阿里云VPC流日志——又一款安全日志分析的新利器

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 带你体验阿里云VPC流日志的强大功能,并实际介绍如何快速上手,进行安全日志查询、分析和展示。

从阿里云华北5区开通VPC流日志以来,我一直在跟踪这个产品。这是一款可以采集VPC边界流量会话日志的先进产品;使用该产品后,企业安全和运维团队终于可以从流量视角全面分析安全威胁,安全检测能力将大幅增强。

今天咱们就来做一个如何使用VPC流日志这款产品如何实现安全分析的案例

概述

VPC流日志

按照官方说明:

VPC提供流日志功能,可以记录VPC网络中弹性网卡(ENI)的传入和传出流量信息,帮助您检查访问控制规则、监控网络流量、进行网络故障排查。

VPC流日志可以记录哪些内容?

您可以捕获指定弹性网卡的流量,也可以捕获指定VPC交换机的流量。如果选择为VPC或交换机创建流日志,则会捕获VPC和交换机中所有弹性网卡的流量,包括在开启流日志功能后新建的弹性网卡。

捕捉到的流量信息存储在阿里云日志服务中,您可以在日志服务中查看和分析相关数据。流日志功能测试期间暂不收取费用,日志服务将收取相应的存储和检索费用。详细信息,请参见日志服务计费。

'流日志功能捕获的流量信息会以流日志记录的方式写入日志服务中。每条流日志记录会捕获特定捕获窗口中的特定五元组网络流,捕获窗口大约为10分钟,该段时间内流日志服务会先聚合数据,然后再发布流日志记录。'

具体怎么用?

如果你想快速体验这款产品,可以考虑如下步骤:

  1. 创建一个SLS的日志项目,并为之分配一个logstore
  2. 在VPC内创建一个流日志项目,并将日志的存储绑定到你的logstore
  3. 启动流日志产品
  4. 几分钟后去SLS控制台查看VPC流日志的强大审计功能
  5. 根据自己的需要查询分析日志或定制监控仪表板

VPC流日志产品实战操作

为了帮助大家以最快地速度体验到这款产品,我来介绍一个实例操作。

准备好日志存储服务

登录SLS控制台,创建一个日志存储项目,如下:

logstore

之后,进入该项目,在项目内创建Logstore。Logstore是Project的资源集合,Logstore中的所有数据都来自于同一个数据源。通常创建Project后,您需要创建Logstore。

logstore2

创建和启动VPC流日志

进入专有网络VPC产品界面,点击左侧菜单按钮中【流日志】选项。

console_vpc_flow

点击【创建流日志】,进行参数配置。

vpc_flow_create

资源类型可以选择:

  • 弹性网卡(可以针对某个具体要关注的ECS网卡流量)
  • 交换机(针对VPC内某交换机下的所有流量)
  • 专有网络(针对整个VPC边界的网络流量,建议按需配置使用)

流量类型支持:

  • 全部流量
  • 被访问控制策略允许的流量
  • 被访问控制策略拒绝的流量

在【logstore】处选择并设置好自己的Project Name和Logstore Name。

注意:logstore和VPC 流日志必须在一个计算区域,如:华北5

点击【确定】按钮后,完成流日志项目的创建,并等待启动。

creating

使用VPC流日志进行安全分析

VPC流日志服务启动后,稍等片刻即可进入日志区进行日志查询和分析。进入SLS控制台,最直接的日志展示效果如下:

vpc_flow

用户可以根据自己的需要,自定义查询条件,查询分析日志流里所有网络会话的流量日志。例如,查看所有目标端口的22的网络会话,并对源IP进行统计分组聚合。

查询语句:SELECT srcaddr, count(*) as number GROUP BY srcaddr LIMIT 10,效果如下:

search

当然用户还可以根据自己需要做其他的图表展示。

search_charts

甚至还可以根据自定义需求,将VPC流日志的分析结果以Dashboard方式进行大屏展现,如下:

search_time

interactive

dashboard

这样使用VPC流日志,是不是很酷?

总结

阿里云VPC流日志为运维和安全人员提供了重要的辅助攻击,特别是针对安全事件分析和攻击溯源类的需求。平台提供了更加底层的统一能力,这让安全人员得以实现更大自由度的发挥,打破了过去只能依靠主机安全和WAF类日志做分析的局面。

官方介绍:目前,仅华北5(呼和浩特)、马来西亚(吉隆坡)、印度尼西亚(雅加达)、英国(伦敦)、印度(孟买)地域支持流日志功能。但实际已经有越来越多的区域正在逐步支持,期待你的创新使用:)

参考资料

相关实践学习
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
目录
相关文章
|
7月前
|
监控 安全 BI
防火墙事件日志及日志分析
在网络安全防护体系中,防火墙作为抵御外部威胁的第一道防线,其重要性不言而喻。而对防火墙日志进行分析,更是深入了解网络流量、发现潜在安全风险的关键手段。
611 1
|
6月前
|
监控 容灾 算法
阿里云 SLS 多云日志接入最佳实践:链路、成本与高可用性优化
本文探讨了如何高效、经济且可靠地将海外应用与基础设施日志统一采集至阿里云日志服务(SLS),解决全球化业务扩展中的关键挑战。重点介绍了高性能日志采集Agent(iLogtail/LoongCollector)在海外场景的应用,推荐使用LoongCollector以获得更优的稳定性和网络容错能力。同时分析了多种网络接入方案,包括公网直连、全球加速优化、阿里云内网及专线/CEN/VPN接入等,并提供了成本优化策略和多目标发送配置指导,帮助企业构建稳定、低成本、高可用的全球日志系统。
792 54
|
4月前
|
运维 安全 数据可视化
日志审查安排工具实战攻略:中小团队如何通过日志审查安排工具建立可控、安全的审查机制?
在审计敏感时代,日志审查安排工具成为安全运维与合规管理的关键利器。它实现审查任务的流程化、周期化与可视化,支持多系统协作、责任到人,确保“可控、可查、可追”的日志治理。工具如板栗看板、Asana、Monday 等提供任务调度、问题闭环与合规对接能力,助力企业构建高效、透明的日志审查体系,提升安全与合规水平。
|
6月前
|
SQL 监控 关系型数据库
MySQL日志分析:binlog、redolog、undolog三大日志的深度探讨。
数据库管理其实和写小说一样,需要规划,需要修订,也需要有能力回滚。理解这些日志的作用与优化,就像把握写作工具的使用与运用,为我们的数据库保驾护航。
287 23
|
8月前
|
监控 Java 应用服务中间件
Tomcat log日志解析
理解和解析Tomcat日志文件对于诊断和解决Web应用中的问题至关重要。通过分析 `catalina.out`、`localhost.log`、`localhost_access_log.*.txt`、`manager.log`和 `host-manager.log`等日志文件,可以快速定位和解决问题,确保Tomcat服务器的稳定运行。掌握这些日志解析技巧,可以显著提高运维和开发效率。
814 13
|
9月前
|
存储 缓存 关系型数据库
图解MySQL【日志】——Redo Log
Redo Log(重做日志)是数据库中用于记录数据页修改的物理日志,确保事务的持久性和一致性。其主要作用包括崩溃恢复、提高性能和保证事务一致性。Redo Log 通过先写日志的方式,在内存中缓存修改操作,并在适当时候刷入磁盘,减少随机写入带来的性能损耗。WAL(Write-Ahead Logging)技术的核心思想是先将修改操作记录到日志文件中,再择机写入磁盘,从而实现高效且安全的数据持久化。Redo Log 的持久化过程涉及 Redo Log Buffer 和不同刷盘时机的控制参数(如 `innodb_flush_log_at_trx_commit`),以平衡性能与数据安全性。
425 5
图解MySQL【日志】——Redo Log
|
8月前
|
缓存 Java 编译器
|
8月前
|
监控 Shell Linux
Android调试终极指南:ADB安装+多设备连接+ANR日志抓取全流程解析,覆盖环境变量配置/多设备调试/ANR日志分析全流程,附Win/Mac/Linux三平台解决方案
ADB(Android Debug Bridge)是安卓开发中的重要工具,用于连接电脑与安卓设备,实现文件传输、应用管理、日志抓取等功能。本文介绍了 ADB 的基本概念、安装配置及常用命令。包括:1) 基本命令如 `adb version` 和 `adb devices`;2) 权限操作如 `adb root` 和 `adb shell`;3) APK 操作如安装、卸载应用;4) 文件传输如 `adb push` 和 `adb pull`;5) 日志记录如 `adb logcat`;6) 系统信息获取如屏幕截图和录屏。通过这些功能,用户可高效调试和管理安卓设备。
|
9月前
|
存储 监控 安全
云日志管理|从云端进行安全日志管理
Log360 Cloud 是一款基于云的SIEM解决方案,旨在为企业提供灵活、安全的日志管理。它从本地和云环境中收集日志并存储于云端,通过实时图形仪表板提供网络安全的全面视图。用户可随时随地访问日志,减少存储成本,轻松扩展,并确保符合IT合规性要求。该平台支持代理和无代理日志收集,具备强大的搜索、分析、审计和实时警报功能,帮助企业及时检测和解决潜在威胁,保障信息安全。
157 1

热门文章

最新文章

下一篇
oss云网关配置