阿里云VPC流日志——又一款安全日志分析的新利器

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 带你体验阿里云VPC流日志的强大功能,并实际介绍如何快速上手,进行安全日志查询、分析和展示。

从阿里云华北5区开通VPC流日志以来,我一直在跟踪这个产品。这是一款可以采集VPC边界流量会话日志的先进产品;使用该产品后,企业安全和运维团队终于可以从流量视角全面分析安全威胁,安全检测能力将大幅增强。

今天咱们就来做一个如何使用VPC流日志这款产品如何实现安全分析的案例

概述

VPC流日志

按照官方说明:

VPC提供流日志功能,可以记录VPC网络中弹性网卡(ENI)的传入和传出流量信息,帮助您检查访问控制规则、监控网络流量、进行网络故障排查。

VPC流日志可以记录哪些内容?

您可以捕获指定弹性网卡的流量,也可以捕获指定VPC交换机的流量。如果选择为VPC或交换机创建流日志,则会捕获VPC和交换机中所有弹性网卡的流量,包括在开启流日志功能后新建的弹性网卡。

捕捉到的流量信息存储在阿里云日志服务中,您可以在日志服务中查看和分析相关数据。流日志功能测试期间暂不收取费用,日志服务将收取相应的存储和检索费用。详细信息,请参见日志服务计费。

'流日志功能捕获的流量信息会以流日志记录的方式写入日志服务中。每条流日志记录会捕获特定捕获窗口中的特定五元组网络流,捕获窗口大约为10分钟,该段时间内流日志服务会先聚合数据,然后再发布流日志记录。'

具体怎么用?

如果你想快速体验这款产品,可以考虑如下步骤:

  1. 创建一个SLS的日志项目,并为之分配一个logstore
  2. 在VPC内创建一个流日志项目,并将日志的存储绑定到你的logstore
  3. 启动流日志产品
  4. 几分钟后去SLS控制台查看VPC流日志的强大审计功能
  5. 根据自己的需要查询分析日志或定制监控仪表板

VPC流日志产品实战操作

为了帮助大家以最快地速度体验到这款产品,我来介绍一个实例操作。

准备好日志存储服务

登录SLS控制台,创建一个日志存储项目,如下:

logstore

之后,进入该项目,在项目内创建Logstore。Logstore是Project的资源集合,Logstore中的所有数据都来自于同一个数据源。通常创建Project后,您需要创建Logstore。

logstore2

创建和启动VPC流日志

进入专有网络VPC产品界面,点击左侧菜单按钮中【流日志】选项。

console_vpc_flow

点击【创建流日志】,进行参数配置。

vpc_flow_create

资源类型可以选择:

  • 弹性网卡(可以针对某个具体要关注的ECS网卡流量)
  • 交换机(针对VPC内某交换机下的所有流量)
  • 专有网络(针对整个VPC边界的网络流量,建议按需配置使用)

流量类型支持:

  • 全部流量
  • 被访问控制策略允许的流量
  • 被访问控制策略拒绝的流量

在【logstore】处选择并设置好自己的Project Name和Logstore Name。

注意:logstore和VPC 流日志必须在一个计算区域,如:华北5

点击【确定】按钮后,完成流日志项目的创建,并等待启动。

creating

使用VPC流日志进行安全分析

VPC流日志服务启动后,稍等片刻即可进入日志区进行日志查询和分析。进入SLS控制台,最直接的日志展示效果如下:

vpc_flow

用户可以根据自己的需要,自定义查询条件,查询分析日志流里所有网络会话的流量日志。例如,查看所有目标端口的22的网络会话,并对源IP进行统计分组聚合。

查询语句:SELECT srcaddr, count(*) as number GROUP BY srcaddr LIMIT 10,效果如下:

search

当然用户还可以根据自己需要做其他的图表展示。

search_charts

甚至还可以根据自定义需求,将VPC流日志的分析结果以Dashboard方式进行大屏展现,如下:

search_time

interactive

dashboard

这样使用VPC流日志,是不是很酷?

总结

阿里云VPC流日志为运维和安全人员提供了重要的辅助攻击,特别是针对安全事件分析和攻击溯源类的需求。平台提供了更加底层的统一能力,这让安全人员得以实现更大自由度的发挥,打破了过去只能依靠主机安全和WAF类日志做分析的局面。

官方介绍:目前,仅华北5(呼和浩特)、马来西亚(吉隆坡)、印度尼西亚(雅加达)、英国(伦敦)、印度(孟买)地域支持流日志功能。但实际已经有越来越多的区域正在逐步支持,期待你的创新使用:)

参考资料

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
7天前
|
存储 数据采集 监控
阿里云DTS踩坑经验分享系列|SLS同步至ClickHouse集群
作为强大的日志服务引擎,SLS 积累了用户海量的数据。为了实现数据的自由流通,DTS 开发了以 SLS 为源的数据同步插件。目前,该插件已经支持将数据从 SLS 同步到 ClickHouse。通过这条高效的同步链路,客户不仅能够利用 SLS 卓越的数据采集和处理能力,还能够充分发挥 ClickHouse 在数据分析和查询性能方面的优势,帮助企业显著提高数据查询速度,同时有效降低存储成本,从而在数据驱动决策和资源优化配置上取得更大成效。
91 9
|
13天前
|
弹性计算 安全 容灾
阿里云DTS踩坑经验分享系列|使用VPC数据通道解决网络冲突问题
阿里云DTS作为数据世界高速传输通道的建造者,每周为您分享一个避坑技巧,助力数据之旅更加快捷、便利、安全。本文介绍如何使用VPC数据通道解决网络冲突问题。
63 0
|
2月前
|
SQL 存储 人工智能
阿里云日志服务的傻瓜式极易预测模型
预测服务有助于提前规划,减少资源消耗和成本。阿里云日志服务的AI预测服务简化了数学建模,仅需SQL操作即可预测未来指标,具备高准确性,并能处理远期预测。此外,通过ScheduledSQL功能,可将预测任务自动化,定时执行并保存结果。
80 3
|
4月前
|
存储 消息中间件 人工智能
AI大模型独角兽 MiniMax 基于阿里云数据库 SelectDB 版内核 Apache Doris 升级日志系统,PB 数据秒级查询响应
早期 MiniMax 基于 Grafana Loki 构建了日志系统,在资源消耗、写入性能及系统稳定性上都面临巨大的挑战。为此 MiniMax 开始寻找全新的日志系统方案,并基于阿里云数据库 SelectDB 版内核 Apache Doris 升级了日志系统,新系统已接入 MiniMax 内部所有业务线日志数据,数据规模为 PB 级, 整体可用性达到 99.9% 以上,10 亿级日志数据的检索速度可实现秒级响应。
AI大模型独角兽 MiniMax 基于阿里云数据库 SelectDB 版内核 Apache Doris 升级日志系统,PB 数据秒级查询响应
|
2月前
|
监控 网络协议 CDN
阿里云国际监控查询流量、用量查询流量与日志统计流量有差异?
阿里云国际监控查询流量、用量查询流量与日志统计流量有差异?
|
3月前
|
SQL 人工智能 运维
在阿里云日志服务轻松落地您的AI模型服务——让您的数据更容易产生洞见和实现价值
您有大量的数据,数据的存储和管理消耗您大量的成本,您知道这些数据隐藏着巨大的价值,但是您总觉得还没有把数据的价值变现出来,对吗?来吧,我们用一系列的案例帮您轻松落地AI模型服务,实现数据价值的变现......
231 3
|
4月前
|
敏捷开发 前端开发 测试技术
阿里云云效产品使用合集之如何将云效构建执行过程中产生的日志通过邮件发送
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
7月前
|
弹性计算 监控 开发工具
【阿里云弹性计算】阿里云ECS的网络优化实践:VPC配置与网络性能提升
【5月更文挑战第29天】阿里云ECS通过虚拟私有云(VPC)提供高性能、安全的网络环境。VPC允许用户自定义IP地址、路由规则和安全组。配置包括:创建VPC和交换机,设定安全组,然后创建ECS实例并绑定。优化网络性能涉及规划网络拓扑、优化路由、启用网络加速功能(如ENI和EIP)及监控网络性能。示例代码展示了使用Python SDK创建VPC和交换机的过程。
431 3
|
4月前
|
敏捷开发 网络协议 测试技术
阿里云云效产品使用合集之在vpc网络里,如何升级agent
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
7月前
|
弹性计算 关系型数据库 数据库
【阿里云助力企业数字化转型:专有网络、ECS、RDS等一网打尽】
数字化转型已经成为企业发展的必然趋势,而阿里云作为我国领先的云计算服务提供商,为企业提供了一整套完善的云服务解决方案。本文将详细介绍阿里云的专有网络VPC、云服务器ECS、云数据RDS、云数据库Redis、Serverless容器集群ASK、微服务引擎MSE、云效以及云速搭CADT等产品,帮助企业轻松实现数字化转型。 正文:
208 3

热门文章

最新文章