虛擬私有雲流量記錄
虛擬私有雲流量記錄會對虛擬私有雲 (VPC) 網路中的封包進行取樣,藉此產生流量記錄。流量記錄會依 IP 連線 (5 元組) 匯總。虛擬私有雲流量記錄會對下列封包取樣:
- 虛擬機器 (VM) 執行個體收發的封包,包括做為 Google Kubernetes Engine 節點的執行個體
- 從設定直連虛擬私有雲輸出流量的 Cloud Run 或 App Engine 資源傳送及接收的封包
- 透過 Cloud Interconnect 的 VLAN 連結和 Cloud VPN 通道傳送的封包
您可以在 Cloud Logging 中查看流量記錄,並將記錄匯出至 Cloud Logging 匯出功能支援的任何目的地。這類記錄可用於網路監控、鑑識、安全性分析和支出最佳化。詳情請參閱「支援的設定」。
用途
以下是虛擬私有雲流量記錄檔的用途。
網路監控
虛擬私有雲流量記錄可讓您掌握網路輸送量和效能。您可以:
- 監控虛擬私有雲網路
- 執行網路診斷
- 依據 VM、無伺服器端點、VLAN 連結和 Cloud VPN 通道篩選流量記錄,瞭解流量變化
- 瞭解流量增加情形,以利預測容量
瞭解網路用量並調整最理想的網路流量費用
您可以透過虛擬私有雲流量記錄分析網路用量,進而節省網路流量費用。舉例來說,您可以分析下列項目的網路流量:
- 地區和區域之間的流量
- 網際網路上特定國家/地區的流量
- 地端部署和其他雲端網路的流量
- 網路中傳輸量最高的項目,包括 VM、無伺服器端點、VLAN 連結和 Cloud VPN 通道
網路識別
您可以使用虛擬私有雲流量記錄進行網路鑑識。舉例來說,您可以在事件發生時檢查以下事項:
- 哪些 IP 位址曾相互通訊,以及通訊時間
- 分析所有傳入和傳出的網路流量,找出遭入侵的 IP
瞭解如何 Google Cloud 使用虛擬私有雲流量記錄,加強網路防禦能力。
支援的設定
您可以在組織和專案層級啟用虛擬私有雲流量記錄。組織層級的虛擬私有雲流量記錄設定,可為組織中所有虛擬私有雲網路的所有子網路、VLAN 連結和 Cloud VPN 通道啟用流量記錄。
在專案層級,您可以為特定虛擬私有雲網路、子網路、VLAN 連結和 Cloud VPN 通道啟用虛擬私有雲流量記錄。
| 設定範圍 | 為這些資源產生流程記錄 | 啟用步驟 |
|---|---|---|
| 組織 |
|
為機構啟用虛擬私有雲流量記錄 |
| 虛擬私有雲網路 |
|
為虛擬私有雲網路啟用虛擬私有雲流量記錄 |
| 子網路 | 特定子網路中的所有 VM 執行個體和 Cloud Run 或 App Engine 資源 | 為子網路啟用虛擬私有雲流量記錄: |
| VLAN 連結 | 特定 VLAN 連結 | 為 VLAN 連結啟用虛擬私有雲流量記錄 |
| Cloud VPN 通道 | 特定 Cloud VPN 通道 | 為 Cloud VPN 通道啟用虛擬私有雲流量記錄 |
您可以使用篩選器自訂這些設定範圍。詳情請參閱「記錄檔取樣與處理」。
記錄收集
封包會在匯總間隔內取樣。在匯總間隔內,針對特定 IP 連線收集的所有封包,都會匯總為單一流量記錄項目,如「記錄取樣和處理」所述。接著,這項資料會傳送至回報流量的虛擬私有雲網路專案中的 Logging Google Cloud 。
記錄預設會在 Logging 中儲存 30 天。如要將記錄保留更久,可以設定自訂保留期限,或匯出記錄至支援的目的地。
此外,您也可以選擇啟用 TCP 連線記錄,擷取 VM 執行個體和無伺服器端點的傳出 TCP 連線嘗試,以及已確認的傳入 TCP 連線。虛擬私有雲流量記錄也會產生遭捨棄流量的記錄。
記錄取樣和處理
如要產生流量記錄,虛擬私有雲流量記錄會對虛擬私有雲網路中的封包取樣,包括 VM 和無伺服器端點收發的封包,以及通過閘道的封包,例如 VLAN 連結或 Cloud VPN 通道。
虛擬私有雲流量記錄會使用主要取樣率取樣封包。主要取樣率是動態的,取決於取樣時執行報表資源的實體主機負載。封包數量越多,取樣任何單一 IP 連線的機率就越高。您無法控管主要流量記錄檔取樣程序,也無法調整主要取樣率。
產生流量記錄後,虛擬私有雲流量記錄會按照下列程序處理:
- 篩選。您可以指定只產生符合特定條件的記錄。舉例來說,您可以篩選記錄,只產生特定 VM 的記錄,或只產生具有特定中繼資料值的記錄,其餘記錄則會捨棄。詳情請參閱「篩選記錄」。
- 匯總。系統會匯總可設定的匯總時間間隔內取樣封包的資訊,產生流量記錄項目。
- 次要流量記錄檔取樣。這是第二個取樣程序。系統會根據可設定的次要取樣率參數,進一步對流量記錄項目進行取樣。次級取樣作業的取樣對象,是初級流量記錄檔取樣程序產生的流量記錄。舉例來說,如果次級取樣率設為 1.0 或 100%,則對於由初級流量記錄檔取樣作業所產生的流量記錄檔,虛擬私有雲流量記錄檔會 100% 取樣。
- 中繼資料。如果停用,系統會捨棄所有中繼資料註解。如要保留中繼資料,可以保留所有欄位或特定欄位。詳情請參閱「中繼資料註解」。
- 寫入 Logging。最終記錄項目會寫入 Cloud Logging。
虛擬私有雲流量記錄檔不會擷取每個封包,而是根據取樣封包估算總流量,並將遺漏的封包納入考量。詳情請參閱「虛擬私有雲流量記錄:瞭解位元組和封包計數」。
即使 Google Cloud 不會擷取每個封包,記錄擷取作業仍可能產生相當大的檔案。您可以調整記錄收集作業的下列層面,平衡流量可見度和儲存空間成本需求:
- 匯總時間間隔。系統會將一段時間內取樣的封包匯總為單一記錄項目。時間間隔可以是 5 秒 (預設)、30 秒、1 分鐘、5 分鐘、10 分鐘或 15 分鐘。
- 次級取樣率。
- 如果是透過 Compute Engine API 建立的設定,系統預設會保留 50% 的記錄項目。您可以將這個參數設為
1.0(100%,保留所有記錄項目) 到0.0(0%,不保留任何記錄)。 - 如果是使用 Network Management API 建立的設定,系統預設會保留 100% 的記錄項目。您可以將這個參數設為
1.0或大於0.0的值。
- 如果是透過 Compute Engine API 建立的設定,系統預設會保留 50% 的記錄項目。您可以將這個參數設為
- 中繼資料註解。根據預設,流量記錄項目會註解中繼資料資訊,例如 Google Cloud 內來源和目的地的名稱,或外部來源和目的地的地理區域。您可以關閉中繼資料註解,或只指定特定註解,以節省儲存空間。
- 篩選。根據預設,系統會為每個取樣流程產生記錄。 您可以設定篩選器,只產生符合特定條件的記錄。
TCP 連線記錄
由於主要封包取樣可能會遺漏存續時間較短或流量較低的 TCP 連線,因此您可以選擇為 VM 執行個體和無伺服器端點啟用 TCP 連線記錄。您可以在子網路 (透過 Network Management API)、虛擬私有雲網路或組織的虛擬私有雲流量記錄設定中,設定 TCP 連線記錄。
TCP 連線記錄會擷取所有傳出 TCP 連線嘗試,以及所有已確認的傳入 TCP 連線:
- 如果是傳出連線,虛擬私有雲流量記錄會擷取初始
SYN封包。檢舉者是SRC,方向是EGRESS。 - 如果是傳入連線,虛擬私有雲流量記錄會擷取為回應收到的
SYN封包而傳送的SYN-ACK封包。回報者為DEST,方向為INGRESS。
系統會記錄每秒每個 vCPU 最多 100 個連線 (每個 VM 每秒最多 800 個連線)。如果連線超過這些限制,系統可能不會記錄。
TCP 連線記錄會與虛擬私有雲流量記錄匯總功能整合,如下所示:
- 如果發生連線事件,且初級封包取樣作業在同一個彙整間隔內,擷取到相同 5 元組的後續資料封包,VPC 流量記錄檔會將這些封包合併為單一記錄項目。
- 如果發生連線事件,但系統在該彙整間隔期間未對後續資料封包取樣,虛擬私有雲流量記錄會為連線事件產生個別的記錄項目。
- 次級流量記錄檔取樣設定適用於連線事件的記錄項目。
您可以使用 connection_direction 欄位識別連線事件。
詳情請參閱「關於虛擬私有雲流量記錄檔記錄」。
捨棄的流量
虛擬私有雲流量記錄會為遭捨棄的流量產生記錄。系統會分別產生遭捨棄流量的記錄,以及標準流量記錄和 TCP 連線記錄。
詳情請參閱「遭捨棄流量的記錄」。
規格
- 啟用虛擬私有雲流量記錄檔後,不會造成延遲或影響效能。
- 虛擬私有雲流量記錄檔適用於虛擬私有雲網路,不適用於舊版網路。
- 虛擬私有雲流量記錄會取樣 TCP、UDP、ICMP、ESP、GRE 和 RDMA 流量:
- 系統會對傳入和傳出流程進行取樣。如果是基於融合乙太網路的 RDMA (RoCE),則只會取樣外送流量。
- 流量可以在 Google Cloud 或 Google Cloud 其他網路之間流動。
- 如果流量是由取樣作業擷取,虛擬私有雲流量記錄會為該流量產生記錄。每個流程記錄都包含「記錄格式」一節所述的資訊。
除了包含 TCP 連線事件的流量記錄項目外,流量記錄項目會指出封包方向,但不會指出回報者是否為連線發起者。
啟用 TCP 連線記錄後,包含連線事件的流量記錄項目會指出封包方向,以及回報者是否傳送
SYN封包來啟動連線,或傳送SYN-ACK封包來確認連線 (由connection_direction欄位指出)。虛擬私有雲流量記錄檔會透過下列方式與防火牆規則互動:
- 系統會在輸出防火牆規則之前,對輸出封包進行取樣。即使輸出防火牆規則拒絕輸出封包,虛擬私有雲流量記錄仍可對這些封包進行取樣。
- 系統會在輸入防火牆規則「之後」取樣輸入封包。如果輸入防火牆規則拒絕連入封包,虛擬私有雲流量記錄檔就不會對這些封包取樣。
您可以在虛擬私有雲流量記錄檔中使用篩選器,只產生特定記錄。
虛擬私有雲流程記錄檔支援具備多個網路介面的 VM。在每個虛擬私有雲中,您需要為包含網路介面的每個子網路啟用虛擬私有雲流量記錄。
如要記錄同一 Google Kubernetes Engine (GKE) 節點上 Pod 之間的流量,您必須為叢集啟用節點內可視性。
用途為
INTERNAL_HTTPS_LOAD_BALANCER的子網路不支援虛擬私有雲流量記錄,因為這些子網路僅做為 Proxy 子網路,沒有 VM 執行個體或無伺服器端點。虛擬私有雲流量記錄會將記錄寫入報表虛擬私有雲網路的專案。如果是 Shared VPC 網路中的資源,記錄檔會回報至主專案。
價格與計費
如要瞭解虛擬私有雲流量記錄定價,請參閱網路遙測定價一文。
系統會向包含回報流量記錄的資源的 Google Cloud 專案 收取虛擬私有雲流量記錄費用。如果是在機構層級啟用虛擬私有雲流量記錄,則每個專案會分開計費。
後續步驟
- 如要進一步瞭解虛擬私有雲流量記錄檔的記錄格式,以及可用的中繼資料註解,請參閱「關於虛擬私有雲流量記錄檔記錄」。
- 如要查看各種用途的虛擬私有雲流量記錄範例,請參閱「關於流量」。
- 如要開始回報子網路的流量,請參閱「設定虛擬私有雲流量記錄」。