View a markdown version of this page

流量日誌限制 - Amazon Virtual Private Cloud

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

流量日誌限制

若要使用流量日誌,您必須注意下列限制:

  • 建立流量日誌之後,除非您選擇的網路介面、子網路或 VPC 有作用中流量,否則您不會看到流量日誌資料。

  • 您無法為已和您 VPC 互連之 VPC 啟用流量日誌,除非對等 VPC 位於您的帳戶中。

  • 建立流量日誌之後,您即無法變更其組態或流量日誌記錄格式。例如,您無法建立不同 IAM 角色與流量日誌的關聯,或新增或移除流量日誌記錄的欄位。但是您可以刪除流量日誌,並使用需要的組態建立新的流量日誌。

  • 您的網路介面如有多個 IPv4 地址,且流量會傳送到輔助私有 IPv4 地址,則流量日誌會在 dstaddr 欄位中顯示主要私有 IPv4 地址。若要擷取原始目標 IP 地址,請建立具有 pkt-dstaddr 欄位的流量日誌。

  • 如果流量要傳送到網路介面,但目標不是任一網路介面的 IP 地址,則流量日誌會在 dstaddr 欄位中顯示主要私有 IPv4 地址。若要擷取原始目標 IP 地址,請建立具有 pkt-dstaddr 欄位的流量日誌。

  • 如果流量是從網路介面傳送,且來源不是網路介面的任何 IP 地址,則行為取決於流程方向。對於輸出流程,流程日誌會在 srcaddr 欄位中顯示主要私有 IPv4 地址。若要擷取原始來源 IP 地址,請建立具有 pkt-srcaddr 欄位的流量日誌。

    如果日誌記錄對應進入網路介面的輸入流量,則 srcaddr 欄位不會顯示網路介面的主要私有 IP。

  • 當您的網路介面連線至 Nitro 型執行個體時,無論指定的最大彙總時間間隔為何,彙總時間間隔一律為 1 分鐘或更短。

  • 對於 pkt-srcaddrpkt-dstaddr 欄位,如果中繼層啟用了用戶端 IP 位址保留,則此欄位可能會顯示保留的用戶端 IP,而不是中繼層的 IP 位址。

  • 對於 traffic-path 欄位,流經同一 VPC 中資源的流量與流經 Outpost 本機閘道的流量,其欄位值相同。

  • 在彙總時間間隔內可能跳過一部分流量日誌記錄 (請參閱可用的欄位中的 log-status)。這可能是由於內部 AWS 容量限制或內部錯誤所造成。如果您使用 AWS Cost Explorer 來檢視 VPC 流程日誌費用,且在流程日誌彙總間隔期間略過某些流程日誌,則 中報告的流程日誌數目 AWS Cost Explorer 將高於 Amazon VPC 發佈的流程日誌數目。

  • 如果您使用 VPC 封鎖公開存取 (BPA)

    • VPC BPA 的流量日誌不包含跳過的記錄

    • 即使您在流量日誌中包含 bytes 欄位,VPC BPA 的流量日誌也不會包含 bytes

  • VPC 流程日誌支援每個帳戶每個資源最多 250 個訂閱。若要在已達到此限制的資源上建立其他訂閱,您必須先刪除現有的訂閱。

流量日誌不會擷取所有 IP 流量。以下流量類型的日誌不會記錄:

  • 由執行個體在與 Amazon DNS 伺服器聯絡時產生的流量。若您使用您自己的 DNS 伺服器,則會記錄所有流向該 DNS 伺服器的流量。

  • 由 Windows 執行個體針對 Amazon Windows 授權啟用所產生的流量。

  • 針對執行個體中繼資料,流入及流出 169.254.169.254 的流量。

  • 針對 Amazon Time Sync Service,流入及流出 169.254.169.123 的流量。

  • DHCP 流量。

  • 鏡映流量的來源流量。您只會看到鏡映流量的目標流量。

  • 流入預設 VPC 路由器預留 IP 地址的流量。

  • 端點網路介面和 Network Load Balancer 網路介面之間的流量。

  • 位址解析通訊協定 (ARP) 流量。

  • 短期區域 NAT 閘道上的流量會在建立幾分鐘後刪除。

特定於第 7 版中可用 ECS 欄位的限制:

  • 如果流量日誌訂閱的擁有者未擁有基礎 ECS 任務,則不會計算 ECS 欄位。

    例如,假設您與其他帳戶 (SubnetA) 共用子網路 (AccountB),然後為 建立流程日誌訂閱SubnetA。如果 在共用子網路中AccountB啟動 ECS 任務,您的訂閱會從這些任務接收流量日誌。不過,由於安全性考量,系統不會計算這些日誌的 ECS 欄位。

  • 如果您在 VPC/子網路資源層級建立包含 ECS 欄位的流量日誌訂閱,則系統會為訂閱傳送針對非 ECS 網路介面所產生的任何流量。非 ECS IP 流量的 ECS 欄位值將為 '-'。例如,您擁有子網路 (subnet-000000),且為此子網路建立了包含 ECS 欄位 (fl-00000000) 的流量日誌訂閱。在 subnet-000000 中,您啟動了連線至網際網路且主動產生 IP 流量的 EC2 執行個體 (i-0000000)。您還在同一個子網路中啟動了正在執行的 ECS 任務 (ECS-Task-1)。由於 i-0000000ECS-Task-1 都產生 IP 流量,您的流量日誌訂閱 fl-00000000 將傳送這兩個實體的流量日誌。不過,只有 ECS-Task-1 才會擁有您在 logFormat 中所包含的 ECS 欄位的實際 ECS 中繼資料。對於 i-0000000 相關的流量,這些欄位的值為 '-'。

  • 根據 VPC 流量日誌服務從 ECS 事件串流中接收到的順序對 ecs-container-idecs-second-container-id 進行排列。不保證它們與您在 ECS 主控台或 DescribeTask API 呼叫中看到的順序相同。如果容器在任務仍在執行時進入「已停止」狀態,它可能會繼續出現在您的日誌中。

  • ECS 中繼資料和 IP 流量日誌來自兩個不同的來源。我們從上游相依項取得所有必要資訊後,即會開始計算您的 ECS 流量。

    啟動新任務後,我們會在滿足下列兩個條件時開始計算您的 ECS 欄位:我們會收到基礎網路界面的 IP 流量,而且我們會收到包含 ECS 任務中繼資料的 ECS 事件,以指出任務現在正在執行中。

    在您停止任務後,我們會在滿足下列兩個條件時停止計算 ECS 欄位:我們不再接收基礎網路界面的 IP 流量 (或我們接收延遲超過一天的 IP 流量),而且我們會收到包含 ECS 任務中繼資料的 ECS 事件,以指出您的任務不再執行。

  • 僅支援以 awsvpc 網路模式啟動的 ECS 任務。

encryption-status 欄位特定的限制:

  • 由於某些網路設備報告加密狀態的限制,某些流程中的加密狀態可能是 '-'(無法使用)。使用者可以在分析中忽略這些流程。

  • 在監控模式中顯示為加密,並不表示流程會在強制執行模式中被允許。反之亦然。

    • 如果流程是在監控模式中加密,則在強制執行模式中可能不合規:

      • 如果流程涉及 AWS 服務建立的 ENI,則服務需要支援加密控制。

      • 如果流程通過 VPC 對等互連,對等 VPC 可能不會強制加密控制。

    • 如果流程未在監控模式下加密,則由於與流程相關的服務已新增為排除,因此在強制執行模式下可能仍然合規。

適用於第 11 版之 Flow Logs Amazon EC2 標籤欄位的特定限制:

  • 如果資源上的標籤不是流程日誌訂閱擁有者所擁有,則不會計算標籤欄位。

    例如,假設您與其他帳戶 (SubnetA) 共用子網路 (AccountB),然後為 在網路界面上建立SubnetA具有標籤欄位的 流程日誌訂閱。如果 使用您設定的金鑰AccountB啟動標記的網路界面,您的訂閱會收到由 啟動之網路界面的流量日誌AccountB,但由於安全性考量,不會計算您訂閱設定的標籤欄位。您可以標記 啟動的該網路界面AccountB,以在需要時顯示標籤。

  • 如果您在 VPC/子網路資源層級使用標籤欄位建立流程日誌訂閱,則針對未標記的網路介面所產生的任何流量也會交付給您的訂閱。對於未標記的資源,標籤欄位的值將為 '-'。

  • 如果標籤名稱為 '-',Auto Scaling 群組將無法顯示任何標籤,因為這是表示缺少/沒有值的預留字元。

  • 使用標籤欄位建立任何流程日誌訂閱將導致代表客戶建立幾個資源。為了使用標籤值的更新,將建立 EventBridge 受管規則,以將標籤變更傳送至 Flow Logs 服務。如果刪除具有標籤欄位的所有訂閱,這些 EventBridge 受管規則將自動清除。請勿手動刪除這些 EventBridge 受管規則。這樣做會導致大幅延遲更新標籤值。為了控制此建立/清除並提供標籤值的存取權,將在您的帳戶中建立服務連結角色。如需詳細資訊,請參閱使用 VPC 流程日誌的服務連結角色

  • 由於 Amazon CloudWatch Logs 剖析和 Athena 剖析限制,標籤值中的所有特殊字元都會使用 UTF-8% 編碼進行編碼。這可以在 Athena 中原生解碼,url_decode也可以由任何 URL 或 URI 解碼器解碼。

  • 建立新訂閱後的第一個小時,標籤值可能遺失或不準確。第一個小時之後,標籤值將能夠以 1 分鐘的精細程度準確反映已標記資源的值。

  • 如果在同一秒內對相同資源進行多個標籤變更,則可能會遺失更新,導致高達一小時的過時標籤值。

  • 對於 Auto Scaling 群組標籤欄位,您的帳戶中必須至少有一個已啟用的 CloudTrail 追蹤。如果沒有啟用線索,Auto Scaling 群組標籤值可能會過時或不準確。

next-hop- 欄位特定的限制:

  • 如果流程日誌訂閱的擁有者不擁有下一個躍點網路介面,則不會計算下一個躍點欄位,但 除外next-hop-az-id

  • 如果下一個躍點沒有網路介面,則無法使用下一個躍點欄位 (例如,網際網路閘道的流量)。

  • 下一個跳轉欄位不適用於跨區域流量。

  • 下一個跳轉欄位不適用於來自某些網路服務的輸入流量 (例如,傳輸閘道和 Network Load Balancer)。

  • 如果流量通過中間設備 (例如傳輸閘道或 Network Load Balancer),則下一個跳轉網路界面是與中間設備 (例如傳輸閘道連接) 相關聯的界面,而不是流量的最終目的地