VPC Flow Logs
VPC Flow Logs דוגם מנות ברשת של הענן הווירטואלי הפרטי (VPC) כדי ליצור יומני תעבורה. יומני זרימה נאספים לפי חיבור IP (5-tuple). VPC Flow Logs דוגם את החבילות הבאות:
- חבילות שנשלחות ומתקבלות על ידי מופעי מכונה וירטואלית (VM), כולל מופעים המשמשים כ-צמתי Google Kubernetes Engine
- חבילות שנשלחות ממשאבי Cloud Run שהוגדרו עם Direct VPC egress ומתקבלות מהם
- חבילות שנשלחות דרך קבצי VLAN עבור מנהרות Cloud Interconnect ו-Cloud VPN
אפשר לראות את יומני הזרימה ב-Cloud Logging, ואפשר לייצא את היומנים לכל יעד שנתמך בייצוא של Cloud Logging. היומנים האלה יכולים לשמש למעקב אחרי הרשת, לפורנזיקה דיגיטלית, לניתוח אבטחה ולאופטימיזציה של ההוצאות. מידע נוסף זמין במאמר בנושא תצורות נתמכות.
תרחישים לדוגמה
הנה כמה תרחישי שימוש ב-VPC Flow Logs.
מעקב אחרי הרשת
יומני זרימה של VPC מספקים לכם נראות של תפוקת הרשת והביצועים שלה. אתם יכולים:
- מעקב אחרי רשת ה-VPC
- ביצוע אבחון רשת
- סינון של יומני תעבורת הנתונים לפי מכונות וירטואליות, נקודות קצה ללא שרתים, קבצים מצורפים של VLAN ומנהרות Cloud VPN כדי להבין את השינויים בתעבורה
- הסבר על גידול בתנועת הגולשים לצורך חיזוי קיבולת
הסבר על שימוש ברשת ואופטימיזציה של הוצאות על תנועה ברשת
ניתן לנתח את השימוש ברשת בעזרת יומני זרימה של VPC כדי לייעל את הוצאות תעבורת הרשת. לדוגמה, אפשר לנתח את זרימות הנתונים ברשת במקרים הבאים:
- תנועה בין אזורים ותחומים
- תנועת גולשים למדינות ספציפיות באינטרנט
- תעבורה לרשתות מקומיות ולרשתות ענן אחרות
- גורמים מרכזיים ברשת, כולל מכונות וירטואליות, נקודות קצה בלי שרת (serverless), צירופים ל-VLAN ומנהרות VPN בענן
פורנזיקה דיגיטלית ברשת
אתם יכולים להשתמש ב-VPC Flow Logs כדי לבצע ניתוח משפטי של רשתות. לדוגמה, אם מתרחש אירוע, אפשר לבדוק את הדברים הבאים:
- אילו כתובות IP תקשרו זו עם זו ומתי
- אילו כתובות IP נפרצו על ידי ניתוח כל זרימות הנתונים הנכנסות והיוצאות ברשת
הגדרות נתמכות
אפשר להפעיל יומני זרימה של VPC ברמת הארגון והפרויקט. הגדרה של יומני זרימה של VPC ברמת הארגון מאפשרת יומני זרימה לכל רשתות המשנה, לכל חיבורי ה-VLAN ולכל מנהרות Cloud VPN בכל רשתות ה-VPC בארגון.
ברמת הפרויקט, אפשר להפעיל יומנים לתיעוד מידע על תעבורת ה-IP של ענן וירטואלי פרטי (VPC) עבור רשתות VPC ספציפיות, רשתות משנה, קבצים מצורפים של VLAN ומנהרות Cloud VPN.
| היקף ההגדרה | יצירת יומני זרימה למשאבים האלה | שלבים להפעלה |
|---|---|---|
| ארגון |
|
הפעלת יומני זרימה של VPC עבור ארגון |
| רשת VPC |
|
הפעלת יומני זרימת VPC עבור רשת VPC |
| תת-רשת | כל המכונות הווירטואליות ומשאבי Cloud Run ברשת משנה ספציפית | כדי להפעיל את VPC Flow Logs עבור רשת משנה: |
| צירוף ל-VLAN | צירוף ספציפי ל-VLAN | הפעלת יומני זרימה של VPC לצירוף ל-VLAN |
| מנהרת Cloud VPN | מנהרת Cloud VPN ספציפית | הפעלת יומני זרימת VPC עבור מנהרת VPN בענן |
ניתן להשתמש בסינון כדי להתאים אישית את טווחי התצורה הללו. מידע נוסף זמין במאמר בנושא דגימה ועיבוד של יומנים.
איסוף יומנים
הדגימה של החבילות מתבצעת בתוך מרווח צבירה. כל החבילות שנאספו עבור קישור דרך IP נתון במסגרת מרווח הצבירה מקובצות לערך יומן זרימה יחיד. הנתונים האלה נשלחים אל Logging בפרויקט Google Cloud של רשת ה-VPC שדיווחה על התנועה.
כברירת מחדל, יומני רישום נשמרים ברישום למשך 30 יום. אם ברצונך לשמור יומנים למשך זמן ארוך יותר, תוכל להגדיר תקופת שמירה מותאמת אישית או לייצא אותם ליעד נתמך.
דגימה ועיבוד של יומנים
כדי ליצור יומני תעבורה, התכונה 'יומני תעבורה של VPC' דוגמת מנות ברשת ה-VPC, כולל מנות שנשלחות ממכונות וירטואליות ומנקודות קצה בלי שרתים ומתקבלות מהן, ומנות שעוברות דרך שערים כמו צירופים ל-VLAN או מנהרות Cloud VPN. לאחר יצירת יומני הזרימה, יומני הזרימה של VPC מעבדים אותם על ידי ביצוע ההליך המתואר בסעיף זה.
VPC Flow Logs דוגם מנות באמצעות קצב דגימה ראשי. תדירות הדגימה הראשונית היא דינמית ומשתנה בהתאם לעומס של המארח הפיזי שמריץ את משאב הדיווח בזמן הדגימה. ההסתברות לדגום כל חיבור IP יחיד עולה עם כמות החבילות. אי אפשר לשלוט בתהליך הדגימה של יומן הזרימה הראשי או לשנות את קצב הדגימה הראשי.
לאחר יצירת יומני הזרימה, יומני הזרימה של VPC מעבדים אותם לפי ההליך הבא:
- סינון. ניתן לציין שרק יומנים התואמים לקריטריונים שצוינו ייווצרו. לדוגמה, אפשר לסנן כך שרק יומנים של מכונה וירטואלית מסוימת או רק יומנים עם ערך מטא-נתונים מסוים ייווצרו, והשאר יימחקו. מידע נוסף זמין במאמר בנושא סינון יומנים.
- צבירה. המידע על מנות שנדגמו מצטבר על פני מרווח צבירה שניתן להגדרה, כדי ליצור רשומה ביומן התעבורה.
- Secondary flow log sampling. זהו תהליך דגימה שני. רשומות ביומן של תנועת נתונים עוברות דגימה נוספת בהתאם לפרמטר קצב דגימה משני שניתן להגדרה. הדגימה המשנית מתבצעת ביומני הזרימה שנוצרו בתהליך הדגימה הראשי של יומני הזרימה. לדוגמה, אם קצב הדגימה המשני מוגדר ל-1.0, או ל-100%, אז VPC Flow Logs דוגם 100% מיומני התנועה שנוצרו על ידי הדגימה הראשית של יומני התנועה.
- מטא-נתונים. אם מושבת, כל הערות המטא-דאטה נמחקות. אם רוצים לשמור את המטא-נתונים, אפשר לשמור את כל השדות או קבוצה ספציפית של שדות. למידע נוסף, ראו הערות מטא-נתונים.
- כתיבה לרישום ביומן. רשומות היומן הסופיות נכתבות ב-Cloud Logging.
VPC Flow Logs לא מתעד כל חבילה. במקום זאת, המערכת מעריכה את נפח התנועה הכולל על סמך המנות שנדגמו, תוך התחשבות במנות שפוספסו. מידע נוסף זמין במאמר VPC Flow Logs: Understanding byte and packet counts.
למרות ש Google Cloud לא מתעדת כל חבילה, רשומות היומן יכולות להיות גדולות מאוד. כדי לאזן בין הצורך בגישה לנתוני התנועה לבין עלויות האחסון, אפשר לשנות את ההגדרות הבאות של איסוף היומנים:
- Aggregation interval. חבילות שנדגמו במרווח זמן מסוים מצטברות לרשומה אחת ביומן. מרווח זמן זה יכול להיות 5 שניות (ברירת מחדל), 30 שניות, דקה אחת, 5 דקות, 10 דקות או 15 דקות.
- תדירות דגימה משנית.
- בהגדרות שנוצרו באמצעות Compute Engine API, 50% מיומני הכניסה נשמרים כברירת מחדל. אפשר להגדיר את הפרמטר הזה מ-
1.0(100%, כל הרשומות ביומן נשמרות) עד0.0(0%, אף יומן לא נשמר). - בהגדרות שנוצרו באמצעות Network Management API, כל רשומות היומן נשמרות כברירת מחדל. ניתן להגדיר פרמטר זה מ-
1.0ל-0.0גדול מ-.
- בהגדרות שנוצרו באמצעות Compute Engine API, 50% מיומני הכניסה נשמרים כברירת מחדל. אפשר להגדיר את הפרמטר הזה מ-
- הערות מטא-נתונים. כברירת מחדל, רשומות של יומני תנועה מוערות בפרטי מטא-נתונים, כמו השמות של המקור והיעד בתוך Google Cloud או האזור הגיאוגרפי של מקורות ויעדים חיצוניים. כדי לחסוך במקום אחסון, אפשר להשבית את ההערות של המטא-נתונים או לציין רק הערות מסוימות.
- סינון. כברירת מחדל, יומנים נוצרים לכל תהליך לדוגמה. אפשר להגדיר מסננים כדי ליצור יומנים שתואמים רק לקריטריונים מסוימים.
מפרטים
- הפעלת VPC Flow Logs לא גורמת לעיכוב או לפגיעה בביצועים.
- VPC Flow Logs פועל עם רשתות VPC, ולא עם רשתות מדור קודם.
- יומני זרימה של VPCדגימות זרימות TCP, UDP, ICMP, ESP, GRE ו-RDMA:
- הדגימה מתבצעת גם בתנועה נכנסת וגם בתנועה יוצאת. ב-RDMA over Converged Ethernet (RoCE), רק זרימות יוצאות נדגמות.
- הזרימות יכולות להיות בתוך Google Cloud או בין Google Cloud לבין רשתות אחרות.
- אם זרימה נלכדת על ידי דגימה, יומני זרימה של VPC יוצרים יומן עבור הזרימה. כל רשומה של זרימה כוללת את המידע שמתואר בקטע פורמט הרשומה.
- יומני זרימה אינם מציינים איזו נקודת קצה יזמה את הזרימה; הם מזהים את כיוון החבילות.
- האינטראקציה בין VPC Flow Logs לבין כללי חומת אש מתבצעת בדרכים הבאות:
- חבילות יוצאות נדגמות לפני כללי חומת האש של תעבורת נתונים יוצאת (egress). אפילו אם כלל חומת אש של יציאה דוחה חבילות יוצאות, ניתן לדגום חבילות אלו על ידי יומני זרימת VPC.
- מנות נתונים נכנסות נדגמות אחרי כללי חומת האש של התעבורה הנכנסת. אם כלל חומת אש של ingress דוחה חבילות נכנסות, חבילות אלו אינן נדגמות על ידי יומני זרימת VPC.
- ניתן להשתמש במסננים ביומני זרימה של VPC כדי ליצור רק יומנים מסוימים.
- יומני התנועה של VPC תומכים במכונות וירטואליות עם כמה ממשקי רשת. בכל VPC, צריך להפעיל את היומנים של תעבורת הנתונים ב-VPC לכל תת-רשת שמכילה ממשק רשת.
- כדי לרשום ביומן את התנועה בין קבוצות Pod באותו צומת Google Kubernetes Engine (GKE), צריך להפעיל חשיפה בתוך הצומת באשכול.
- אי אפשר להשתמש ביומני תעבורה של VPC ברשתות משנה עם ייעוד
INTERNAL_HTTPS_LOAD_BALANCER, כי רשתות המשנה האלה משמשות כרשתות משנה של פרוקסי בלבד, ואין בהן מכונות וירטואליות או נקודות קצה ללא שרת. - VPC Flow Logs כותב יומנים לפרויקט של רשת ה-VPC שמופיעה בדוח. לגבי משאבים ברשתות VPC משותפות, הדוחות של היומנים מופיעים בפרויקט המארח.
תמחור וחיוב
התמחור של יומנים לתיעוד מידע על תעבורת ה-IP הנכנסת והיוצאת ב-VPC מתואר בתמחור של טלמטריה לרשתות.
החיובים על VPC Flow Logs מופיעים ב Google Cloud פרויקט שכולל את המשאב שמדווח על יומני הזרימה. אם האפשרות 'יומני תנועה של VPC' מופעלת ברמת הארגון, כל פרויקט מחויב בנפרד.
המאמרים הבאים
- מידע נוסף על הפורמט של רשומות VPC Flow Logs ועל הערות המטא-נתונים שזמינות זמין במאמר מידע על רשומות VPC Flow Logs.
- דוגמאות ליומני זרימה של VPC שנאספים לתרחישי שימוש שונים מופיעות במאמר מידע על זרימות תנועה.
- כדי להתחיל לדווח על זרימות של רשת משנה, ראו הגדרת VPC Flow Logs.