日志审计:多账号下VPC流日志采集与监控方案

简介: 本文主要介绍如何基于日志审计进行跨账号的VPC流日志采集与监控。

本文主要介绍如何基于日志审计进行跨账号的VPC流日志采集与监控。

目标读者

需要对VPC流日志进行采集与监控的IT运维人员,需要对多账号下VPC流日志进行统一分析管理的数据分析人员或需要满足安全审计场景的管理员等。

相关概念

什么是日志审计

日志审计服务是阿里云日志服务SLS平台下的一款应用,它在继承了日志服务SLS的全部功能以外,还有强大的多账号管理及跨地域采集功能,支持通过资源目录(Resource Directory)的方式有组织性地统一地管理和记录多账号下云产品实例的日志信息,可以便于用户进行统一分析,问题排查,回溯复盘等操作。

日志审计的云产品资源覆盖范围请参考云产品覆盖及相关资源

什么是VPC流日志

VPC流日志可以记录VPC网络中弹性网卡ENI传入传出的流量信息,帮助用户检查访问控制规则、监控网络流量和排查网络故障。日志审计开启VPC流日志开关后,会对满足采集策略的VPC实例创建流日志,能够捕获对应VPC实例中所有弹性网卡的流量,包括在开启流日志功能后新建的弹性网卡。流日志功能捕获的流量信息会以流日志记录的方式写入日志审计Project中。

方案架构

首先,用户在日志审计下可以通过两种模式进行多账号授权,分别是自定义授权模式资源目录管理模式

image.png

配置好多账号后,针对VPC流日志,日志审计服务支持将各个主账号(中心账号+其他成员账号)采集到的日志存储到中心主账号下的各个与VPC实例处于相同地域的日志服务Project (slsaudit-region-$uid-$region)中。

如果用户打开同步到中心开关后,依赖日志服务的数据加工功能将各个地域的Logstore(vpc_log)同步到一个中心化的Logstore中,以便做中心化查询、分析、告警、可视化、二次开发等。

中心化选择

VPC实例所属地域A

审计中心所属地域C

区域A是否有日志

是否创建

数据加工

中心是否有日志

日志存储时间

开启中心化

A与C同地域

不会创建

中心C有

取决中心化TTL和区域

A的数据加工能力

A与C不同地域

区域A有

会创建

关闭中心化

A与C同地域

不会创建

中心C无

取决区域化TTL

A与C不同地域

方案优势

该日志审计采集VPC流日志方案具有以下优势:

(1)实例的自动发现和日志的自动采集,打开VPC流日志采集开关后,后续如果新增云产品实例,只要满足采集条件(如用户自定义采集策略限制)日志审计将会自动地将云产品实例对应的日志采集进来,无需用户手动操作。

(2)跨区域中心化能力,日志审计可选日志Region化存储,更支持通过自动创建数据加工将日志存储到同一中心区域,在该中心project下进行统一查询分析,报表展示、告警配置等。

(3)日志审计支持跨账号采集云产品日志,对于多账号用户来说,可以将不同账号下的日志采集到同一中心账号下,其他账号作为该中心账号的成员账号,实现跨账号的日志汇总和管理。

(4)日志审计还支持丰富的内置报表、内置告警规则、威胁情报等功能。

(5)日志审计支持通过Terraform的方式进行采集编排和管理,具体参见使用Terraform的方式进行日志审计采集管理

方案实施

下面主要介绍两种实施方案,分别是通过sls控制台进行采集和通过terraform进行日志审计采集。

通过SLS控制台进行多账号下VPC流日志的采集

开启日志审计应用

用户首先进入日志服务控制台,找到日志应用下的日志审计服务,然后点击进入,对于首次开启日志审计服务的用户,需要根据页面提示完成授权。

完成授权后,日志审计服务将使用服务关联角色AliyunServiceRoleForSLSAudit进行云产品的日志采集。更多信息,请参见管理服务关联角色AliyunServiceRoleForSLSAudit

image.png

完成多账号配置

用户可以进入审计配置全局配置界面,配置多账号的采集

image.png

资源目录管理模式

对于使用阿里云资源目录管理的账号可以使用资源目录管理模式进行多账号设置,可以配置“全员”和“自定义”两种方式进行日志审计跨账号采集。

image.png

自定义鉴权管理模式

用户也可以通过自定义鉴权管理模式进行日志审计多账号添加配置,在自定义鉴权管理中又存在两种添加方式,一种是通过账号密钥辅助授权,一种是手动授权模式。账号密钥辅助授权需要输入账号uid和对应的AccessKey以及AccessSecret信息,手动授权可以参考自定义授权日志采集与同步

image.png

开启VPC流日志采集

在sls控制台进入到日志审计页面后,用户仅需要打开流日志采集开关,即可开启日志采集与监控。

image.png

如果用户需要将不同地域下的日志汇总到同一日志库下,仅需要打开同步到中心开关,就会将各个区域下采集到的VPC流日志汇总到中心Project下的vpc_log日志库中。

高级采集策略配置

日志审计可以实现实例粒度采集控制,用户可以通过采集策略限制采集实例目标,比如用户可以只采集某个具体的VPC实例或者只采集某个地域、某个账号下的VPC实例。下图是一个采集策略的配置示例,用户通过该采集策略仅仅采集满足标签变量env为test的VPC实例的流日志,而不采集其他不满足条件的VPC实例的流日志。

image.png

统一日志查询入口

通过account-id字段用户可以分辨日志来自哪个阿里云账号,通过region字段和vpc-id字段用户可以找到知道流日志属于哪个VPC实例。

image.png

比如用户可以统计不同账号在不同地域的不同VPC实例下的日志条数。

image.png

报表分析

在日志审计开通VPC流日志采集后会自动生成以下三张报表,辅助用户进行采集分析

流日志概览

image.png

Traffic中心

image.png

Reject概览

image.png

通过Terrafrom配置多账号下VPC流日志的采集

前文主要介绍了如何通过sls控制台进行VPC流日志采集与监控,下面将介绍如何通过terraform进行账号配置和采集配置。

Terraform的使用前提和初始化步骤可以查看使用Terrafrom配置日志审计,下面是一个使用采集策略VPC配置案例。

首先我们定义采集策略,和前文控制台配置一样,通过该采集策略仅仅采集满足标签变量env为test的VPC实例的流日志,而不采集其他不满足条件的VPC实例的流日志。

variable vpc_policy {
  type        = string
  default     = <<EOF
accept tag.env == \"test\"
drop \"*\"
EOF
}

然后在VPC流日志采集中引用该采集策略变量,这里我们使用的是资源目录自定义模式,其中vairable_map参数与含义请参考附录:variable map参数

resource "alicloud_log_audit" "example" {
  display_name = "tf-audit-test"
  aliuid       = "your_center_account_id"
  variable_map = {
    "vpc_flow_enabled" = "true",    #开启vpc流日志采集
    "vpc_flow_ttl" = "7",           #区域化存储天数
    "vpc_sync_enabled" = "true",    #开启同步到中心
    "vpc_sync_ttl" = "180"          #中心化存储天数
    "vpc_flow_collection_policy" = var.vpc_policy #采集策略
  }
  multi_account = ["your_other_account1,your_other_account2"]
  resource_directory_type="custom"

然后应用该Terraform配置即可开启VPC流日志的采集与监控。

terraform apply
相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
2月前
|
存储 缓存 对象存储
通过云存储网关事件告警了解网关使用常见问题
本文通过云存储网关控制台事件告警中心,来说明网关使用过程中一些常见问题及相关的应对方法
|
8月前
|
Web App开发 存储 监控
日志服务之告警接入与管理
本教程介绍如何使用日志服务接入NGINX模拟数据,并配置告警规则来对NGINX访问错误进行监控。
336 0
|
5月前
|
数据采集 运维 Prometheus
SLS-H5页面如何接入移动运维监控
SLS-H5页面如何接入移动运维监控
27 0
|
11天前
|
存储 运维 监控
一键式开启:IDaaS日志接入SLS日志审计发布
什么是IDaaS应用身份服务IDaaS(Identity as a Service)是阿里云原生身份管理系统,可以统一管理各应用中分散的账号,并集中分配应用访问控制权限,降低低效、重复的账号访问配置和运维工作。IDaaS各应用应用IDaaS 旗下的EIAM(Enterprise IAM)面向政企内部...
一键式开启:IDaaS日志接入SLS日志审计发布
|
11天前
|
存储 弹性计算 监控
日志服务SLS最佳实践:通过SLS数据加工从VPC flowlog中过滤出跨region CEN流量
概述背景介绍日志服务联合网络团队一起推出了包括VPC flowlog、CEN flowlog、VBR flowlog等在内的多种网络产品流日志,用于VPC的策略统计、弹性网卡流量统计以及网段间流量统计,帮助您快速、有效地监控和分析网络流日志,发现流量异常根源,实现网络流量的审计告警等功能。虽然客户可...
28 0
日志服务SLS最佳实践:通过SLS数据加工从VPC flowlog中过滤出跨region CEN流量
|
11天前
|
数据采集 弹性计算 监控
跨阿里云账号采集日志
本文介绍跨阿里云账号采集日志的操作步骤。
跨阿里云账号采集日志
|
Prometheus 监控 Cloud Native
使用云监控进行跨账号监控
前言云监控的跨账号监控依赖资源目录RD(Resource Directory),RD的具体操作见其官方文档。需要前当前登录的账号是RD的主账号MA(Master Account)或者是云监控的委派管理员DA(DelegatedAdminAccount)才能进行跨账号监控数据管理。主账号MA无需进行任何设置,只需登陆云监控的控制台正常操作就行。但如果需要某个成员账号也能在云监控上管理其他账号的数据,
3124 0
使用云监控进行跨账号监控
|
Web App开发 存储 移动开发
日志服务之告警接入与管理-2
日志服务之告警接入与管理-2
104 0
|
监控 应用服务中间件 nginx
日志服务之告警接入与管理-3
日志服务之告警接入与管理-3
125 0
|
监控 应用服务中间件 nginx
日志服务之告警接入与管理-4
日志服务之告警接入与管理-4
95 0