VPC流日志(Flow Logs)可以捕获经过你的VPC的网络流量(入向和出向),Flow Logs的日志数据保存在Amazon CloudWatch Logs中。
创建了Flow Logs后,你可以在Amazon CloudWatch Logs中查看和检索其数据。
Flow logs可以在以下级别创建:
- VPC级别
- 子网级别
- 网络接口级别
同时,VPC Flow Logs还有如下特性:
- 对于Peer VPC不能开启Flow Logs功能,除非这个VPC也在你的账户内
- 不能给Flow Logs打标签
- Flow Logs创建后不能更改其配置
VPC Flow Logs并不捕获所有经过VPC的流量,以下流量将不会被捕获:
- 实例访问Amazon DNS服务器(即.2地址)的流量
- Windows进行Windows许可证激活的流量
- 访问实例Metadata的流量(即去往169.254.169.254的流量)
- DHCP流量
- 访问VPC路由器的流量(即.1地址)
如下图所示是一个VPC Flow log所捕获的数据信息。可以看到里面有网卡信息,源/目IP地址,端口号,协议号,接受/拒绝结果信息等。
(关于VPC Flow log的每一个具体捕获的条目,会在Advanced Networking的考试中涉及,但不会在助理级解决方案架构师的考试中出现)
PS: VPC Flow Logs在助理级解决方案架构师考试中出现的频率并不高,所以初步了解一下即可。
更多资料可以参考官方文档VPC 流日志