Flusslogs für ULL-Traffic ansehen

Auf dieser Seite wird die Unterstützung für Unicast- und Multicast-Traffic mit extrem niedriger Latenz (ULL) in VPC-Flusslogs beschrieben.

Mit VPC-Flusslogs werden Pakete in ULL-VPC-Netzwerken (Virtual Private Cloud) erfasst, um Flusslogs zu generieren. Flussprotokolle werden nach IP-Verbindung (5-Tupel) zusammengefasst.

Diese Logs können für Netzwerkmonitoring, Forensik, Sicherheitsanalysen und Kostenoptimierung verwendet werden. Multicast-Ersteller können beispielsweise logbasierte Messwerte verwenden, um den Paketverlust für Multicast-Nutzer zu erfassen. Weitere Informationen finden Sie in der Cloud Logging-Dokumentation unter Übersicht über logbasierte Messwerte.

Weitere Informationen finden Sie in der Übersicht zu VPC-Flusslogs.

VPC-Flusslog-Einträge für ULL-Traffic

In der folgenden Tabelle sind die eindeutigen Informationen zusammengefasst, die in VPC-Flusslog-Einträgen für ULL-Unicast- und ‑Multicast-Traffic enthalten sind, je nach Reporter des Flusses und Art des Traffics. Die Informationen in der Tabelle gelten für ULL Compute Engine-Instanzen.

Eine vollständige Liste der Felder in VPC-Flusslog-Einträgen finden Sie unter Informationen zu Einträgen von VPC-Flusslogs.

Flow-Reporter Beschreibung der Logs
ULL-Unicast-Quell- oder ‑Zielinstanz VPC-Flusslogs enthalten die folgenden zusätzlichen Informationen:
  • Paketverlust bei Instanzen (für Quellinstanzen)
  • Paketverlust im Netzwerk
  • Netzwerklatenz
  • Netzwerk-Jitter

Weitere Informationen finden Sie unter Aufzeichnungsformat für ULL-Unicast.

ULL-Multicast-Nutzer VPC-Flusslogs enthalten die folgenden zusätzlichen Informationen:
  • Informationen zur entsprechenden Multicast-Domain und zum Gruppenbereich, damit Sie den Durchsatz von einer Multicast-Gruppe zum Multicast-Nutzer beobachten können.
  • Paketverlust im Netzwerk
  • Netzwerklatenz

Weitere Informationen finden Sie unter Aufzeichnungsformat für ULL-Multicast-Nutzer.

Eintragsformat für ULL-Unicast

In der folgenden Tabelle werden die eindeutigen Felder und Unterschiede im Feldformat in VPC-Flusslog-Einträgen für ULL-Unicast-Traffic beschrieben.

Für einen bestimmten ULL-Unicast-Flow können mit VPC-Flusslogs mehrere verschiedene Flusslogdatensätze für denselben Traffic generiert werden:

  • Ein Logdatensatz für erfolgreich zugestellte Pakete. Dieser Eintrag wird standardmäßig generiert. Die einzigen Ausnahmen sind, wenn Paketverlust beim Verlassen der Instanz auftritt oder in seltenen Fällen, wenn während des Aggregationsintervalls ein Netzwerkpaketverlust von 100% auftritt.

  • Je nach Grund für den Paketverlust ein oder mehrere Logeinträge für verworfene Pakete. Diese Datensätze werden nur generiert, wenn Paketverlust auftritt.

Details zu den Feldern in den einzelnen Logeinträgen finden Sie in der folgenden Tabelle.

Feld Feldformat Feldtyp: Basis- oder optionale Metadaten
disposition string
Wenn das Log Paketverlust darstellt, wird in dieses Feld der Wert DROPPED eingefügt. Andernfalls wird dieses Feld nicht ausgefüllt.
Basis
drop_reason String
Wenn der Wert des Felds disposition DROPPED ist, wird dieses Feld mit einem der folgenden Werte gefüllt:
  • LOST_IN_TRANSIT: steht für Netzwerkunterbrechungen
  • SPOOFED_SOURCE: steht für Paketverlust beim Verlassen der Instanz, der durch Spoofing der Quell-IP-Adresse verursacht wird.
  • UNREACHABLE_DESTINATION: steht für Paketverlust bei ausgehendem Traffic der Instanz aufgrund eines unbekannten Ziels.
Basis
one_way_network_latencies Latenzen
Wenn disposition nicht ausgefüllt ist, d. h. kein Paketverlust vorliegt, wird dieses Feld mit der Einweg-Netzwerklatenz in Millisekunden mit einer Genauigkeit auf Nanosekundenebene ausgefüllt, die während des Aggregationsintervalls gemessen wurde. Die Latenzmessung schließt die von der Anwendung benötigte Zeit aus. Wenn das Feld nicht ausgefüllt ist, sind keine Messungen verfügbar.
Basis
one_way_network_latency_jitter LatencyJitter
Wenn disposition nicht ausgefüllt ist, d. h. kein Paketverlust vorliegt, wird dieses Feld mit dem unidirektionalen Netzwerk-Jitter in Millisekunden mit Nanosekunden-Genauigkeit zwischen der Quell- und der Zielinstanz ausgefüllt.
Basis
rtt_msec Wird nicht für ULL-Unicast-Traffic ausgefüllt. Basis
round_trip_time Wird nicht für ULL-Unicast-Traffic ausgefüllt. Basis
bytes_sent int64
Wird so ausgefüllt:
  • Wenn das Feld disposition nicht ausgefüllt ist, enthält dieses Feld die Anzahl der Nutzer-Nutzlast-Bytes, die von der Quelle an das Ziel gesendet wurden.
  • Wenn das Feld disposition mit dem Wert DROPPED und dem Grund LOST_IN_TRANSIT gefüllt ist, enthält dieses Feld die Anzahl der verworfenen Nutzlastbytes des Nutzers.
  • Wenn das Feld disposition den Wert DROPPED und den Grund SPOOFED_SOURCE oder UNREACHABLE_DESTINATION enthält, wird dieses Feld nicht ausgefüllt.
Angenommen, eine Quelle sendet 1.000 Byte, aber 100 Byte gehen aufgrund von Paketverlust im Netzwerk verloren. In diesem Fall werden zwei separate Logs generiert: eines mit bytes_sent: 900 und eines mit bytes_sent: 100.
Basis
packets_sent int64
Wird so ausgefüllt:
  • Wenn das Feld disposition nicht ausgefüllt ist, enthält dieses Feld die Anzahl der Pakete, die von der Quelle an das Ziel gesendet wurden.
  • Wenn das Feld disposition den Wert DROPPED und den Grund LOST_IN_TRANSIT enthält, gibt dieses Feld die Anzahl der verworfenen Pakete an.
  • Wenn das Feld disposition den Wert DROPPED und den Grund SPOOFED_SOURCE oder UNREACHABLE_DESTINATION enthält, wird dieses Feld nicht ausgefüllt.
Basis

Datensatzformat für ULL-Multicast-Empfänger

In der folgenden Tabelle werden die eindeutigen Felder und Unterschiede im Feldformat in VPC-Flusslogdatensätzen für Multicast-Traffic beschrieben, wenn der Reporter des Flows ein Multicast-Empfänger ist.

Für einen bestimmten Multicast-Consumer-Flow werden in VPC-Flusslogs bis zu zwei separate Flusslogdatensätze für denselben Traffic generiert:

  • Ein Logdatensatz für erfolgreich zugestellte Pakete. Dieser Datensatz wird standardmäßig generiert, außer in seltenen Fällen, in denen während des Aggregationsintervalls ein 100% iger Paketverlust auftritt.
  • Ein Log-Eintrag für verworfene Pakete. Dieser Datensatz wird nur generiert, wenn Paketverluste auftreten.

Details zu den Feldern in den einzelnen Logeinträgen finden Sie in der folgenden Tabelle.

Feld Feldformat Feldtyp: Basis- oder optionale Metadaten
disposition string
Wenn das Log Paketverlust darstellt, wird in dieses Feld der Wert DROPPED eingefügt. Andernfalls wird dieses Feld nicht ausgefüllt.
Basis
drop_reason string
Wenn der Wert des Felds disposition DROPPED ist, wird dieses Feld mit dem Wert LOST_IN_TRANSIT gefüllt. Andernfalls wird dieses Feld nicht ausgefüllt.
Basis
one_way_network_latencies Latenzen
Wenn disposition nicht ausgefüllt ist, d. h. kein Paketverlust vorliegt, wird dieses Feld mit der Einweg-Netzwerklatenz in Millisekunden mit einer Genauigkeit auf Nanosekundenebene ausgefüllt, die während des Aggregationsintervalls gemessen wurde. Die Latenzmessung schließt die von der Anwendung benötigte Zeit aus. Wenn das Feld nicht ausgefüllt ist, sind keine Messungen verfügbar.
Basis
rtt_msec Für Multicast-Traffic nicht ausgefüllt. Basis
round_trip_time Für Multicast-Traffic nicht ausgefüllt. Basis
bytes_sent int64
Wird so ausgefüllt:
  • Wenn das Feld disposition nicht ausgefüllt ist, enthält dieses Feld die Anzahl der Nutzernutzlast-Bytes, die vom Multicast-Producer an den Consumer gesendet wurden.
  • Wenn das Feld disposition den Wert DROPPED enthält, gibt dieses Feld die Anzahl der verworfenen Nutzlast-Bytes an.
Angenommen, ein Multicast-Ersteller sendet 1.000 Byte, aber 100 Byte gehen verloren. In diesem Fall werden zwei separate Logs generiert: eines mit bytes_sent: 900 und eines mit bytes_sent: 100.
Basis
packets_sent int64
Wird so ausgefüllt:
  • Wenn das Feld disposition nicht ausgefüllt ist, enthält dieses Feld die Anzahl der Pakete, die vom Multicast-Producer an den Consumer gesendet wurden.
  • Wenn das Feld disposition den Wert DROPPED enthält, gibt dieses Feld die Anzahl der verworfenen Pakete an.
Basis
Quell- und Zielmetadatenfelder
src_multicast_group_consumer_activation MulticastGroupConsumerActivationDetails
Wenn das Ziel des Flows eine Multicast-Gruppen-IP-Adresse und der Reporter des Flows ein Multicast-Nutzer ist, wird dieses Feld mit Details zur Multicast-Nutzerzuordnung und zur Aktivierung des Gruppennutzers gefüllt.
Metadaten

Referenz zum Feldformat

In diesem Abschnitt finden Sie eine Referenz für Feldformate in Flow-Log-Einträgen.

Eine vollständige Liste der Feldformate in VPC-Flusslog-Einträgen finden Sie unter Informationen zu Einträgen von VPC-Flusslogs.

Feldformat von „Latencies“

Feld Typ Beschreibung
median_msec double Der Medianwert für die Latenz, gemessen während des Aggregationsintervalls.

Feldformat von LatencyJitter

Feld Typ Beschreibung
median_msec double Der Medianwert für den Latenz-Jitter.

Feldformat von MulticastGroupConsumerActivationDetails

Feld Typ Beschreibung
project_id String Die ID des Projekts, das das VPC-Netzwerk des Multicast-Empfängers enthält.
Standort String Die Zone des Multicast-Nutzers.
Name String Der Name der Nutzeraktivierung für die Multicast-Gruppe, die erstellt wurde, als das VPC-Netzwerk des Multicast-Nutzers für den Gruppenbereich aktiviert wurde.
domain_association String Der Name der Multicast-Nutzerzuordnung zwischen dem VPC-Netzwerk des Multicast-Nutzers und der Domain.

Flusslogs in Cloud Logging ansehen

Sie können sich die Flusslogs in Cloud Logging ansehen und in jedes Ziel exportieren, das vom Cloud Logging-Export unterstützt wird.

So rufen Sie Flusslogs in Cloud Logging auf:

  1. Konfigurieren Sie VPC-Flusslogs, falls noch nicht geschehen. Weitere Informationen finden Sie in der Dokumentation zu VPC-Flusslogs unter VPC-Flusslogs konfigurieren.
  2. Folgen Sie der Anleitung, um auf Flow-Logs zuzugreifen.

Trafficflüsse mit Flow Analyzer analysieren

Mit Flow Analyzer können Sie Ihre Traffic-Flüsse schnell und effizient nachvollziehen, ohne komplexe SQL-Abfragen schreiben zu müssen. Weitere Informationen finden Sie in der Flow Analyzer-Übersicht.

Lesen Sie zuerst die folgenden Einschränkungen:

  • Alle Informationen in VPC-Flusslog-Einträge für ULL-Traffic sind in Flow Analyzer verfügbar, mit Ausnahme von ULL-Unicast-Paketverlust.
  • Konnektivitätstests unterstützen Multicast nicht. In Flow Analyzer sind die UI-Optionen zum Ausführen von Konnektivitätstests deaktiviert, sofern zutreffend.

So analysieren Sie Traffic-Flüsse:

  1. Aktivieren Sie Observability Analytics, falls Sie dies noch nicht getan haben. Weitere Informationen finden Sie in der Flow Analyzer-Dokumentation unter Observability Analytics aktivieren.

  2. Folgen Sie der Anleitung, um Ihre Trafficflüsse zu analysieren, indem Sie Abfragen für Ihre Flusslogs erstellen und ausführen.

    Beachten Sie bei der Analyse von ULL-Unicast- und ‑Multicast-Trafficflüssen Folgendes:

    • Filter: Mit einfachen Filtern können Sie den Umfang einer Abfrage definieren.
    • Anzeigeoptionen: Nachdem Sie eine Abfrage ausgeführt haben, können Sie die Ergebnisse mithilfe von Anzeigeoptionen verfeinern.
      • Verwenden Sie den Anzeigemodus Datenvolumen, um Durchsatzdaten aufzurufen.
      • Verwenden Sie den Anzeigemodus Latenz, um Latenz- und Jitterdaten anzusehen.
        • Wenn Sie die Latenz aufrufen möchten, müssen Sie Unidirektional (Median) für den Messwerttyp auswählen. Die Umlaufzeit (RTT) ist zwar der Standardmesswerttyp, diese Daten sind jedoch nicht in ULL-Unicast- und Multicast-Ablaufprotokollen verfügbar.
        • Wenn Sie den Jitter sehen möchten, wählen Sie für den Messwerttyp die Option Einweg-Jitter aus.
      • Wenn Sie Daten zum Paketverlust ansehen möchten, verwenden Sie den Anzeigemodus Paketverluste. Daten zum Paketverlust sind nur für Multicast-Traffic verfügbar. Für den Anzeigemodus Paketverluste sind die folgenden Optionen verfügbar:
        • Messwerttyp: Wie bei den Messwerttypen für das Datenvolumen können Sie zwischen Gesendete Pakete (Standard) und Gesendete Byte auswählen.
        • Zeitachse anzeigen: Mit dieser Option legen Sie fest, wie der Paketverlust berechnet und angezeigt wird:
          • Verlustrate (Standard): Zeigt den Prozentsatz des gesamten Traffics an, der verworfen wurde.
          • Anzahl der Verluste: zeigt die Anzahl der verworfenen Pakete oder Bytes an.
        • Erweiterte Einstellungen, Stichprobenpunkte: Ähnlich wie bei der Option Stichprobenpunkt für das Datenvolumen können Sie einen Ansatz auswählen, um festzulegen, welche Flusslogs zur Darstellung beitragen:
          • Quelle und Ziel (Standard): Paketverlust, der von einem der Endpunkte eines Flows gemeldet wird.
          • Quelle: Paketverlust, der vom Quellendpunkt eines Flows gemeldet wird.
          • Ziel: Paketverlust, der vom Zielendpunkt eines Flows gemeldet wird.

        Wenn Sie sich Paketverlustdaten ansehen, können Sie außerdem in der Spalte Grund für das Verwerfen eines bestimmten Flows auf den Wert klicken, um weitere Details zum jeweiligen Paketverlust und zur Behebung des Problems zu erhalten.

Filterreferenz für Multicast-Felder

In diesem Abschnitt finden Sie eine Referenz für die Flow Analyzer-Filter, die den VPC-Flusslog-Eintragsfeldern für Multicast-Traffic entsprechen.

Filter für Multicast-Nutzerprotokolle

Feld in VPC-Flusslogs In Flow Analyzer filtern Filtertyp
MulticastGroupConsumerActivationDetails
src_multicast_group_consumer_activation.project_id Projekt-ID des Multicast-Nutzers Datenflussparameter
src_multicast_group_consumer_activation.location Standort des Multicast-Nutzers Datenflussparameter
src_multicast_group_consumer_activation.name Name der Multicast-Nutzeraktivierung Datenflussparameter
src_multicast_group_consumer_activation.domain_association Multicast-Domainverknüpfung des Nutzers Datenflussparameter