Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Batasan log alur
Untuk menggunakan log alur , Anda perlu memahami batasan-batasan berikut:
-
Setelah membuat log alur, Anda tidak akan melihat data log aliran sampai ada lalu lintas aktif untuk antarmuka jaringan, subnet, atau VPC yang Anda pilih.
-
Anda tidak dapat mengaktifkan log alur untuk VPC yang di-peering-kan dengan VPC Anda kecuali VPC peer berada di akun Anda.
-
Setelah membuat log alur, Anda tidak dapat mengubah konfigurasi atau format catatan log alur. Misalnya, Anda tidak dapat mengaitkan IAM role yang berbeda dengan log alur, atau menambahkan atau menghapus bidang dalam catatan log alur. Sebaliknya, Anda dapat menghapus log alur dan membuat yang baru dengan konfigurasi yang diperlukan.
-
Jika antarmuka jaringan Anda memiliki beberapa alamat IPv4 dan lalu lintas dikirim ke alamat IPv4 privat sekunder, log alur menampilkan alamat IPv4 privat utama di bidang
dstaddr. Untuk menangkap alamat IP tujuan asal, buat log alur dengan bidangpkt-dstaddr. -
Jika lalu lintas dikirim ke antarmuka jaringan dan tujuan bukan salah satu alamat IP antarmuka jaringan, log alur menampilkan alamat IPv4 privat utama di bidang
dstaddr. Untuk menangkap alamat IP tujuan asal, buat log alur dengan bidangpkt-dstaddr. -
Jika lalu lintas dikirim dari antarmuka jaringan dan sumbernya bukan salah satu alamat IP antarmuka jaringan, perilaku tergantung pada arah aliran. Untuk aliran keluar, log aliran menampilkan alamat IPv4 pribadi utama di
srcaddrbidang. Untuk menangkap alamat IP sumber asal, buat log alur dengan bidangpkt-srcaddr.Jika catatan log adalah untuk aliran masuk ke antarmuka jaringan, IP pribadi utama dari antarmuka jaringan tidak akan ditampilkan di
srcaddrlapangan. -
Ketika antarmuka jaringan Anda dilampirkan ke Nitro-based instance, interval agregasi selalu 1 menit atau kurang, terlepas dari interval agregasi maksimum yang ditentukan.
-
Untuk
pkt-dstaddrbidangpkt-srcaddrdan, jika lapisan perantara mengaktifkan Pelestarian alamat IP Klien, bidang ini mungkin menampilkan IP Klien yang dipertahankan alih-alih alamat IP dari lapisan perantara. -
Untuk
traffic-pathbidang, nilainya sama untuk aliran melalui sumber daya di VPC yang sama dan aliran melalui gateway lokal Outpost. Beberapa catatan log aliran dapat dilewati selama interval agregasi (lihat log-status di). Bidang yang tersedia Hal ini mungkin disebabkan oleh kendala AWS kapasitas internal atau kesalahan internal. Jika Anda menggunakan AWS Cost Explorer untuk melihat biaya log aliran VPC dan beberapa log aliran dilewati selama interval agregasi log aliran, jumlah log aliran yang dilaporkan AWS Cost Explorer akan lebih tinggi daripada jumlah log aliran yang diterbitkan oleh Amazon VPC.
-
Jika Anda menggunakan VPC Block Public Access (BPA):
-
VPC Flow Logs mendukung maksimal 250 langganan per sumber daya per akun. Untuk membuat langganan tambahan pada sumber daya yang telah mencapai batas ini, Anda harus terlebih dahulu menghapus langganan yang ada.
Log alur tidak menangkap semua lalu lintas IP. Jenis lalu lintas berikut tidak dicatat:
-
Lalu lintas yang dihasilkan oleh instans ketika menghubungi server DNS Amazon. Jika Anda menggunakan server DNS Anda sendiri, maka semua lalu lintas ke server DNS tersebut dicatat.
-
Lalu lintas yang dihasilkan oleh instans Windows untuk aktivasi lisensi Amazon Windows.
-
Lalu lintas ke dan dari
169.254.169.254untuk metadata instans. -
Lalu lintas ke dan dari
169.254.169.123untuk layanan Amazon Time Sync. -
Lalu lintas DHCP.
-
Lalu lintas mencerminkan lalu lintas sumber. Anda hanya akan melihat lalu lintas yang dicerminkan oleh lalu lintas target.
-
Lalu lintas ke alamat IP yang dipesan untuk router VPC default.
-
Lalu lintas antara antarmuka jaringan titik akhir dan antarmuka jaringan Penyeimbang Beban Jaringan.
-
Lalu lintas Protokol Resolusi Alamat (ARP).
-
Lalu lintas pada gateway NAT regional berumur pendek, yang dihapus beberapa menit setelah pembuatan.
Batasan khusus untuk bidang ECS tersedia di versi 7:
Bidang ECS tidak dihitung jika tugas ECS yang mendasarinya tidak dimiliki oleh pemilik langganan log alur.
Misalnya, Anda berbagi subnet (
SubnetA) dengan account lain (AccountB), lalu Anda membuat langganan log alur untukSubnetA. JikaAccountBmeluncurkan tugas ECS di subnet bersama, langganan Anda menerima log lalu lintas dari tugas-tugas tersebut. Namun, bidang ECS untuk log ini tidak dihitung karena masalah keamanan.Jika Anda membuat langganan log alur dengan bidang ECS di tingkat VPC/Subnet sumber daya, lalu lintas apa pun yang dihasilkan untuk antarmuka jaringan non-ECS juga akan dikirimkan untuk langganan Anda. Nilai untuk bidang ECS adalah '-' untuk lalu lintas IP non-ECS. Misalnya, Anda memiliki subnet (
subnet-000000) dan Anda membuat langganan log alur untuk subnet ini dengan bidang ECS ().fl-00000000Disubnet-000000, Anda meluncurkan instance EC2 (i-0000000) yang terhubung ke internet dan secara aktif menghasilkan lalu lintas IP. Anda juga meluncurkan tugas ECS (ECS-Task-1) yang sedang berjalan di subnet yang sama. KarenaECS-Task-1keduanyai-0000000dan menghasilkan lalu lintas IP, langganan log aliran Andafl-00000000akan mengirimkan log lalu lintas untuk kedua entitas. Namun, hanyaECS-Task-1akan memiliki metadata ECS aktual untuk bidang ECS yang Anda sertakan dalam LogFormat Anda. Untuk lalu lintasi-0000000terkait, bidang ini akan memiliki nilai '-'.ecs-container-iddanecs-second-container-iddipesan saat layanan VPC Flow Logs menerimanya dari aliran acara ECS. Mereka tidak dijamin berada dalam urutan yang sama seperti yang Anda lihat di konsol ECS atau dalam panggilan DescribeTask API. Jika kontainer memasuki status STOP saat tugas masih berjalan, itu mungkin terus muncul di log Anda.Metadata ECS dan log lalu lintas IP berasal dari dua sumber yang berbeda. Kami mulai menghitung lalu lintas ECS Anda segera setelah kami memperoleh semua informasi yang diperlukan dari dependensi hulu.
Setelah Anda memulai tugas baru, kami mulai menghitung bidang ECS Anda ketika kedua kondisi berikut terpenuhi: kami menerima lalu lintas IP untuk antarmuka jaringan yang mendasarinya, dan kami menerima peristiwa ECS yang berisi metadata untuk tugas ECS Anda untuk menunjukkan tugas sedang berjalan.
Setelah Anda menghentikan tugas, kami berhenti menghitung bidang ECS Anda ketika kedua kondisi berikut terpenuhi: kami tidak lagi menerima lalu lintas IP untuk antarmuka jaringan yang mendasarinya (atau kami menerima lalu lintas IP yang tertunda selama lebih dari satu hari), dan kami menerima peristiwa ECS yang berisi metadata untuk tugas ECS Anda untuk menunjukkan tugas Anda tidak lagi berjalan.
Hanya tugas ECS yang diluncurkan dalam mode
awsvpcjaringan yang didukung.
Batasan khusus untuk encryption-status bidang:
-
Status enkripsi mungkin '-' (tidak tersedia) di beberapa aliran, karena keterbatasan beberapa alat jaringan untuk melaporkan status enkripsi. Pengguna dapat mengabaikan alur ini dalam analisis.
-
Menampilkan sebagai terenkripsi dalam mode monitor tidak berarti aliran akan diizinkan dalam mode menegakkan. Begitu juga sebaliknya.
-
Jika aliran dienkripsi dalam mode monitor, mungkin tidak sesuai dalam mode menegakkan:
-
Jika alur melibatkan ENI yang dibuat oleh AWS layanan, maka layanan perlu mendukung Kontrol Enkripsi.
-
Jika aliran melewati peering VPC, VPC yang diintip mungkin tidak memaksa Kontrol Enkripsi.
-
-
Jika aliran tidak dienkripsi dalam mode monitor, itu mungkin masih sesuai dalam mode menegakkan, mengingat layanan yang terkait dengan aliran ditambahkan sebagai pengecualian.
-
Batasan khusus untuk Flow Log bidang Tag Amazon EC2 tersedia di versi 11:
Bidang tag tidak dihitung jika tag pada sumber daya tidak dimiliki oleh pemilik langganan log alur.
Misalnya, Anda berbagi subnet (
SubnetA) dengan account lain (AccountB), dan kemudian Anda membuat langganan log alur untukSubnetAdengan bidang tag pada antarmuka jaringan. JikaAccountBmeluncurkan antarmuka jaringan yang ditandai dengan kunci yang Anda konfigurasikan, langganan Anda menerima log lalu lintas untuk antarmuka jaringan yang diluncurkan olehAccountB, tetapi bidang tag yang dikonfigurasi oleh langganan Anda tidak dihitung karena masalah keamanan. Anda dapat menandai antarmuka jaringan yang diluncurkan olehAccountBuntuk menampilkan tag jika diinginkan.Jika Anda membuat langganan log alur dengan bidang Tag di tingkat VPC/Subnet sumber daya, lalu lintas apa pun yang dihasilkan untuk antarmuka jaringan yang tidak diberi tag juga akan dikirimkan untuk langganan Anda. Nilai untuk bidang Tag akan menjadi '-' untuk sumber daya yang tidak diberi tag.
Grup Penskalaan Otomatis tidak akan dapat menampilkan tag apa pun jika diberi nama '-' karena ini adalah karakter yang dicadangkan untuk menunjukkan missing/no nilai.
Pembuatan langganan Flow Logs dengan bidang Tag akan menghasilkan pembuatan beberapa sumber daya atas nama pelanggan. Untuk mengkonsumsi pembaruan pada nilai tag Anda, EventBridge Aturan Terkelola akan dibuat untuk mengirim perubahan tag ke layanan Log Aliran. A EventBridge turan Terkelola ini akan dibersihkan secara otomatis jika semua langganan dengan bidang Tag dihapus. Jangan menghapus Aturan Terkel EventBridge ola ini secara manual. Melakukannya akan mengakibatkan penundaan besar memperbarui nilai tag. Untuk mengontrol ini creation/cleanup dan memberikan akses ke nilai tag, Peran Tertaut Layanan akan dibuat di akun Anda. Lihat Menggunakan peran terkait layanan untuk Log Aliran VPC untuk detail selengkapnya.
Karena penguraian Amazon CloudWatch Logs dan batasan penguraian Athena, semua karakter khusus dalam nilai tag akan dikodekan menggunakan UTF-8 pengkodean persen. Ini dapat didekodekan secara asli di Athena menggunakan
url_decodeatau dapat didekodekan oleh URL atau decoder URI apa pun.Untuk jam pertama setelah langganan baru dibuat, nilai tag mungkin hilang atau tidak akurat. Setelah jam pertama ini, nilai tag akan dapat secara akurat mencerminkan nilai sumber daya yang ditandai dengan perincian 1 menit.
Jika beberapa perubahan tag dilakukan pada sumber daya yang sama dalam detik yang sama, ada potensi pembaruan hilang, mengakibatkan nilai tag basi hingga satu jam.
Untuk bidang tag grup Penskalaan Otomatis, Anda harus memiliki setidaknya satu CloudTrail jejak yang diaktifkan di akun Anda. Tanpa jejak yang diaktifkan, nilai tag grup Auto Scaling mungkin basi atau tidak akurat.
Batasan khusus untuk next-hop- bidang:
Bidang hop berikutnya tidak dihitung jika antarmuka jaringan hop berikutnya tidak dimiliki oleh pemilik langganan log alur, kecuali untuk
next-hop-az-id.Bidang hop berikutnya tidak tersedia jika hop berikutnya tidak memiliki antarmuka jaringan (Misalnya, lalu lintas ke gateway internet).
Bidang hop berikutnya tidak tersedia untuk lalu lintas lintas wilayah.
Bidang hop berikutnya tidak tersedia untuk lalu lintas masuk dari beberapa layanan jaringan (misalnya, gateway transit dan Network Load Balancer).
Jika lalu lintas melewati middlebox (misalnya, transit gateway atau Network Load Balancer), antarmuka jaringan hop berikutnya adalah antarmuka yang terkait dengan middlebox (seperti lampiran gateway transit), bukan tujuan akhir lalu lintas