• Home
  • VPC-Datenflussprotokolle

VPC-Datenflussprotokolle: Erstellen, Anzeigen, Löschen und Steuern der Verwendung von Datenflussprotokollen

VPC Flow Logs zeichnet Informationen darüber auf, was Ihr VPC-Netzwerk betritt und verlässt. Die Daten des Protokolls können in Amazon S3 oder CloudWatch Logs veröffentlicht werden. Einmal erstellt, ermöglicht Ihnen das VPC- Ablaufprotokoll, jede Netzwerkschnittstelle in dieser VPC zu überwachen. Die Datenflussprotokolle liefern Details über die:

  1. Quell- und Ziel-IP-Adressen von Benutzern, die versuchen, auf Ressourcen in Ihrer VPC zuzugreifen.
  2. Portnummern, die für den Zugriff auf die Cloud-Ressource verwendet werden.
  3. Angenommener und abgelehnter Datenverkehr.
  4. Übertragungsprotokolle, die von der Zugriffsanfrage auf die Cloud-Ressource verwendet werden.

Sie können diese Informationen nutzen, um Trends im Datenverkehr zu überwachen und bösartige Anfragen zu erkennen, um die Daten in der Cloud zu sichern.

In diesem Artikel werden die Schritte zum Erstellen, Anzeigen, Kontrollieren und Löschen von Datenflussprotokollen erläutert.

Erstellen von VPC-Datenflussprotokollen

Zunächst müssen Sie ein VPC-Datenflussprotokoll erstellen, das die Daten des Verlaufsprotokolls an ein von Ihnen definiertes Ziel veröffentlicht. In diesem Artikel erfahren Sie, wie Sie die VPC-Datenflussprotokolle erstellen und in Amazon CloudWatch oder S3 veröffentlichen können.

Anzeigen gespeicherter VPC-Datenflussprotokolle

Nach dem Erstellen und Festlegen des Ziels für die Veröffentlichung der Ablaufprotokolle können Sie die gesammelten Daten im Ziel analysieren, um Einblicke in den Verkehr zu erhalten, der in Ihr Netzwerk eintritt und es verlässt.

Datenflussprotokolle liefern Informationen über:

  1. Den geografischen Standort der Benutzer.
  2. Versuche, offene Ports zu finden.
  3. Übermäßig restriktive oder freizügige Sicherheitsgruppenrichtlinien.

Sehen Sie sich die folgenden Schritte an, um zu erfahren, wie Sie die Datenflussprotokolle anzeigen können, die an einem anderen Speicherort veröffentlicht wurden.

So zeigen Sie VPC-Datenflussprotokolle von Netzwerkschnittstellen an:

  1. Öffnen Sie die Amazon EC2-Konsole.
  2. Wählen Sie im Navigationsbereich Netzwerkschnittstellen.
  3. Wählen Sie die Netzwerkschnittstelle aus, deren Protokolle Sie anzeigen möchten, und klicken Sie dann auf die Registerkarte „Flow Logs“. Hier werden Informationen zu den VPC-Datenflussprotokollen angezeigt, z. B. der Zieltyp (in diesem Fall CloudWatch), der Zeitstempel der Protokollerstellung (Erstellungszeit) und die Protokoll-ID.

So zeigen Sie VPC-Datenprotokolle von VPCs oder Subnetzen an:

  1. Öffnen Sie die Amazon VPC-Konsole.
  2. Wählen Sie im Navigationsbereich Ihre VPCs oder Subnetze.
  3. Wählen Sie die VPC oder das Subnetz, dessen Protokolle Sie anzeigen möchten, und klicken Sie dann auf die Registerkarte „Flow Logs“. Hier werden Informationen zu den VPC-Datenflussprotokollen angezeigt, z. B. der Zieltyp (in diesem Fall S3), der Zeitstempel der Protokollerstellung (Erstellungszeit) und die Protokoll-ID.

Löschen von VPC-Datenflussprotokollen

Es kann vorkommen, dass Sie die Konfigurationsparameter eines bestehenden VPC-Ablaufprotokolls ändern müssen. Das Ändern der Parameter eines bestehenden Flow Logs ist in Amazon VPC jedoch nicht möglich. Stattdessen müssen Sie das vorhandene VPC-Ablaufprotokoll löschen und ein neues erstellen.

So löschen Sie in CloudWatch veröffentlichte VPC-Ablaufprotokolle:

  1. Öffnen Sie die Amazon EC2-Konsole.
  2. Wählen Sie im Navigationsbereich Netzwerkschnittstellen.
  3. Wählen Sie die Netzwerkschnittstelle aus, deren Protokolle Sie anzeigen möchten, und klicken Sie dann auf die Registerkarte „Flow Logs“.
  4. Klicken Sie auf die Schaltfläche Löschen, um das ausgewählte VPC-Datenflussprotokoll zu löschen.
  5. Wählen Sie im daraufhin angezeigten Bestätigungsdialogfeld Ja, Löschen.

So löschen Sie in S3 veröffentlichte VPC-Ablaufprotokolle:

  1. Öffnen Sie die Amazon VPC-Konsole.
  2. Wählen Sie im Navigationsbereich Ihre VPCs oder Subnetze.
  3. Wählen Sie die VPC oder das Subnetz aus, deren Protokolle Sie anzeigen möchten, und klicken Sie dann auf die Registerkarte „Flow Logs“.
  4. Klicken Sie auf die Schaltfläche Löschen, um das ausgewählte VPC-Ablaufprotokoll zu löschen.
  5. Wählen Sie im daraufhin angezeigten Bestätigungsdialogfeld Ja, Löschen.

Hinweis: Das Löschen des VPC-Datenflussprotokolls deaktiviert nur den Protokolldienst und löscht nicht die Protokolle, die bereits an ein Ziel veröffentlicht wurden.

Kontrolle der Verwendung von VPC-Datenflussprotokollen

In AWS haben Identity and Access Management (IAM)-Benutzer standardmäßig nicht die Berechtigung, VPC-Ablaufpotokolle zu erstellen oder zu löschen. Die Erlaubnis, mit VPC-Ablaufprotokollen zu arbeiten, muss bestimmten Benutzern oder Benutzergruppen ausdrücklich erteilt werden.

So erteilen Sie Benutzern die Berechtigung zum Erstellen, Beschreiben und Löschen von VPC-Datenflussprotokollen:

  1. Wählen Sie in der AWS-Konsole unter dem Menü Services die Option IAM.
  2. Klicken Sie im linken Navigationsbereich auf Richtlinien.
  3. Klicken Sie auf Richtlinie erstellen.
  4. Geben Sie auf der Registerkarte JSON den Code für die Richtlinienanweisung ein. Nachfolgend finden Sie einen Beispielcode für die Erteilung von Berechtigungen zum Erstellen, Beschreiben und Löschen von Ablaufprotokollen.
  5. {

    {"Version": "2012-10-17",

    "Statement": [

    {

    "Effect": "Allow",

    "Action": [

    "ec2:DeleteFlowLogs",

    "ec2:CreateFlowLogs",

    "ec2:DescribeFlowLogs"

    ],

    "Resource": "*"

    }

    ]

    }

  6. Klicken Sie auf Richtlinie überprüfen.
  7. Geben Sie einen Namen und eine Beschreibung für die Richtlinie ein.
  8. Klicken Sie auf Richtlinie erstellen.
  9. Suchen Sie die kürzlich erstellte Richtlinie in der Liste der Richtlinien und klicken Sie auf sie.
  10. Klicken Sie in der Dropdown-Liste Richtlinienaktionen auf Anhängen.
  11. Wählen Sie die Benutzer aus, die Zugang zur Arbeit mit Ablaufprotokollen benötigen.
  12. Klicken Sie auf Richtlinie anhängen.

VPC-Ablaufprotokolle bieten eine einzige Informationsquelle für die Überwachung des Datenverkehrs, der durch die verschiedenen Netzwerkschnittstellen und Subnetze in einer VPC fließt. Wenn Sie die VPC-Ablaufprotokolle richtig konfigurieren, um die Aktivitäten zu protokollieren, die überwacht werden müssen, können Sie die VPC-Ablaufprotokolle in vollem Umfang nutzen und Ihr Unternehmen voranbringen.

Products mentioned on this page:

Kürzlich hinzugefügte Kapitel