Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Limitations des journaux de flux
Lorsque vous utilisez des journaux de flux, vous devez tenir compte des limitations suivantes :
-
Après avoir créé un journal de flux, vous ne verrez pas les données du journal de flux tant qu’il n’y aura pas de trafic actif pour l’interface réseau, le sous-réseau ou le VPC que vous avez sélectionné.
-
Vous ne pouvez pas activer les journaux de flux pour les VPC qui sont appairés à votre VPC, sauf si le VPC pair est inclus dans votre compte.
-
Une fois que vous avez créé un journal de flux, vous ne pouvez pas modifier sa configuration ou le format d’enregistrement du journal de flux. Par exemple, vous ne pouvez pas associer un rôle IAM différent au journal de flux ou ajouter/supprimer des champs dans l'enregistrement de journal de flux. En revanche, vous pouvez supprimer le journal de flux et en créer un autre avec la configuration requise.
-
Si votre interface réseau comporte plusieurs adresses IPv4 et que le trafic est envoyé vers une adresse IPv4 privée secondaire, le journal de flux affiche l'adresse IPv4 privée principale dans le champ
dstaddr. Pour capturer l'adresse IP de destination d'origine, créez un journal de flux avec le champpkt-dstaddr. -
Si le trafic est envoyé à une interface réseau et que la destination n'est pas l'une des adresses IP de l'interface réseau, le journal de flux affiche l'adresse IPv4 privée principale dans le champ
dstaddr. Pour capturer l'adresse IP de destination d'origine, créez un journal de flux avec le champpkt-dstaddr. -
Si le trafic est envoyé depuis une interface réseau et que la source n'est aucune des adresses IP de l'interface réseau, le comportement dépend de la direction du flux. Pour un flux sortant, le journal de flux affiche l'adresse IPv4 privée principale dans le
srcaddrchamp. Pour capturer l'adresse IP source d'origine, créez un journal de flux avec le champpkt-srcaddr.Si l’enregistrement de journal concerne un flux entrant dans l’interface réseau, l’adresse IP privée principale de l’interface réseau ne s’affiche pas dans le champ
srcaddr. -
Lorsque votre interface réseau est attachée à une Nitro-based instance, l'intervalle d'agrégation est toujours d'une minute ou moins, quel que soit l'intervalle d'agrégation maximum spécifié.
-
Pour les champs
pkt-srcaddretpkt-dstaddr, si la préservation des adresses IP client est activée sur la couche intermédiaire, ce champ peut afficher les adresses IP client préservées au lieu des adresses IP de la couche intermédiaire. -
La valeur du champ
traffic-pathest identique pour les flux qui passent par les ressources d’un même VPC et par une passerelle locale Outpost. Certains enregistrements de journaux de flux peuvent être ignorés pendant l’intervalle d’agrégation (consultez log-status dans Champs disponibles). Cela peut être dû à une contrainte de AWS capacité interne ou à une erreur interne. Si vous utilisez AWS Cost Explorer pour consulter les frais des journaux de flux VPC et que certains journaux de flux sont ignorés pendant l'intervalle d'agrégation des journaux de flux, le nombre de journaux de flux AWS Cost Explorer indiqués sera supérieur au nombre de journaux de flux publiés par Amazon VPC.
-
Si vous utilisez la fonctionnalité VPC Block Public Access (BPA) :
-
Les journaux de flux de la fonctionnalité VPC BPA n’incluent pas les enregistrements ignorés.
-
Les journaux de flux de la fonctionnalité VPC BPA n’inclus pas les bytes même si vous incluez le champ
bytesdans votre journal de flux.
-
-
VPC Flow Logs prend en charge un maximum de 250 abonnements par ressource et par compte. Pour créer des abonnements supplémentaires sur une ressource ayant atteint cette limite, vous devez d'abord supprimer les abonnements existants.
Les journaux de flux ne capturent pas tout le trafic IP. Les types de trafic suivants ne sont pas consignés :
-
Le trafic généré par des instances lorsqu'elles contactent le serveur DNS Amazon. Si vous utilisez votre propre serveur DNS, tout le trafic vers ce dernier est consigné.
-
Le trafic généré par une instance Windows pour l'activation de la licence Windows d'Amazon.
-
Le trafic depuis et vers
169.254.169.254pour les métadonnées de l'instance. -
Le trafic depuis et vers
169.254.169.123pour Amazon Time Sync Service. -
Le trafic DHCP.
-
Le trafic mis en miroir du trafic source. Vous verrez uniquement le trafic mis en miroir du trafic cible.
-
Le trafic vers l'adresse IP réservée pour le routeur VPC par défaut.
-
Trafic entre une interface réseau de point de terminaison et une interface réseau de Network Load Balancer.
-
Trafic ARP (Address Resolution Protocol).
-
Trafic sur une passerelle NAT régionale de courte durée, qui est supprimée quelques minutes après sa création.
Limitations spécifiques aux champs ECS disponibles dans la version 7 :
Les champs ECS ne sont pas calculés si les tâches ECS sous-jacentes ne sont pas détenues par le propriétaire de l’abonnement du journal de flux.
Supposons, par exemple, que vous partagiez un sous-réseau (
SubnetA) avec un autre compte (AccountB), puis que vous créiez un abonnement au journal des flux pourSubnetA. Si vousAccountBlancez des tâches ECS dans le sous-réseau partagé, votre abonnement reçoit les journaux de trafic de ces tâches. Cependant, les champs ECS de ces journaux ne sont pas calculés pour des raisons de sécurité.Si vous créez des abonnements au journal des flux avec des champs ECS au niveau VPC/Subnet des ressources, tout trafic généré pour des interfaces réseau autres qu'ECS sera également fourni pour vos abonnements. Les valeurs des champs ECS sont « - » pour le trafic IP non ECS. Par exemple, vous avez un sous-réseau (
subnet-000000) et vous créez un abonnement de journal de flux pour ce sous-réseau avec des champs ECS (fl-00000000). Danssubnet-000000, vous lancez une instance EC2 (i-0000000) connectée à Internet et générant activement du trafic IP. Vous lancez également une tâche ECS en cours d’exécution (ECS-Task-1) dans le même sous-réseau. Étant donné quei-0000000etECS-Task-1génèrent du trafic IP, votre abonnement de journaux de fluxfl-00000000fournit des journaux de trafic pour les deux entités. Toutefois, seule la tâcheECS-Task-1dispose des métadonnées ECS réelles pour les champs ECS que vous avez inclus dans votre LogFormat. Pour le trafici-0000000associé, ces champs ont la valeur « - ».ecs-container-idetecs-second-container-idsont classés au fur et à mesure que le service VPC Flow Logs les reçoit du flux d’événements ECS. Il n'est pas garanti qu'ils soient dans le même ordre que celui dans lequel vous les voyez sur la console ECS ou lors de l'appel DescribeTask d'API. Si un conteneur passe au statut ARRÊTÉ alors que la tâche est toujours en cours d’exécution, il peut continuer à apparaître dans votre journal.Les métadonnées ECS et les journaux de trafic IP proviennent de deux sources différentes. Nous commençons à calculer votre trafic ECS dès que nous obtenons toutes les informations requises auprès des dépendances en amont.
Lorsque vous démarrez une nouvelle tâche, nous commençons à calculer vos champs ECS lorsque les deux conditions suivantes sont remplies : nous recevons le trafic IP pour l'interface réseau sous-jacente et nous recevons l'événement ECS qui contient les métadonnées de votre tâche ECS pour indiquer que la tâche est en cours d'exécution.
Lorsque vous arrêtez une tâche, nous arrêtons de calculer vos champs ECS lorsque les deux conditions suivantes sont remplies : nous ne recevons plus de trafic IP pour l'interface réseau sous-jacente (ou nous recevons du trafic IP retardé de plus d'un jour) et nous recevons l'événement ECS qui contient les métadonnées de votre tâche ECS pour indiquer que votre tâche n'est plus en cours d'exécution.
Seules les tâches ECS lancées en mode réseau
awsvpcsont prises en charge.
Limitations spécifiques au encryption-status domaine :
-
L'état du chiffrement peut être « - » (non disponible) dans certains flux, en raison de la limitation de la capacité de certaines appliances réseau à signaler l'état du chiffrement. Les utilisateurs peuvent ignorer ces flux dans l'analyse.
-
L'affichage comme chiffré en mode moniteur ne signifie pas que le flux sera autorisé en mode force. Et vice versa.
-
Si un flux est chiffré en mode surveillance, il est possible qu'il ne soit pas conforme en mode force :
-
Si le flux implique une ENI créée par un AWS service, celui-ci doit prendre en charge les contrôles de chiffrement.
-
Si le flux passe par un appairage VPC, le VPC appairé risque de ne pas forcer les contrôles de chiffrement.
-
-
Si un flux n'est pas chiffré en mode surveillance, il est possible qu'il soit toujours conforme en mode exécution, étant donné que le service associé au flux est ajouté en tant qu'exclusion.
-
Limitations spécifiques aux champs Flow Logs Amazon EC2 Tags disponibles dans la version 11 :
Les champs de balises ne sont pas calculés si les balises d'une ressource n'appartiennent pas au propriétaire de l'abonnement au journal des flux.
Par exemple, supposons que vous partagiez un sous-réseau (
SubnetA) avec un autre compte (AccountB), puis que vous créiez un abonnement au journal des fluxSubnetAavec un champ de balise sur les interfaces réseau. Si vousAccountBlancez une interface réseau balisée avec la clé que vous avez configurée, votre abonnement reçoit des journaux de trafic pour l'interface réseau lancée parAccountB, mais les champs de balises configurés par votre abonnement ne sont pas calculés pour des raisons de sécurité. Vous pouvez baliser cette interface réseau lancée parAccountBpour afficher les balises si vous le souhaitez.Si vous créez des abonnements au journal des flux avec des champs Tag au niveau VPC/Subnet des ressources, tout trafic généré pour les interfaces réseau non balisées sera également transmis pour vos abonnements. Les valeurs des champs de balises seront « - » pour les ressources non balisées.
Les groupes Auto Scaling ne pourront afficher aucune balise s'ils sont nommés « - » car il s'agit d'un caractère réservé pour indiquer une missing/no valeur.
La création de tout abonnement Flow Logs avec des champs Tags entraînera la création de quelques ressources pour le compte du client. Pour utiliser les mises à jour des valeurs de vos balises, des règles EventBridge gérées seront créées pour envoyer les modifications de balises au service Flow Logs. Ces règles EventBridge gérées seront automatiquement nettoyées si tous les abonnements comportant des champs Tag sont supprimés. Ne supprimez pas manuellement ces règles EventBridge gérées. Cela entraînera des retards importants dans la mise à jour des valeurs des balises. Pour contrôler cela creation/cleanup et donner accès aux valeurs des balises, un rôle lié à un service sera créé dans votre compte. Pour plus d’informations, consultez Utilisation de rôles liés à des services pour les journaux de flux VPC.
En raison des contraintes d'analyse d'Amazon CloudWatch Logs et d'Athena, tous les caractères spéciaux des valeurs des balises seront codés en utilisant un codage en UTF-8 pourcentage. Cela peut être décodé nativement dans Athena en utilisant
url_decodeou peut être décodé par n'importe quel décodeur d'URL ou d'URI.Pendant la première heure suivant la création d'un nouvel abonnement, les valeurs des balises peuvent être manquantes ou inexactes. Après cette première heure, les valeurs des balises pourront refléter avec précision les valeurs de vos ressources balisées avec une granularité d'une minute.
Si plusieurs modifications de balises sont apportées à la même ressource au cours de la même seconde, il est possible que les mises à jour soient perdues, ce qui peut entraîner jusqu'à une heure de valeurs de balise obsolètes.
Pour les champs de tag de groupe Auto Scaling, vous devez avoir au moins une CloudTrail piste activée sur votre compte. Sans trace activée, les valeurs des balises de groupe Auto Scaling peuvent être périmées ou inexactes.
Limitations spécifiques aux next-hop- champs :
Les champs du saut suivant ne sont pas calculés si l'interface réseau du saut suivant n'appartient pas au propriétaire de l'abonnement au journal des flux, à l'exception
next-hop-az-idde.Les champs du saut suivant ne sont pas disponibles si le saut suivant ne possède pas d'interface réseau (par exemple, le trafic vers la passerelle Internet).
Les zones de saut suivantes ne sont pas disponibles pour le trafic interrégional.
Les champs de saut suivant ne sont pas disponibles pour le trafic entrant provenant de certains services réseau (par exemple, passerelle de transit et équilibreur de charge réseau).
Si le trafic passe par un boîtier intermédiaire (par exemple, une passerelle de transit ou un équilibreur de charge réseau), l'interface réseau du saut suivant est l'interface associée au boîtier intermédiaire (comme la pièce jointe de la passerelle de transit), et non la destination finale du trafic