VPC Flow Logs เก็บข้อมูลอะไรบ้าง
ทำความเข้าใจเมทาดาทาการเชื่อมต่อที่บันทึกไว้สำหรับเครือข่ายของคุณ
VPC Flow Logs เก็บข้อมูลอะไรบ้าง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
บันทึกการไหลของ VPC คืออะไร
บันทึกการไหลของ VPCจะเก็บข้อมูลเมทาดาทาเกี่ยวกับการรับส่งข้อมูล IP ที่ไหลเข้าและออกจากอินเทอร์เฟซเครือข่ายใน Virtual Private Cloud (VPC) ของคุณ โดยบันทึกข้อมูล เกี่ยวกับการเชื่อมต่อ ทำให้ทีมรักษาความปลอดภัยมองเห็นว่าใครสื่อสารกับใคร ใช้พอร์ตใด และการรับส่งข้อมูลได้รับอนุญาตหรือถูกบล็อก
เมทาดาทา ไม่ใช่ข้อมูลเนื้อหา
ประเด็นสำคัญคือ บันทึกการไหลจะบันทึกเฉพาะ เมทาดาทาของการเชื่อมต่อเท่านั้น ไม่เคยบันทึกเนื้อหาจริงของแพ็กเก็ต คุณจะเห็น IP ต้นทางและปลายทาง พอร์ต โปรโตคอล จำนวนไบต์และแพ็กเก็ต รวมถึงการดำเนินการที่เกิดขึ้น แต่จะไม่เห็นข้อมูลภายในแพ็กเก็ต หากต้องการตรวจสอบข้อมูลเนื้อหา คุณต้องใช้ การทำสำเนาการรับส่งข้อมูลของ VPC แทน
เหตุใดทีมรักษาความปลอดภัยจึงต้องการสิ่งนี้
เมทาดาทาเครือข่ายเปิดเผยรูปแบบที่ผู้โจมตีซ่อนแทบไม่ได้ เช่น โฮสต์ที่สแกนหลายพอร์ต การถ่ายโอนข้อมูลขาออกปริมาณมากซึ่งอาจบ่งชี้ถึงการขโมยข้อมูล หรือการเชื่อมต่อไปยัง IP ที่ทราบว่าเป็นอันตราย บันทึกการไหลมอบหลักฐานดิบสำหรับตรวจจับเหตุการณ์เหล่านี้และสร้างภาพย้อนกลับว่าอินสแตนซ์ที่ถูกบุกรุกสื่อสารกับอะไรระหว่างเกิดเหตุการณ์
การรับส่งข้อมูลที่ยอมรับและปฏิเสธ
บันทึกการไหลแต่ละรายการมี การดำเนินการเป็น ACCEPT หรือ REJECT ซึ่งสะท้อนว่ากลุ่มความปลอดภัยและ ACL เครือข่ายอนุญาตให้รับส่งข้อมูลหรือไม่ การเฝ้าดู REJECT ช่วยเปิดเผยความพยายามเชื่อมต่อที่ถูกบล็อก ซึ่งมีประโยชน์ต่อการตรวจจับการสอดแนม ส่วนการตรวจสอบ ACCEPT ช่วยยืนยันว่าข้อมูลใดผ่านเข้ามาจริง ซึ่งสำคัญที่สุดระหว่างการสืบสวน
ปลายทางที่สามารถส่งบันทึกไปได้
สามารถส่งบันทึกการไหลไปยังปลายทางสามแห่ง ได้แก่ CloudWatch Logs สำหรับการแจ้งเตือนและการสืบค้นด้วย Insights, Amazon S3 สำหรับการเก็บถาวรราคาประหยัดและการวิเคราะห์ด้วย Athena หรือ Amazon Kinesis Data Firehose สำหรับสตรีมไปยังระบบอื่น ปลายทางที่เลือกขึ้นอยู่กับว่าคุณต้องการการแจ้งเตือนแบบเรียลไทม์หรือการสืบค้นข้อมูลขนาดใหญ่
บันทึกการไหลไม่ส่งผลต่อการรับส่งข้อมูล
การเปิดใช้บันทึกการไหลเป็นการทำงานแบบสังเกตการณ์: ไม่ส่งผลกระทบต่อประสิทธิภาพหรือปริมาณการรับส่งข้อมูลของเครือข่าย และไม่เปลี่ยนแปลงว่าการรับส่งข้อมูลจะได้รับอนุญาตหรือไม่ การทำงานนี้เป็นเพียงการสังเกตเท่านั้น จึงปลอดภัยที่จะเปิดใช้อย่างครอบคลุม และในข้อสอบคุณควรทราบว่านี่เป็นเครื่องมือตรวจติดตาม ไม่ใช่การควบคุมเพื่อบังคับใช้
สิ่งที่ไม่มีการบันทึก
การรับส่งข้อมูลบางประเภทจะถูกยกเว้นตามการออกแบบ เช่น การรับส่งข้อมูลไปยัง DNS ของ Amazon การเปิดใช้งานใบอนุญาต Windows ข้อมูลเมทาดาทาของอินสแตนซ์ที่ 169.254.169.254 และ DHCP การทราบช่องว่างเหล่านี้ช่วยป้องกันการสรุปผลผิดระหว่างการสืบสวน เพราะการไม่มีข้อมูลเหล่านี้ในบันทึกเป็นสิ่งที่คาดหมายได้ ไม่ใช่สิ่งน่าสงสัย
รูปแบบบันทึกที่กำหนดเอง
คุณสามารถเลือก รูปแบบเริ่มต้น หรือ รูปแบบที่กำหนดเองซึ่งเพิ่มช่องต่าง ๆ เช่น ID ของ VPC, ID ของซับเน็ต, ID ของอินสแตนซ์ แฟล็ก TCP และเส้นทางการรับส่งข้อมูล ช่องข้อมูลที่ละเอียดขึ้นทำให้การสืบค้นมีประโยชน์มากขึ้น ช่วยให้คุณย้อนจากการไหลไปยังอินสแตนซ์และซับเน็ตที่เกี่ยวข้องได้โดยตรงโดยไม่ต้องค้นข้อมูลเพิ่มเติม
ช่วงเวลารวมข้อมูล
บันทึกการไหลจะรวมข้อมูลการรับส่งข้อมูลตาม ช่วงเวลารวมข้อมูล ซึ่งมีได้สิบ分钟หรือหนึ่งนาที ช่วงเวลาที่สั้นกว่าจะทำให้มองเห็นข้อมูลเพื่อการตรวจจับได้เร็วขึ้น แต่จะมีปริมาณบันทึกและค่าใช้จ่ายสูงขึ้น สำหรับการตรวจติดตามด้านความปลอดภัย ช่วงเวลาหนึ่งนาทีมักคุ้มค่า เพราะช่วยลดช่องว่างระหว่างการเกิดเหตุการณ์กับการมองเห็นเหตุการณ์นั้น
บันทึกการไหลในการตรวจจับ
บันทึกการไหลยังเป็นแหล่งข้อมูลเบื้องหลังสำหรับ GuardDuty ซึ่งวิเคราะห์ข้อมูลเพื่อค้นหาภัยคุกคามโดยที่คุณไม่ต้องจัดการกระบวนการส่งต่อข้อมูล คุณยังสามารถเปิดใช้บันทึกการไหลของตนเองเพื่อเก็บหลักฐานดิบและเรียกใช้การสืบค้นแบบกำหนดเองได้ เมื่อนำมาใช้ร่วมกัน ทั้งสองส่วนจะมอบทั้งการตรวจจับที่มีการจัดการให้และข้อมูลพื้นฐานสำหรับการสืบสวนเชิงลึก
การนำไปใช้ในภาพรวม
บันทึกการไหลตอบคำถามว่า "อะไรเชื่อมต่อกับอะไร" ภายใน VPC ของคุณ บันทึกเหล่านี้เป็นการสังเกตการณ์เท่านั้น มีเฉพาะเมทาดาทา และเลือกปลายทางได้อย่างยืดหยุ่น ใช้ร่วมกับกลุ่มความปลอดภัยและ NACL เพื่อการบังคับใช้ GuardDuty เพื่อการตรวจจับ และ Athena เพื่อการวิเคราะห์ บันทึกการไหลเป็นองค์ประกอบสำคัญของการมองเห็นเครือข่ายในชุดเครื่องมือรักษาความปลอดภัยของ AWS
ตรวจสอบอย่างรวดเร็ว
ทดสอบความเข้าใจของคุณเกี่ยวกับข้อมูลที่ Flow Logs บันทึก
สรุปทบทวน
VPC Flow Logs จะบันทึก ข้อมูลเมตา ของการเชื่อมต่อ (IP พอร์ต โปรโตคอล ไบต์ และการดำเนินการ ACCEPT/REJECT) แต่จะไม่บันทึกข้อมูลภายในแพ็กเก็ต การบันทึกนี้ทำงานแบบพาสซีฟโดยไม่กระทบต่อประสิทธิภาพ และสามารถส่งข้อมูลไปยัง CloudWatch Logs, S3 หรือ Kinesis Firehose ได้ รูปแบบกำหนดเอง ช่วยเพิ่มฟิลด์ที่มีประโยชน์ กำหนด ช่วงเวลารวมข้อมูล เป็นหนึ่งนาทีได้ และข้อมูลยังถูกส่งต่อให้ GuardDuty ด้วย
คำถามที่พบบ่อย
บทเรียน “VPC Flow Logs เก็บข้อมูลอะไรบ้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “VPC Flow Logs เก็บข้อมูลอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “VPC Flow Logs เก็บข้อมูลอะไรบ้าง”
ทำความเข้าใจเมทาดาทาการเชื่อมต่อที่บันทึกไว้สำหรับเครือข่ายของคุณ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “VPC Flow Logs เก็บข้อมูลอะไรบ้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- VPC Flow Logs เก็บข้อมูลอะไรบ้าง
- การอ่านระเบียนและฟิลด์ของ Flow Logs
- Flow Logs ในระดับ VPC ซับเน็ต และ ENI
- การตรวจจับทราฟฟิกน่าสงสัยใน Flow Logs