Log di flusso VPC
I log di flusso VPC campionano i pacchetti nella rete Virtual Private Cloud (VPC) per generare log di flusso. I log di flusso vengono aggregati per connessione IP (5 tuple). I log di flusso VPC campionano i seguenti pacchetti:
- Pacchetti inviati e ricevuti da istanze di macchine virtuali (VM), incluse quelle utilizzate come nodi Google Kubernetes Engine
- Pacchetti inviati e ricevuti da risorse Cloud Run o App Engine configurate con il traffico VPC diretto in uscita
- Pacchetti inviati tramite collegamenti VLAN per tunnel Cloud Interconnect e Cloud VPN
Puoi visualizzare i log di flusso in Cloud Logging ed esportarli in qualsiasi destinazione supportata dall'esportazione di Cloud Logging. Questi log possono essere utilizzati per monitoraggio della rete, analisi forense, analisi della sicurezza e ottimizzazione delle spese. Per ulteriori informazioni, vedi Configurazioni supportate.
Casi d'uso
Di seguito sono riportati i casi d'uso per i log di flusso VPC.
Monitoraggio di rete
I log di flusso VPC ti offrono visibilità sul throughput e sulle prestazioni della rete. Puoi:
- Monitora la rete VPC
- Eseguire la diagnostica di rete
- Filtra i log di flusso per VM, endpoint serverless, collegamenti VLAN e tunnel Cloud VPN per comprendere le modifiche al traffico.
- Comprendere la crescita del traffico per la previsione della capacità
Comprendere l'utilizzo della rete e ottimizzare le spese legate al traffico di rete
Puoi analizzare l'utilizzo della rete con i log di flusso VPC per ottimizzare le spese per il traffico di rete. Ad esempio, puoi analizzare i flussi di rete per:
- Traffico tra regioni e zone
- Traffico verso paesi specifici su internet
- Traffico verso reti on-premise e altre reti cloud
- I nodi che generano più traffico nella rete, tra cui VM, endpoint serverless, collegamenti VLAN e tunnel Cloud VPN
Network Forensics
Puoi utilizzare i log di flusso VPC per l'analisi forense della rete. Ad esempio, se si verifica un incidente, puoi esaminare quanto segue:
- Quali indirizzi IP hanno comunicato tra loro e quando
- Quali IP sono compromessi analizzando tutti i flussi di rete in entrata e in uscita
Scopri come Google Cloud gli utenti rafforzano la propria difesa informatica con i log di flusso VPC.
Configurazioni supportate
Puoi abilitare i log di flusso VPC a livello di organizzazione e progetto. Una configurazione dei log di flusso VPC a livello di organizzazione abilita i log di flusso per tutte le subnet, i collegamenti VLAN e i tunnel Cloud VPN in tutte le reti VPC dell'organizzazione.
A livello di progetto, puoi abilitare i log di flusso VPC per reti VPC, subnet, collegamenti VLAN e tunnel Cloud VPN specifici.
| Ambito di configurazione | Genera log di flusso per queste risorse | Passaggi per l'attivazione |
|---|---|---|
| Organizzazione |
|
Abilitare i log di flusso VPC per un'organizzazione |
| Rete VPC |
|
Abilita i log di flusso VPC per una rete VPC |
| Subnet | Tutte le istanze VM e le risorse Cloud Run o App Engine in una subnet specifica | Per abilitare i log di flusso VPC per una subnet: |
| Collegamento VLAN | Un collegamento VLAN specifico | Abilita i log di flusso VPC per un collegamento VLAN |
| Tunnel Cloud VPN | Un tunnel Cloud VPN specifico | Abilita i log di flusso VPC per un tunnel Cloud VPN |
Puoi utilizzare il filtro per personalizzare questi ambiti di configurazione. Per saperne di più, consulta Campionamento ed elaborazione dei log.
Raccolta di log
I pacchetti vengono campionati all'interno di un intervallo di aggregazione. Tutti i pacchetti raccolti per una determinata connessione IP all'interno dell'intervallo di aggregazione vengono aggregati in una singola voce di log di flusso, come descritto in Campionamento ed elaborazione dei log. Questi dati vengono poi inviati a Logging nel progetto Google Cloud della rete VPC che ha segnalato il flusso.
Per impostazione predefinita, i log vengono archiviati in Logging per 30 giorni. Se vuoi conservare i log più a lungo, puoi impostare un periodo di conservazione personalizzato o esportarli in una destinazione supportata.
Inoltre, puoi facoltativamente attivare la registrazione delle connessioni TCP per acquisire i tentativi di connessione TCP in uscita e le connessioni TCP in entrata confermate per le istanze VM e gli endpoint serverless. I log di flusso VPC generano anche record di log per il traffico eliminato.
Campionamento ed elaborazione dei log
Per generare log di flusso, i log di flusso VPC campionano i pacchetti nella rete VPC, inclusi i pacchetti inviati e ricevuti da VM ed endpoint serverless e i pacchetti che passano attraverso gateway come collegamenti VLAN o tunnel Cloud VPN.
I log di flusso VPC campionano i pacchetti utilizzando una frequenza di campionamento primaria. Il tasso di campionamento principale è dinamico e varia in base al carico dell'host fisico che esegue la risorsa di reporting al momento del campionamento. La probabilità di campionamento di una singola connessione IP aumenta con il volume di pacchetti. Non puoi controllare il processo di campionamento primario dei log di flusso né regolare la frequenza di campionamento primaria.
Una volta generati i log di flusso, i log di flusso VPC li elaborano secondo la seguente procedura:
- Filtri. Puoi specificare che vengano generati solo i log che corrispondono a criteri specifici. Ad esempio, puoi filtrare in modo che vengano generati solo i log per una determinata VM o solo i log con un determinato valore di metadati e il resto venga eliminato. Per ulteriori informazioni, vedi Filtro dei log.
- Aggregazione. Le informazioni relative ai pacchetti campionati vengono aggregate in un intervallo di aggregazione configurabile per produrre una voce di log di flusso.
- Campionamento secondario dei log di flusso. Si tratta di un secondo processo di campionamento. Le voci di log di flusso vengono ulteriormente campionate in base a un parametro di frequenza di campionamento secondaria configurabile. Il campionamento secondario viene eseguito sui log di flusso generati dal processo di campionamento primario dei log di flusso. Ad esempio, se la frequenza di campionamento secondaria è impostata su 1, 0 o 100%, i log di flusso VPC campionano il 100% dei log di flusso generati dal campionamento primario del log di flusso.
- Metadati. Se è disabilitata, tutte le annotazioni dei metadati vengono eliminate. Se vuoi conservare i metadati, puoi mantenere tutti i campi o un insieme specifico di campi. Per ulteriori informazioni, vedi Annotazioni dei metadati.
- Scrivi a Logging. Le voci di log finali vengono scritte in Cloud Logging.
I log di flusso VPC non acquisiscono tutti i pacchetti. Stima invece il traffico totale in base ai pacchetti campionati, tenendo conto dei pacchetti mancanti. Per saperne di più, consulta Log di flusso VPC: comprendere i conteggi di byte e pacchetti.
Anche se Google Cloud non acquisisce tutti i pacchetti, le acquisizioni nel record di log possono essere piuttosto grandi. Puoi bilanciare le esigenze di visibilità del traffico e costi di archiviazione modificando i seguenti aspetti della raccolta dei log:
- Intervallo di aggregazione. I pacchetti campionati per un intervallo di tempo vengono aggregati in un'unica voce di log. Questo intervallo di tempo può essere 5 secondi (impostazione predefinita), 30 secondi, 1 minuto, 5 minuti, 10 minuti o 15 minuti.
- Frequenza di campionamento secondaria.
- Per le configurazioni create con l'API Compute Engine, per impostazione predefinita viene conservato il 50% delle voci di log. Puoi impostare questo parametro da
1.0(100%, vengono mantenute tutte le voci di log) a0.0(0%, non viene mantenuto nessun log). - Per le configurazioni create con l'API di gestione della rete, per impostazione predefinita viene conservato il 100% delle voci di log. Puoi impostare questo parametro da
1.0a un valore maggiore di0.0.
- Per le configurazioni create con l'API Compute Engine, per impostazione predefinita viene conservato il 50% delle voci di log. Puoi impostare questo parametro da
- Annotazioni dei metadati. Per impostazione predefinita, le voci di log di flusso vengono annotate con informazioni sui metadati, ad esempio i nomi dell'origine e della destinazione all'interno di Google Cloud o la regione geografica delle origini e delle destinazioni esterne. Le annotazioni sui metadati possono essere disattivate oppure puoi specificare solo determinate annotazioni per risparmiare spazio di archiviazione.
- Filtri. Per impostazione predefinita, i log vengono generati per ogni flusso campionato. Puoi impostare filtri per generare log che corrispondono solo a determinati criteri.
Logging delle connessioni TCP
Poiché il campionamento dei pacchetti principale può non rilevare connessioni TCP di breve durata o a basso volume, puoi facoltativamente abilitare la registrazione delle connessioni TCP per le istanze VM e gli endpoint serverless. Puoi configurare la registrazione delle connessioni TCP in una configurazione dei log di flusso VPC per una subnet (tramite l'API Network Management), una rete VPC o un'organizzazione.
La registrazione delle connessioni TCP acquisisce tutti i tentativi di connessione TCP in uscita e tutte le connessioni TCP in entrata confermate:
- Per le connessioni in uscita, i log di flusso VPC acquisiscono il pacchetto
SYNiniziale. L'autore della segnalazione èSRCe la direzione èEGRESS. - Per le connessioni in entrata, i log di flusso VPC acquisiscono il pacchetto
SYN-ACKinviato in risposta a un pacchettoSYNricevuto. Il reporter èDESTe la direzione èINGRESS.
Vengono registrate fino a 100 connessioni al secondo per vCPU (massimo 800 connessioni al secondo per VM). Le connessioni che superano questi limiti potrebbero non essere registrate.
La registrazione delle connessioni TCP si integra con l'aggregazione dei log di flusso VPC nel seguente modo:
- Se si verifica un evento di connessione e i pacchetti di dati successivi per la stessa tupla a 5 elementi vengono acquisiti dal campionamento dei pacchetti primario nello stesso intervallo di aggregazione, i log di flusso VPC li uniscono in una singola voce di log.
- Se si verifica un evento di connessione, ma non vengono campionati pacchetti di dati successivi durante l'intervallo di aggregazione, i log di flusso VPC generano una voce di log separata per l'evento di connessione.
- L'impostazione di campionamento secondario dei log di flusso si applica alle voci di log per gli eventi di connessione.
Puoi identificare gli eventi di connessione utilizzando il campo connection_direction.
Per saperne di più, consulta Informazioni sui record dei log di flusso VPC.
Traffico eliminato
I log di flusso VPC generano record di log per il traffico eliminato. I record di log per il traffico eliminato vengono generati separatamente dai record di log di flusso standard e dai record generati dalla registrazione delle connessioni TCP.
Per saperne di più, consulta la sezione Record per il traffico interrotto.
Specifiche
- Quando sono abilitati, i log di flusso VPC non introducono ritardi o penalità di rendimento.
- I log di flusso VPC funzionano con le reti VPC, non con le reti legacy.
- I log di flusso VPC campionano i flussi TCP, UDP, ICMP, ESP, GRE e RDMA:
- Vengono campionati sia i flussi in entrata che in uscita. Per RDMA su Converged Ethernet (RoCE), vengono campionati solo i flussi in uscita.
- I flussi possono essere all'interno di Google Cloud o tra Google Cloud e altre reti.
- Se un flusso viene acquisito tramite campionamento, i log di flusso VPC generano un log per il flusso. Ogni record di flusso include le informazioni descritte nella sezione Formato del record.
Ad eccezione delle voci di log di flusso che includono eventi di connessione TCP, le voci di log di flusso indicano la direzione dei pacchetti, ma non se il reporter è l'iniziatore della connessione.
Quando la registrazione delle connessioni TCP è abilitata, le voci di log di flusso che includono eventi di connessione indicano sia la direzione del pacchetto sia se il reporter ha avviato una connessione inviando un pacchetto
SYNo ha riconosciuto una connessione in entrata inviando un pacchettoSYN-ACK(indicato dal campoconnection_direction).I log di flusso VPC interagiscono con le regole firewall nei seguenti modi:
- I pacchetti in uscita vengono campionati prima delle regole firewall in uscita. Anche se una regola firewall in uscita nega i pacchetti in uscita, questi pacchetti possono essere campionati dai log di flusso VPC.
- I pacchetti in entrata vengono campionati dopo le regole firewall in entrata. Se una regola firewall in entrata nega i pacchetti in entrata, questi pacchetti non vengono campionati dai log di flusso VPC.
Puoi utilizzare i filtri nei log di flusso VPC per generare solo determinati log.
I log di flusso VPC supportano le VM con più interfacce di rete. In ogni VPC, devi abilitare i log di flusso VPC per ogni subnet che contiene un'interfaccia di rete.
Per registrare i flussi tra i pod sullo stesso nodo Google Kubernetes Engine (GKE), devi abilitare la visibilità intranodo per il cluster.
I log di flusso VPC non sono supportati per le subnet con scopo
INTERNAL_HTTPS_LOAD_BALANCERperché queste subnet vengono utilizzate come subnet solo proxy e non hanno istanze VM o endpoint serverless.I log di flusso VPC scrivono i log nel progetto della rete VPC di reporting. Per le risorse nelle reti VPC condiviso, i log vengono segnalati nel progetto host.
Prezzi e fatturazione
I prezzi dei log di flusso VPC sono descritti nella sezione relativa ai prezzi di Network Telemetry.
I costi dei log di flusso VPC vengono addebitati al progetto Google Cloud che contiene la risorsa che segnala i log di flusso. Se i log di flusso VPC sono abilitati a livello di organizzazione, ogni progetto viene fatturato separatamente.
Passaggi successivi
- Per saperne di più sul formato dei record dei log di flusso VPC e sulle annotazioni dei metadati disponibili, consulta Informazioni sui record dei log di flusso VPC.
- Per visualizzare esempi di log di flusso VPC raccolti per vari casi d'uso, consulta Informazioni sui flussi di traffico.
- Per iniziare a registrare i flussi per una subnet, consulta Configura i log di flusso VPC.