Tạo VPC Flow Logs

Tạo VPC Flow Logs

VPC Flow Logs là một tính năng cho phép bạn giám sát thông tin về lưu lượng truy cập IP đi và đến các giao diện mạng trong VPC của bạn. Dữ liệu flow log có thể được đẩy lên Amazon CloudWatch Logs hoặc Amazon S3. Sau khi tạo flow log, bạn có thể truy xuất và xem dữ liệu của nó tại đích đến đã chọn.

Flow logs có thể giúp bạn thực hiện một số tác vụ, chẳng hạn như:

  • Chẩn đoán các quy tắc nhóm bảo mật (security group rules) quá nghiêm ngặt
  • Giám sát lưu lượng truy cập đến thực thể EC2 (EC2 instance) của bạn
  • Xác định hướng của lưu lượng truy cập đi và đến các giao diện mạng
  • Dữ liệu flow log được thu thập bên ngoài đường truyền lưu lượng mạng của bạn, do đó không ảnh hưởng đến lưu lượng hoặc độ trễ của mạng. Bạn có thể tạo hoặc xóa các flow log mà không lo ảnh hưởng đến hiệu suất mạng.

Trong bài thực hành này, dữ liệu flow log sẽ được đẩy lên Amazon CloudWatch Logs.

Sử dụng CloudFormation để triển khai cơ sở hạ tầng

  • Tạo IAM Role để sử dụng đẩy flow logs lên cloudwatch
  • CloudWatch Log Group, flow log sẽ được đẩy vào nhóm này.
  • EC2 instance, được sử dụng để kiểm tra lưu lượng truy cập
  1. Chúng ta cần chuẩn bị

    • Tải xuống tệp VPC-Flow-Logs-Lab.yaml
    • Truy cập AWS Management Console, tìm kiếm CloudFormation
    • Chọn CloudFormation

    Network Monitoring

  2. Trong giao diện AWS CloudFormation

    • Chọn Create stack
    • Chọn With new resources

    Network Monitoring

  3. Trong giao diện Create stack

    • Chọn Choose an existing template
    • Chọn Upload a template file
    • Chọn Choose file
    • Chọn tệp yaml đã tải xuống.
    • Chọn Next

    Network Monitoring

  4. Trong giao diện Specify stack details

    • Nhập Network-Monitoring
    • Tại mục Parameters, chọn VPC đã tạo
    • Chọn Public subnet đã tạo
    • Chọn Next

    Network Monitoring

  5. Chọn Next

    Network Monitoring

  6. Chọn Submit

    Network Monitoring

  7. Hoàn tất quá trình tạo stack

    Network Monitoring

  8. Truy cập giao diện EC2, quá trình thử nghiệm đã tạo 1 EC2 instance.

    Network Monitoring

  9. Sử dụng Public IPv4 DNS để truy cập (đổi https thành http để có thể truy cập).

    Network Monitoring