AWS网络监控与故障排除及自动化网络部署指南
1. 网络数据包与VPC流日志
在AWS网络环境中,我们可以获取到网络数据包的详细信息。例如,有一个数据包,其源端口为222013,目的端口为22,协议为6(TCP),数据包数量为34,流量总大小为3366,开始时间戳为1547812812,结束时间戳为1547812888,该数据包被接受(ACCEPT),状态为OK。当然,数据包也可能被拒绝(REJECT),或者由于网络负载过大导致无数据收集(NODATA)或部分记录被跳过(SKIPDATA)。
当流日志显示动作为REJECT时,意味着数据包被拒绝。如果这是一个有效的流量且应该到达目标,可能是安全组规则或网络访问控制列表(NACL)配置错误。
VPC流日志有其自身的特点和局限性,以下是相关的建议和限制:
| 类别 | 详情 |
| ---- | ---- |
| 建议 | - 不建议在生产环境中持续运行流日志。
- 流日志不执行数据包检查,若需要数据包检查,可在AWS Marketplace上寻找解决方案。
- VPC流日志不用于网络性能收集,建议使用CloudWatch获取性能指标。 |
| 限制 | - 创建VPC流日志后,其配置无法更改,若需更改配置,需删除并重新创建。
- 当VPC与其他账户的VPC进行对等连接时,无法启用VPC流日志。
- VPC流日志不支持标签。
- EC2-Classic不支持VPC流日志。
- VPC流日志的API权限不够精细,需要访问所有流日志时,主体需被授予ec2:*flowLogs权限。
- 当网络接口有多个IP地址且使用了任何辅助地址时
超级会员免费看
订阅专栏 解锁全文
1041

被折叠的 条评论
为什么被折叠?



