View a markdown version of this page

Log koneksi untuk Application Load Balancer - Elastic Load Balancing

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Log koneksi untuk Application Load Balancer

Elastic Load Balancing menyediakan log koneksi yang menangkap informasi terperinci tentang permintaan yang dikirim ke penyeimbang beban Anda. Setiap log berisi informasi seperti alamat IP klien dan port, port pendengar, sandi TLS dan protokol yang digunakan, latensi jabat tangan TLS, status koneksi, dan detail sertifikat klien. Anda dapat menggunakan log koneksi ini untuk menganalisis pola permintaan dan memecahkan masalah.

Log koneksi adalah fitur opsional dari Elastic Load Balancing yang dinonaktifkan secara default. Setelah Anda mengaktifkan log koneksi untuk penyeimbang beban, Elastic Load Balancing menangkap log dan menyimpannya di bucket Amazon S3 yang Anda tentukan, sebagai file terkompresi. Anda dapat menonaktifkan log koneksi kapan saja.

Anda dikenakan biaya penyimpanan untuk Amazon S3, tetapi tidak dikenakan biaya untuk bandwidth yang digunakan oleh Elastic Load Balancing untuk mengirim berkas log ke Amazon S3. Untuk informasi selengkapnya tentang biaya penyimpanan, lihat harga Amazon S3.

penting

Sementara log “lama” tradisional (dijelaskan di bagian ini) tetap tersedia, Application Load Balancer sekarang menawarkan opsi logging yang disempurnakan melalui CloudWatch Log. CloudWatch Log menyediakan opsi pengiriman yang lebih fleksibel, termasuk ke Amazon CloudWatch Logs, Amazon Data Firehose, dan Amazon Simple Storage Service. Untuk mengonfigurasi opsi pencatatan yang ditingkatkan ini, kunjungi tab Integrasi penyeimbang beban Anda. Untuk informasi lebih lanjut tentang CloudWatch Log, lihatCloudWatch Log untuk Penyeimbang Beban Aplikasi Anda.

File log koneksi

Elastic Load Balancing menerbitkan berkas log untuk setiap simpul penyeimbang beban setiap 5 menit. Pengiriman log pada akhirnya konsisten. Penyeimbang beban dapat mengirimkan beberapa log untuk periode yang sama. Hal ini biasanya terjadi jika situs memiliki lalu lintas tinggi.

Nama file log koneksi menggunakan format berikut:

bucket[/prefix]/AWSLogs/aws-account-id/elasticloadbalancing/region/yyyy/mm/dd/conn_log_aws-account-id_elasticloadbalancing_region_app.load-balancer-id_end-time_ip-address_random-string.log.gz
bucket

Nama bucket S3 Anda.

prefix

(Opsional) Awalan (hierarki logis) untuk bucket. Awalan yang Anda tentukan tidak boleh menyertakan stringAWSLogs. Untuk informasi selengkapnya, lihat Mengatur objek menggunakan awalan.

AWSLogs

Kami menambahkan bagian dari nama file dimulai dengan AWSLogs setelah nama bucket dan awalan opsional yang Anda tentukan.

aws-akun-id

ID AWS akun pemilik.

region

Wilayah untuk penyeimbang beban dan bucket S3 Anda.

yyyy/mm/dd

Tanggal pengiriman log.

id penyeimbang beban

ID sumber daya penyeimbang beban. Jika ID sumber daya berisi garis miring (/) apa pun, mereka akan diganti dengan titik (.).

akhir zaman

Tanggal dan waktu interval pengelogan berakhir. Misalnya, waktu akhir 20140215T2340Z berisi entri untuk permintaan yang dibuat antara pukul 23:35 dan 23:40 dalam waktu UTC atau Zulu.

alamat alamat

Alamat IP simpul penyeimbang beban yang menangani permintaan. Untuk penyeimbang beban internal, ini adalah alamat IP privat.

string acak

String acak yang dihasilkan sistem.

Berikut ini adalah contoh nama file log dengan awalan:

s3://amzn-s3-demo-logging-bucket/logging-prefix/AWSLogs/123456789012/elasticloadbalancing/us-east-2/2022/05/01/conn_log_123456789012_elasticloadbalancing_us-east-2_app.my-loadbalancer.1234567890abcdef_20220215T2340Z_172.160.001.192_20sg8hgm.log.gz

Berikut ini adalah contoh nama file log tanpa awalan:

s3://amzn-s3-demo-logging-bucket/AWSLogs/123456789012/elasticloadbalancing/us-east-2/2022/05/01/conn_log_123456789012_elasticloadbalancing_us-east-2_app.my-loadbalancer.1234567890abcdef_20220215T2340Z_172.160.001.192_20sg8hgm.log.gz

Anda dapat menyimpan file log di bucket Anda tanpa batas waktu. Anda juga dapat mendefinisikan aturan siklus hidup Amazon S3 untuk mengarsipkan atau menghapus berkas log secara otomatis. Untuk informasi selengkapnya, lihat Manajemen siklus hidup objek di Panduan Pengguna Amazon S3.

Entri log koneksi

Setiap upaya koneksi memiliki entri dalam file log koneksi. Bagaimana permintaan klien dikirim ditentukan oleh koneksi yang persisten, atau tidak persisten. Koneksi nonpersisten memiliki permintaan tunggal, yang membuat entri tunggal dalam log akses dan log koneksi. Koneksi persisten memiliki beberapa permintaan, yang membuat beberapa entri di log akses dan satu entri di log koneksi.

Sintaksis

Tabel berikut menjelaskan bidang entri log koneksi, secara berurutan. Semua bidang dibatasi oleh spasi. Ketika kita menambahkan bidang baru, kita menambahkannya ke akhir entri log. Saat kami bersiap untuk merilis bidang baru, Anda mungkin melihat tambahan trailing “-” sebelum bidang dirilis. Pastikan Anda mengonfigurasi penguraian log untuk berhenti setelah bidang terakhir yang didokumentasikan, dan perbarui penguraian log setelah kami merilis bidang baru.

Bidang (posisi) Deskripsi

stempel waktu (1)

Waktu, dalam format ISO 8601, ketika penyeimbang beban berhasil dibuat atau gagal membuat koneksi.

klient_ip (2)

Alamat IP klien yang meminta.

port_klien (3)

Port klien yang meminta.

pelabuhan pendengar (4)

Port pendengar penyeimbang beban yang menerima permintaan klien.

tls_protokol (5)

[HTTPS pendengar] SSL/TLS Protokol yang digunakan selama jabat tangan. Bidang ini disetel ke - untuk non SSL/TLS permintaan.

tls_cipher (6)

[HTTPS pendengar] SSL/TLS Protokol yang digunakan selama jabat tangan. Bidang ini disetel ke - untuk non SSL/TLS permintaan.

tls_handshake_latency (7)

[HTTPS pendengar] Total waktu dalam detik, dengan presisi milidetik, berlalu saat membuat jabat tangan yang sukses. Bidang ini disetel ke - kapan:

  • Permintaan yang masuk bukanlah SSL/TLS permintaan.

  • Jabat tangan tidak berhasil dibuat.

daun_client_cert_subyek (8)

[HTTPS pendengar] Nama subjek sertifikat klien leaf. Bidang ini disetel ke - kapan:

  • Permintaan yang masuk bukanlah SSL/TLS permintaan.

  • Pendengar penyeimbang beban tidak dikonfigurasi dengan MTL diaktifkan.

  • Server tidak dapat menerima load/parse sertifikat klien leaf.

validita_ligen_client_cert_validitas (9)

[HTTPS pendengar] Validitas, dengan not-before dan not-after dalam format ISO 8601, dari sertifikat klien leaf. Bidang ini disetel ke - kapan:

  • Permintaan yang masuk bukanlah SSL/TLS permintaan.

  • Pendengar penyeimbang beban tidak dikonfigurasi dengan MTL diaktifkan.

  • Server tidak dapat menerima load/parse sertifikat klien leaf.

Leaf_client_cert_nomor_serial_( 10)

[HTTPS pendengar] Nomor seri sertifikat klien leaf. Bidang ini disetel ke - kapan:

  • Permintaan yang masuk bukanlah SSL/TLS permintaan.

  • Pendengar penyeimbang beban tidak dikonfigurasi dengan MTL diaktifkan.

  • Server tidak dapat menerima load/parse sertifikat klien leaf.

tls_verify_status (11)

[HTTPS pendengar] Status permintaan koneksi. Nilai ini adalah Success jika koneksi berhasil dibuat. Pada koneksi yang tidak berhasil nilainya adalahFailed:$error_code.

conn_trace_id (12)

ID penelusuran koneksi adalah ID buram unik yang digunakan untuk mengidentifikasi setiap koneksi. Setelah koneksi dibuat dengan klien, permintaan berikutnya dari klien ini berisi ID ini dalam entri log akses masing-masing. ID ini bertindak sebagai kunci asing untuk membuat tautan antara koneksi dan log akses.

tls_keyexchange (13)

[HTTPS pendengar] Pertukaran kunci yang digunakan selama jabat tangan untuk TLS atau. PQ-TLS Bidang ini disetel ke - untuk non SSL/TLS permintaan.

Elb (14)

ID sumber daya penyeimbang beban. Jika Anda mengurai entri log akses, perhatikan bahwa ID sumber daya dapat berisi garis miring (/).

alamat ip (15)

Alamat IP simpul penyeimbang beban yang menangani permintaan. Untuk penyeimbang beban internal, ini adalah alamat IP privat.

Kode alasan kesalahan

Jika penyeimbang beban tidak dapat membuat koneksi, penyeimbang beban menyimpan salah satu kode alasan berikut di log koneksi.

Kode Deskripsi

ClientCertMaxChainDepthExceeded

Kedalaman rantai sertifikat klien maksimum telah terlampaui

ClientCertMaxSizeExceeded

Ukuran sertifikat klien maksimum telah terlampaui

ClientCertCrlHit

Sertifikat klien telah dicabut oleh CA

ClientCertCrlProcessingError

Kesalahan pemrosesan CRL

ClientCertUntrusted

Sertifikat klien tidak dipercaya

ClientCertNotYetValid

Sertifikat klien belum valid

ClientCertExpired

Sertifikat klien kedaluwarsa

ClientCertTypeUnsupported

Jenis sertifikat klien tidak didukung

ClientCertInvalid

Sertifikat klien tidak valid

ClientCertPurposeInvalid

Tujuan sertifikat klien tidak valid

ClientCertRejected

Sertifikat klien ditolak oleh validasi server khusus

UnmappedConnectionError

Kesalahan koneksi runtime yang belum dipetakan

ClientCertIncompatible

Sertifikat klien tidak kompatibel dengan kebijakan keamanan pendengar yang dipilih

Contoh Entri log

Berikut ini adalah contoh entri log koneksi. Perhatikan bahwa contoh teks muncul di beberapa baris hanya untuk membuatnya lebih mudah dibaca.

Berikut ini adalah contoh entri log untuk koneksi yang berhasil dengan pendengar HTTPS dengan mode verifikasi TLS bersama diaktifkan pada port 443.

2023-10-04T17:05:15.514108Z 203.0.113.1 36280 443 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256 4.036 "CN=amazondomains.com,O=endEntity,L=Seattle,ST=Washington,C=US" NotBefore=2023-09-21T22:43:21Z;NotAfter=2026-06-17T22:43:21Z FEF257372D5C14D4 Success TID_3180a73013c8ca4bac2f731159d4b0fe

Berikut ini adalah contoh entri log untuk koneksi yang gagal dengan pendengar HTTPS dengan mode verifikasi TLS bersama diaktifkan pada port 443.

2023-10-04T17:05:15.514108Z 203.0.113.1 36280 443 TLSv1.2 ECDHE-RSA-AES128-GCM-SHA256 - "CN=amazondomains.com,O=endEntity,L=Seattle,ST=Washington,C=US" NotBefore=2023-09-21T22:43:21Z;NotAfter=2026-06-17T22:43:21Z FEF257372D5C14D4 Failed:ClientCertUntrusted TID_1c71a68d70587445ad5127ff8b2687d7

Memproses file log koneksi

File log koneksi dikompresi. Jika Anda membuka file menggunakan konsol Amazon S3, file tersebut tidak terkompresi dan informasinya ditampilkan. Jika mengunduh file-nya, Anda harus membatalkan kompresinya untuk melihat informasi.

Jika ada banyak permintaan di situs web Anda, penyeimbang beban Anda dapat menghasilkan berkas log dengan gigabyte data. Anda mungkin tidak dapat memproses sejumlah besar data menggunakan pemrosesan baris demi baris. Oleh karena itu, Anda mungkin harus menggunakan alat analisis yang memberikan solusi pemrosesan paralel. Misalnya, Anda dapat menggunakan alat analisis berikut untuk menganalisis dan memproses log koneksi:

  • Amazon Athena adalah layanan kueri interaktif yang memudahkan untuk menganalisis data di Amazon S3 menggunakan SQL standar.

  • Logly

  • Splunk

  • Logika sumo