VPC Flow Logs

Log Alur VPC mengambil sampel paket di jaringan Virtual Private Cloud (VPC) Anda untuk membuat log alur. Log alur diagregasi menurut koneksi IP (5-tuple). Log Aliran VPC mengambil sampel paket berikut:

Anda dapat melihat log aliran di Cloud Logging, dan mengekspornya ke tujuan mana pun yang didukung oleh ekspor Cloud Logging. Log ini dapat digunakan untuk pemantauan jaringan, forensik, analisis keamanan, dan pengoptimalan biaya. Untuk mengetahui informasi selengkapnya, lihat Konfigurasi yang didukung.

Kasus penggunaan

Berikut adalah kasus penggunaan untuk Log Aliran VPC.

Pemantauan jaringan

Log Aliran VPC memberi Anda visibilitas ke throughput dan performa jaringan. Anda dapat:

  • Memantau jaringan VPC
  • Melakukan diagnosis jaringan
  • Memfilter log aliran menurut VM, endpoint serverless, lampiran VLAN, dan tunnel Cloud VPN untuk memahami perubahan traffic
  • Memahami pertumbuhan traffic untuk memperkirakan kapasitas

Memahami penggunaan jaringan dan mengoptimalkan biaya traffic jaringan

Anda dapat menganalisis penggunaan jaringan dengan Log Aliran VPC untuk mengoptimalkan biaya traffic jaringan. Misalnya, Anda dapat menganalisis aliran jaringan untuk hal berikut:

  • Traffic antara region dan zona
  • Memperkirakan traffic ke negara tertentu di internet
  • Traffic ke jaringan lokal dan cloud lainnya
  • Pengirim data teratas dalam jaringan, termasuk VM, endpoint serverless, lampiran VLAN, dan tunnel Cloud VPN

Forensik jaringan

Anda dapat menggunakan Log Aliran VPC untuk forensik jaringan. Misalnya, jika terjadi insiden, Anda dapat memeriksa hal berikut:

  • Alamat IP mana yang telah berkomunikasi satu sama lain dan kapan
  • IP mana yang disusupi dengan menganalisis semua aliran jaringan yang masuk dan keluar

Pelajari cara Google Cloud pengguna memperkuat pertahanan siber mereka dengan VPC Flow Logs.

Konfigurasi yang didukung

Anda dapat mengaktifkan Log Aliran VPC di tingkat organisasi dan project. Konfigurasi Log Alur VPC tingkat organisasi memungkinkan log alur untuk semua subnet, lampiran VLAN, dan tunnel Cloud VPN di semua jaringan VPC dalam organisasi.

Di tingkat project, Anda dapat mengaktifkan Log Aliran VPC untuk jaringan VPC, subnet, lampiran VLAN, dan tunnel Cloud VPN tertentu.

Cakupan konfigurasi Membuat log alur untuk resource ini Langkah-langkah untuk mengaktifkan
Organisasi
  • Semua instance VM dan resource Cloud Run atau App Engine di semua subnet dalam organisasi
  • Semua lampiran VLAN di organisasi
  • Semua tunnel Cloud VPN di organisasi
Mengaktifkan Log Aliran VPC untuk organisasi
Jaringan VPC
  • Semua instance VM dan resource Cloud Run atau App Engine di semua subnet dalam jaringan VPC
  • Semua lampiran VLAN di jaringan VPC
  • Semua tunnel Cloud VPN di jaringan VPC
Mengaktifkan Log Aliran Traffic VPC untuk jaringan VPC
Subnet Semua instance VM dan resource Cloud Run atau App Engine di subnet tertentu

Mengaktifkan Log Alur VPC untuk subnet:

Lampiran VLAN Lampiran VLAN tertentu Mengaktifkan Log Alur VPC untuk lampiran VLAN
Tunnel Cloud VPN Tunnel Cloud VPN tertentu Mengaktifkan Log Aliran VPC untuk tunnel Cloud VPN

Anda dapat menggunakan pemfilteran untuk menyesuaikan cakupan konfigurasi ini. Untuk mengetahui informasi selengkapnya, lihat Pemrosesan dan pengambilan sampel log.

Pengumpulan log

Paket diambil sampelnya dalam interval agregasi. Semua paket yang dikumpulkan untuk koneksi IP tertentu dalam interval agregasi digabungkan ke dalam satu entri log aliran, seperti yang dijelaskan dalam Sampling dan pemrosesan log. Data ini kemudian dikirim ke Logging di project Google Cloud dari jaringan VPC yang melaporkan alur.

Log disimpan di Logging selama 30 hari secara default. Jika Anda ingin menyimpan log lebih lama dari itu, Anda dapat menetapkan periode retensi data kustom atau mengekspornya ke tujuan yang didukung.

Selain itu, Anda dapat mengaktifkan logging koneksi TCP secara opsional untuk merekam upaya koneksi TCP keluar dan koneksi TCP masuk yang dikonfirmasi untuk instance VM dan endpoint serverless. VPC Flow Logs juga membuat data log untuk traffic yang dibatalkan.

Pengambilan sampel dan pemrosesan log

Untuk membuat log alur, VPC Flow Logs mengambil sampel paket di jaringan VPC Anda, termasuk paket yang dikirim dari dan diterima oleh VM dan endpoint serverless serta paket yang melewati gateway seperti lampiran VLAN atau tunnel Cloud VPN.

Log Alur VPC mengambil sampel paket menggunakan frekuensi pengambilan sampel utama. Rasio pengambilan sampel utama bersifat dinamis dan bervariasi, bergantung pada beban host fisik yang menjalankan resource pelaporan pada saat pengambilan sampel. Peluang pengambilan sampel koneksi IP tunggal meningkat seiring dengan volume paket. Anda tidak dapat mengontrol proses pengambilan sampel log aliran utama atau menyesuaikan frekuensi pengambilan sampel utama.

Setelah log aliran dibuat, Log Aliran VPC akan memprosesnya sesuai dengan prosedur berikut:

  1. Pemfilteran. Anda dapat menentukan bahwa hanya log yang cocok dengan kriteria yang ditentukan yang akan dibuat. Misalnya, Anda dapat memfilter sehingga hanya log untuk VM tertentu atau hanya log dengan nilai metadata tertentu yang dibuat dan sisanya akan dihapus. Untuk mengetahui informasi lebih lanjut, lihat Pemfilteran log.
  2. Agregasi. Informasi untuk paket yang diambil sampelnya digabungkan melalui interval agregasi yang dapat dikonfigurasi untuk menghasilkan entri log aliran.
  3. Pengambilan sampel log aliran sekunder. Ini adalah proses pengambilan sampel kedua. Entri log aliran diambil sampelnya lebih lanjut sesuai dengan parameter frekuensi pengambilan sampel sekunder yang dapat dikonfigurasi. Pengambilan sampel sekunder dilakukan pada log aliran yang dihasilkan oleh proses pengambilan sampel log aliran utama. Misalnya, jika frekuensi pengambilan sampel sekunder ditetapkan ke 1,0, atau 100%, Log Aliran VPC akan mengambil sampel 100% log aliran yang dihasilkan oleh pengambilan sampel log aliran utama.
  4. Metadata. Jika dinonaktifkan, semua anotasi metadata akan dihapus. Jika ingin menyimpan metadata, Anda dapat mempertahankan semua kolom atau serangkaian kolom tertentu. Untuk mengetahui informasi selengkapnya, lihat Anotasi metadata.
  5. Menulis ke Logging. Entri log akhir ditulis ke Cloud Logging.

Log Aliran VPC tidak mencatat setiap paket. Sebagai gantinya, alat ini memperkirakan total traffic berdasarkan paket yang diambil sampelnya, dengan memperhitungkan paket yang terlewat. Untuk mengetahui informasi selengkapnya, lihat Log Aliran VPC: Memahami jumlah byte dan paket.

Meskipun Google Cloud tidak mencatat setiap paket, data log yang dicatat dapat berukuran cukup besar. Anda dapat menyeimbangkan visibilitas traffic dan kebutuhan biaya penyimpanan dengan menyesuaikan aspek pengumpulan log berikut:

  • Interval agregasi. Paket yang diambil sampelnya selama interval waktu akan digabungkan ke dalam satu entri log. Interval waktu ini dapat berupa 5 detik (default), 30 detik, 1 menit, 5 menit, 10 menit, atau 15 menit.
  • Secondary sampling rate.
    • Untuk konfigurasi yang dibuat dengan Compute Engine API, 50% entri log disimpan secara default. Anda dapat menetapkan parameter ini dari 1.0 (100%, semua entri log disimpan) hingga 0.0 (0%, tidak ada log yang disimpan).
    • Untuk konfigurasi yang dibuat dengan Network Management API, 100% entri log disimpan secara default. Anda dapat menetapkan parameter ini dari 1.0 hingga lebih besar dari 0.0.
  • Anotasi metadata. Secara default, entri log aliran dianotasi dengan informasi metadata, seperti nama sumber dan tujuan dalam Google Cloud atau region geografis sumber dan tujuan eksternal. Anotasi metadata dapat dinonaktifkan, atau Anda dapat menentukan anotasi tertentu saja, untuk menghemat ruang penyimpanan.
  • Pemfilteran. Secara default, log dihasilkan untuk setiap aliran yang diambil sampelnya. Anda dapat menyetel filter untuk membuat log yang hanya cocok dengan kriteria tertentu.

Logging koneksi TCP

Karena pengambilan sampel paket utama dapat melewatkan koneksi TCP yang berumur pendek atau bervolume rendah, Anda dapat mengaktifkan logging koneksi TCP secara opsional untuk instance VM dan endpoint serverless. Anda dapat mengonfigurasi logging koneksi TCP dalam konfigurasi VPC Flow Logs untuk subnet (melalui Network Management API), jaringan VPC, atau organisasi.

Pencatatan log koneksi TCP mencatat semua upaya koneksi TCP keluar dan semua koneksi TCP masuk yang dikonfirmasi:

  • Untuk koneksi keluar, Log Aliran VPC akan merekam paket SYN awal. Pelapornya adalah SRC, dan arahnya adalah EGRESS.
  • Untuk koneksi masuk, Log Aliran VPC mencatat paket SYN-ACK yang dikirim sebagai respons terhadap paket SYN yang diterima. Pelapornya adalah DEST, dan arahnya adalah INGRESS.

Hingga 100 koneksi per vCPU per detik (maksimum 800 koneksi per detik per VM) dicatat. Koneksi yang melebihi batas ini mungkin tidak dicatat.

Pencatatan log koneksi TCP terintegrasi dengan agregasi Log Alur VPC sebagai berikut:

  • Jika peristiwa koneksi terjadi dan paket data berikutnya untuk 5-tuple yang sama diambil oleh pengambilan sampel paket utama dalam interval agregasi yang sama, VPC Flow Logs akan menggabungkannya ke dalam satu entri log.
  • Jika peristiwa koneksi terjadi, tetapi tidak ada paket data berikutnya yang diambil sampelnya selama interval agregasi tersebut, Log Aliran VPC akan membuat entri log terpisah untuk peristiwa koneksi.
  • Setelan pengambilan sampel log alur sekunder berlaku untuk entri log untuk peristiwa koneksi.

Anda dapat mengidentifikasi peristiwa koneksi menggunakan kolom connection_direction. Untuk mengetahui informasi selengkapnya, lihat Tentang catatan Log Aliran VPC.

Traffic yang terputus

VPC Flow Logs menghasilkan data log untuk traffic yang dihentikan. Catatan log untuk traffic yang dihentikan dibuat secara terpisah dari catatan log alur standar dan catatan yang dibuat oleh logging koneksi TCP.

Untuk mengetahui informasi selengkapnya, lihat Data untuk traffic yang terputus.

Spesifikasi

  • Dengan Log Aliran VPC, penundaan atau penalti performa dapat dihindari saat diaktifkan.
  • Log Aliran VPC berfungsi dengan jaringan VPC, bukan jaringan lama.
  • Log Aliran VPC mengambil sampel aliran TCP, UDP, ICMP, ESP, GRE, dan RDMA:
    • Sampel meliputi aliran masuk maupun keluar. Untuk RDMA over Converged Ethernet (RoCE), hanya aliran keluar yang diambil sampelnya.
    • Alur dapat berada di dalam Google Cloud atau di antara Google Cloud dan jaringan lainnya.
    • Jika aliran diambil dengan pengambilan sampel, Log Aliran VPC akan menghasilkan log untuk aliran tersebut. Setiap data aliran mencakup informasi yang dijelaskan di bagian Format data.
  • Kecuali untuk entri log alur yang mencakup peristiwa koneksi TCP, entri log alur menunjukkan arah paket, tetapi tidak menunjukkan apakah pelapor adalah inisiator koneksi.

    Jika pencatatan log koneksi TCP diaktifkan, entri log alur yang menyertakan peristiwa koneksi menunjukkan arah paket dan apakah pelapor memulai koneksi dengan mengirim paket SYN atau mengonfirmasi koneksi masuk dengan mengirim paket SYN-ACK (ditunjukkan oleh kolom connection_direction).

  • Log Aliran VPC berinteraksi dengan aturan firewall dengan cara berikut:

    • Paket keluar diambil sampelnya sebelum aturan firewall keluar. Meskipun aturan firewall keluar menolak paket keluar, paket tersebut dapat diambil sampelnya oleh Log Aliran VPC.
    • Paket masuk diambil sampelnya setelah aturan firewall masuk. Jika aturan firewall masuk menolak paket masuk, paket tersebut tidak akan diambil sampelnya oleh Log Aliran VPC.
  • Anda dapat menggunakan filter di VPC Flow Logs untuk menghasilkan log tertentu saja.

  • Log Aliran VPC mendukung VM yang memiliki beberapa antarmuka jaringan. Di setiap VPC, Anda harus mengaktifkan VPC Flow Logs untuk setiap subnet yang berisi antarmuka jaringan.

  • Untuk mencatat aliran antara Pod pada node Google Kubernetes Engine (GKE) yang sama, Anda harus mengaktifkan visibilitas intranode untuk cluster.

  • Log Alur VPC tidak didukung untuk subnet dengan tujuan INTERNAL_HTTPS_LOAD_BALANCER karena subnet ini digunakan sebagai subnet khusus proxy dan tidak memiliki instance VM atau endpoint serverless.

  • Log Aliran VPC menulis log ke project jaringan VPC pelaporan. Untuk resource di jaringan VPC Bersama, log dilaporkan di project host.

Penetapan harga dan penagihan

Harga VPC Flow Logs dijelaskan dalam harga Network Telemetry.

Biaya Log Aliran VPC ditagihkan ke Google Cloud project yang berisi resource yang melaporkan log aliran. Jika VPC Flow Logs diaktifkan di tingkat organisasi, setiap project ditagih secara terpisah.

Langkah berikutnya