ่งทดแทนความครอบคลุมในวงกว้าง การสอบมักเลือก VPC-level เมื่อเป้าหมายคือ “ตรวจสอบการรับส่งข้อมูลทั้งหมด”

การเลือกเพื่อควบคุมค่าใช้จ่าย

ปริมาณ Flow Logs ส่งผลต่อค่าใช้จ่ายและพื้นที่จัดเก็บ หากคุณต้องการมองเห็นเฉพาะระดับที่มีข้อมูลหนาแน่นหรือมีความอ่อนไหว ซับเน็ตหรือ ENI จะบันทึกข้อมูลน้อยกว่าการบันทึกทั้ง VPC มาก เมื่อข้อจำกัดคือ งบประมาณหรือปริมาณบันทึก การลดขอบเขตคือวิธีหลักที่ควรใช้

รูปแบบที่แตกต่างกันสำหรับแต่ละบันทึก

Flow Log แต่ละรายการสามารถมี ปลายทางและรูปแบบ ของตนเองได้ ตัวอย่างเช่น คุณอาจส่งบันทึกระดับ VPC ในรูปแบบเริ่มต้นไปยัง S3 เพื่อเก็บถาวร ขณะที่บันทึกระดับซับเน็ตของระดับฐานข้อมูลใช้รูปแบบกำหนดเองที่มีรายละเอียดสูงและส่งไปยัง CloudWatch เพื่อแจ้งเตือนแบบเรียลไทม์ การผสมผสานขอบเขตช่วยให้คุณกำหนดการมองเห็นได้อย่างแม่นยำ

ความครอบคลุมทั่วทั้งองค์กร

ในการตั้งค่าที่มีหลายบัญชี คุณไม่สามารถเปิดใช้ Flow Logs ครั้งเดียวให้ครอบคลุมทั้งองค์กรได้ แต่สามารถบังคับใช้ผ่าน กฎ AWS Config หรือ แนวป้องกันของ Control Tower ที่ตรวจจับ VPC ซึ่งไม่มี Flow Logs วิธีนี้ช่วยให้ทุกบัญชีมีมาตรฐานการมองเห็นขั้นต่ำ โดยไม่ต้องพึ่งให้แต่ละทีมจำดำเนินการเอง

สิทธิ์และบทบาทการส่งข้อมูล

หากต้องการเผยแพร่ไปยัง CloudWatch Logs, Flow Logs ต้องมี บทบาท IAM ที่อนุญาตให้เขียนไปยังกลุ่มบันทึก หากต้องการเผยแพร่ไปยัง S3 นโยบายบักเก็ตต้องอนุญาตให้บริการส่งข้อมูลของ Flow Logs เขียนข้อมูลได้ การกำหนดสิทธิ์เหล่านี้ให้ถูกต้องเป็นจุดที่มักพลาดในการตั้งค่า เพราะบทบาทที่ขาดหายไปจะทำให้การส่งข้อมูลหยุดทำงานโดยไม่มีสัญญาณชัดเจน

การออกแบบความครอบคลุมของคุณ

รูปแบบที่มีประสิทธิภาพคือใช้บันทึกระดับ VPC ไปยัง S3 เพื่อเก็บถาวรข้อมูลครบถ้วนในต้นทุนต่ำ พร้อมใช้บันทึกระดับซับเน็ตหรือ ENI ที่เจาะจงไปยัง CloudWatch สำหรับระดับที่คุณให้ความสำคัญมากที่สุด วิธีนี้ให้ทั้งประวัติข้อมูลฉบับเต็มและการแจ้งเตือนที่รวดเร็วในจุดสำคัญ ขณะเดียวกันยังควบคุมค่าใช้จ่ายของข้อมูลปริมาณมากได้

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจของคุณเกี่ยวกับขอบเขตของ Flow Logs

สรุปทบทวน

Flow Logs สามารถกำหนดขอบเขตเป็น VPC ซับเน็ต หรือ ENI หนึ่งรายการ และขอบเขตเหล่านี้ทำงานร่วมกันได้ VPC-level ให้ความครอบคลุมทั้งหมด รวมถึงอินเทอร์เฟซในอนาคต และเป็นค่าเริ่มต้นสำหรับการมองเห็นอย่างครบถ้วน ส่วนขอบเขตระดับ subnet และ ENI ช่วยลดปริมาณข้อมูลและมุ่งเน้นไปยังระดับที่มีความอ่อนไหว บันทึกแต่ละรายการมีปลายทางและรูปแบบของตนเอง และต้องมี สิทธิ์ IAM/บักเก็ต ที่ถูกต้องเพื่อส่งข้อมูล

คำถามที่พบบ่อย

บทเรียน “Flow Logs ในระดับ VPC ซับเน็ต และ ENI” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “Flow Logs ในระดับ VPC ซับเน็ต และ ENI” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “Flow Logs ในระดับ VPC ซับเน็ต และ ENI”

เลือกขอบเขตที่เหมาะสมกับระดับการมองเห็นที่คุณต้องการ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “Flow Logs ในระดับ VPC ซับเน็ต และ ENI” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. VPC Flow Logs เก็บข้อมูลอะไรบ้าง
  2. การอ่านระเบียนและฟิลด์ของ Flow Logs
  3. Flow Logs ในระดับ VPC ซับเน็ต และ ENI
  4. การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs
← กลับไปที่ AWS Security Academy