本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
流量日誌限制
若要使用流量日誌,您必須注意下列限制:
-
建立流量日誌之後,除非您選擇的網路介面、子網路或 VPC 有作用中流量,否則您不會看到流量日誌資料。
-
您無法為已和您 VPC 互連之 VPC 啟用流量日誌,除非對等 VPC 位於您的帳戶中。
-
建立流量日誌之後,您即無法變更其組態或流量日誌記錄格式。例如,您無法建立不同 IAM 角色與流量日誌的關聯,或新增或移除流量日誌記錄的欄位。但是您可以刪除流量日誌,並使用需要的組態建立新的流量日誌。
-
您的網路介面如有多個 IPv4 地址,且流量會傳送到輔助私有 IPv4 地址,則流量日誌會在
dstaddr欄位中顯示主要私有 IPv4 地址。若要擷取原始目標 IP 地址,請建立具有pkt-dstaddr欄位的流量日誌。 -
如果流量要傳送到網路介面,但目標不是任一網路介面的 IP 地址,則流量日誌會在
dstaddr欄位中顯示主要私有 IPv4 地址。若要擷取原始目標 IP 地址,請建立具有pkt-dstaddr欄位的流量日誌。 -
如果流量是從網路介面傳送,且來源不是網路介面的任何 IP 地址,則行為取決於流程方向。對於輸出流程,流程日誌會在
srcaddr欄位中顯示主要私有 IPv4 地址。若要擷取原始來源 IP 地址,請建立具有pkt-srcaddr欄位的流量日誌。如果日誌記錄對應進入網路介面的輸入流量,則
srcaddr欄位不會顯示網路介面的主要私有 IP。 -
當您的網路介面連線至 Nitro 型執行個體時,無論指定的最大彙總時間間隔為何,彙總時間間隔一律為 1 分鐘或更短。
-
對於
pkt-srcaddr和pkt-dstaddr欄位,如果中繼層啟用了用戶端 IP 位址保留,則此欄位可能會顯示保留的用戶端 IP,而不是中繼層的 IP 位址。 -
對於
traffic-path欄位,流經同一 VPC 中資源的流量與流經 Outpost 本機閘道的流量,其欄位值相同。 在彙總時間間隔內可能跳過一部分流量日誌記錄 (請參閱可用的欄位中的 log-status)。這可能是由於內部 AWS 容量限制或內部錯誤所造成。如果您使用 AWS Cost Explorer 來檢視 VPC 流程日誌費用,且在流程日誌彙總間隔期間略過某些流程日誌,則 中報告的流程日誌數目 AWS Cost Explorer 將高於 Amazon VPC 發佈的流程日誌數目。
-
如果您使用 VPC 封鎖公開存取 (BPA):
-
VPC 流程日誌支援每個帳戶每個資源最多 250 個訂閱。若要在已達到此限制的資源上建立其他訂閱,您必須先刪除現有的訂閱。
流量日誌不會擷取所有 IP 流量。以下流量類型的日誌不會記錄:
-
由執行個體在與 Amazon DNS 伺服器聯絡時產生的流量。若您使用您自己的 DNS 伺服器,則會記錄所有流向該 DNS 伺服器的流量。
-
由 Windows 執行個體針對 Amazon Windows 授權啟用所產生的流量。
-
針對執行個體中繼資料,流入及流出
169.254.169.254的流量。 -
針對 Amazon Time Sync Service,流入及流出
169.254.169.123的流量。 -
DHCP 流量。
-
鏡映流量的來源流量。您只會看到鏡映流量的目標流量。
-
流入預設 VPC 路由器預留 IP 地址的流量。
-
端點網路介面和 Network Load Balancer 網路介面之間的流量。
-
位址解析通訊協定 (ARP) 流量。
-
短期區域 NAT 閘道上的流量會在建立幾分鐘後刪除。
特定於第 7 版中可用 ECS 欄位的限制:
如果流量日誌訂閱的擁有者未擁有基礎 ECS 任務,則不會計算 ECS 欄位。
例如,假設您與其他帳戶 (
SubnetA) 共用子網路 (AccountB),然後為 建立流程日誌訂閱SubnetA。如果 在共用子網路中AccountB啟動 ECS 任務,您的訂閱會從這些任務接收流量日誌。不過,由於安全性考量,系統不會計算這些日誌的 ECS 欄位。如果您在 VPC/子網路資源層級建立包含 ECS 欄位的流量日誌訂閱,則系統會為訂閱傳送針對非 ECS 網路介面所產生的任何流量。非 ECS IP 流量的 ECS 欄位值將為 '-'。例如,您擁有子網路 (
subnet-000000),且為此子網路建立了包含 ECS 欄位 (fl-00000000) 的流量日誌訂閱。在subnet-000000中,您啟動了連線至網際網路且主動產生 IP 流量的 EC2 執行個體 (i-0000000)。您還在同一個子網路中啟動了正在執行的 ECS 任務 (ECS-Task-1)。由於i-0000000和ECS-Task-1都產生 IP 流量,您的流量日誌訂閱fl-00000000將傳送這兩個實體的流量日誌。不過,只有ECS-Task-1才會擁有您在 logFormat 中所包含的 ECS 欄位的實際 ECS 中繼資料。對於i-0000000相關的流量,這些欄位的值為 '-'。根據 VPC 流量日誌服務從 ECS 事件串流中接收到的順序對
ecs-container-id和ecs-second-container-id進行排列。不保證它們與您在 ECS 主控台或 DescribeTask API 呼叫中看到的順序相同。如果容器在任務仍在執行時進入「已停止」狀態,它可能會繼續出現在您的日誌中。ECS 中繼資料和 IP 流量日誌來自兩個不同的來源。我們從上游相依項取得所有必要資訊後,即會開始計算您的 ECS 流量。
啟動新任務後,我們會在滿足下列兩個條件時開始計算您的 ECS 欄位:我們會收到基礎網路界面的 IP 流量,而且我們會收到包含 ECS 任務中繼資料的 ECS 事件,以指出任務現在正在執行中。
在您停止任務後,我們會在滿足下列兩個條件時停止計算 ECS 欄位:我們不再接收基礎網路界面的 IP 流量 (或我們接收延遲超過一天的 IP 流量),而且我們會收到包含 ECS 任務中繼資料的 ECS 事件,以指出您的任務不再執行。
僅支援以
awsvpc網路模式啟動的 ECS 任務。
encryption-status 欄位特定的限制:
-
由於某些網路設備報告加密狀態的限制,某些流程中的加密狀態可能是 '-'(無法使用)。使用者可以在分析中忽略這些流程。
-
在監控模式中顯示為加密,並不表示流程會在強制執行模式中被允許。反之亦然。
-
如果流程是在監控模式中加密,則在強制執行模式中可能不合規:
-
如果流程涉及 AWS 服務建立的 ENI,則服務需要支援加密控制。
-
如果流程通過 VPC 對等互連,對等 VPC 可能不會強制加密控制。
-
-
如果流程未在監控模式下加密,則由於與流程相關的服務已新增為排除,因此在強制執行模式下可能仍然合規。
-
適用於第 11 版之 Flow Logs Amazon EC2 標籤欄位的特定限制:
如果資源上的標籤不是流程日誌訂閱擁有者所擁有,則不會計算標籤欄位。
例如,假設您與其他帳戶 (
SubnetA) 共用子網路 (AccountB),然後為 在網路界面上建立SubnetA具有標籤欄位的 流程日誌訂閱。如果 使用您設定的金鑰AccountB啟動標記的網路界面,您的訂閱會收到由 啟動之網路界面的流量日誌AccountB,但由於安全性考量,不會計算您訂閱設定的標籤欄位。您可以標記 啟動的該網路界面AccountB,以在需要時顯示標籤。如果您在 VPC/子網路資源層級使用標籤欄位建立流程日誌訂閱,則針對未標記的網路介面所產生的任何流量也會交付給您的訂閱。對於未標記的資源,標籤欄位的值將為 '-'。
如果標籤名稱為 '-',Auto Scaling 群組將無法顯示任何標籤,因為這是表示缺少/沒有值的預留字元。
使用標籤欄位建立任何流程日誌訂閱將導致代表客戶建立幾個資源。為了使用標籤值的更新,將建立 EventBridge 受管規則,以將標籤變更傳送至 Flow Logs 服務。如果刪除具有標籤欄位的所有訂閱,這些 EventBridge 受管規則將自動清除。請勿手動刪除這些 EventBridge 受管規則。這樣做會導致大幅延遲更新標籤值。為了控制此建立/清除並提供標籤值的存取權,將在您的帳戶中建立服務連結角色。如需詳細資訊,請參閱使用 VPC 流程日誌的服務連結角色。
由於 Amazon CloudWatch Logs 剖析和 Athena 剖析限制,標籤值中的所有特殊字元都會使用 UTF-8% 編碼進行編碼。這可以在 Athena 中原生解碼,
url_decode也可以由任何 URL 或 URI 解碼器解碼。建立新訂閱後的第一個小時,標籤值可能遺失或不準確。第一個小時之後,標籤值將能夠以 1 分鐘的精細程度準確反映已標記資源的值。
如果在同一秒內對相同資源進行多個標籤變更,則可能會遺失更新,導致高達一小時的過時標籤值。
對於 Auto Scaling 群組標籤欄位,您的帳戶中必須至少有一個已啟用的 CloudTrail 追蹤。如果沒有啟用線索,Auto Scaling 群組標籤值可能會過時或不準確。
next-hop- 欄位特定的限制:
如果流程日誌訂閱的擁有者不擁有下一個躍點網路介面,則不會計算下一個躍點欄位,但 除外
next-hop-az-id。如果下一個躍點沒有網路介面,則無法使用下一個躍點欄位 (例如,網際網路閘道的流量)。
下一個跳轉欄位不適用於跨區域流量。
下一個跳轉欄位不適用於來自某些網路服務的輸入流量 (例如,傳輸閘道和 Network Load Balancer)。
如果流量通過中間設備 (例如傳輸閘道或 Network Load Balancer),則下一個跳轉網路界面是與中間設備 (例如傳輸閘道連接) 相關聯的界面,而不是流量的最終目的地