View a markdown version of this page

Mengatasi masalah Log Alur VPC - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengatasi masalah Log Alur VPC

Berikut ini adalah masalah yang mungkin Anda miliki saat bekerja dengan log alur.

Catatan log alur tidak lengkap

Masalah

Catatan log alur Anda tidak lengkap atau tidak lagi dipublikasikan.

Penyebab

Mungkin ada masalah saat mengirimkan log alur ke grup CloudWatch log log atau SkipData entri mungkin ada.

Solusi

Periksa tab Log aliran untuk antarmuka VPC, subnet, atau jaringan. Anda tidak dapat menjelaskan log alur untuk VPC atau subnet yang dibagikan dengan Anda. Namun, Anda dapat menjelaskan log alur untuk antarmuka jaringan yang Anda buat di VPC atau subnet yang dibagikan dengan Anda. Jika ada kesalahan, mereka muncul di kolom Status. Atau, gunakan perintah describe-flow-logs, dan periksa nilai yang dikembalikan dalam bidang DeliverLogsErrorMessage.

Berikut ini adalah kemungkinan nilai kesalahan untuk status:

  • Rate limited: Kesalahan ini dapat terjadi ketika jumlah catatan log aliran untuk antarmuka jaringan melebihi jumlah maksimum yang dapat dipublikasikan dalam jangka waktu tertentu. Kesalahan ini juga dapat terjadi jika Anda telah mencapai kuota untuk jumlah CloudWatch grup log log yang dapat Anda buat. Untuk informasi selengkapnya, lihat kuota CloudWatch layanan di Panduan CloudWatch Pengguna Amazon.

  • Access error: Kesalahan ini dapat terjadi karena salah satu alasan berikut:

    • Peran IAM untuk log alur Anda tidak memiliki izin yang cukup untuk menerbitkan catatan log alur ke grup CloudWatch log

    • IAM role tidak memiliki hubungan kepercayaan dengan layanan log alur

    • Hubungan kepercayaan tidak menentukan layanan log alur sebagai prinsipal

    Untuk informasi selengkapnya, lihat Peran IAM untuk menerbitkan log alur ke Log CloudWatch.

  • Unknown error: Terjadi kesalahan internal dalam layanan log alur.

Log alur aktif, tetapi tidak ada catatan log alur atau grup log

Masalah

Anda membuat log alur, dan konsol Amazon VPC atau Amazon EC2 menampilkan log alur sebagai. Active Namun, Anda tidak dapat melihat aliran log apa pun di CloudWatch Log atau file log di bucket Amazon S3 Anda.

Kemungkinan penyebab
  • Log alur masih dibuat. Dalam beberapa kasus, diperlukan waktu 10 menit atau lebih setelah Anda membuat log alur untuk grup log yang akan dibuat, dan agar data ditampilkan.

  • Belum ada lalu lintas yang dicatat untuk antarmuka jaringan Anda. Grup log di CloudWatch Log hanya dibuat ketika lalu lintas direkam.

Solusi

Tunggu beberapa menit untuk membuat grup log, atau mencatat lalu lintas.

Kesalahan LogDestinationNotFoundException '' atau 'Akses Ditolak untuk LogDestination '

Masalah

Anda mendapatkan LogDestinationNotFoundException kesalahan Access Denied for LogDestination atau kesalahan saat membuat log alur.

Kemungkinan penyebab
  • Saat membuat log alur yang menerbitkan data ke bucket Amazon S3, kesalahan ini menunjukkan bahwa bucket S3 yang ditentukan tidak dapat ditemukan. Ini juga dapat berarti bahwa kebijakan bucket tidak mengizinkan log dikirim ke bucket.

  • Saat membuat log alur yang menerbitkan data ke Amazon CloudWatch Logs, kesalahan ini menunjukkan bahwa peran IAM tidak mengizinkan log dikirimkan ke grup log.

Solusi
  • Saat menerbitkan ke Amazon S3, pastikan bahwa Anda telah menentukan ARN untuk bucket S3 yang ada, dan ARN dalam format yang benar. Jika Anda tidak memiliki bucket S3, verifikasi bahwa kebijakan bucket memiliki izin yang diperlukan dan menggunakan ID akun dan nama bucket yang benar di ARN.

  • Saat menerbitkan ke CloudWatch Log, verifikasi bahwa peran IAM memiliki izin yang diperlukan.

Melebihi batas kebijakan bucket Amazon S3

Masalah

Anda mendapatkan kesalahan berikut ketika Anda mencoba untuk membuat log alur: LogDestinationPermissionIssueException.

Kemungkinan penyebab

Kebijakan bucket Amazon S3 dibatasi hingga ukuran 20 KB.

Setiap kali Anda membuat log alur yang menerbitkan ke Amazon S3 bucket, kita secara otomatis menambahkan ARN bucket tertentu, yang mencakup jalur folder, untuk unsur Resource dalam kebijakan bucket ini.

Membuat beberapa log alur yang menerbitkan ke bucket yang sama dapat menyebabkan Anda melebihi batas kebijakan bucket.

Solusi
  • Bersihkan kebijakan bucket dengan menghapus entri log alur yang tidak lagi diperlukan.

  • Memberikan izin untuk seluruh bucket dengan mengganti entri log alur individu dengan berikut ini.

    arn:aws:s3:::bucket_name/*

    Jika Anda memberikan izin untuk seluruh bucket, langganan log alur baru tidak menambahkan izin baru untuk bucket kebijakan.

LogDestination tidak terkirim

Masalah

Anda mendapatkan kesalahan berikut ketika Anda mencoba untuk membuat log alur: LogDestination <bucket name> is undeliverable.

Kemungkinan penyebab

Bucket Amazon S3 target dienkripsi menggunakan enkripsi sisi server dengan AWS KMS (SSE-KMS) dan enkripsi default bucket adalah ID kunci KMS.

Solusi

Nilai harus berupa kunci KMS ARN. Ubah tipe enkripsi S3 default dari ID kunci KMS menjadi kunci KMS ARN. Untuk informasi selengkapnya, lihat Meng onfigurasi enkripsi default di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

Ukuran data log aliran tidak sesuai dengan data penagihan

Masalah

Ukuran data total log alur Anda tidak sesuai dengan ukuran yang dilaporkan oleh data penagihan.

Kemungkinan penyebab

Mungkin ada entri SKIPDATA di log alur Anda. Lihat Tidak ada data dan catatan yang dilewati untuk penjelasan entri SKIPDATA.

Solusi

Konfirmasikan bahwa entri SKIPDATA ada di entri log Anda dengan menanyakan log Anda untuk entri yang berbeda di bidang log-status.

Contoh kueri untuk memeriksa SKIPDATA:

Wawasan CW:

fields @timestamp, @message, @logStream, @log | filter interfaceId = 'eni-123' | stats count(*) by interfaceId, logStatus | sort by interfaceId, logStatus

Athena:

SELECT log_status, interface_id, count(1) FROM vpc_flow_logs WHERE interface_id IN ('eni-1', 'eni-2', 'eni-3') GROUP BY log_status, interface_id