使用SLS一键分析VPC流日志

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: ## 阿里云Flowlog简介阿里云VPC 为云上的用户提供了网络流日志的能力,基于这份数据用户可以分析vpc网络中流量(5元组)走向、分析流量的成分(比如nat出口流量大、vpc间)、网络安全分析(acl策略是否合理、是否异常ip访问等)。## SLS Flowlog日志中心简介SLS App是为了特定业务场景定制的垂直功能,入口就在sls.console.aliyun.com 控制


阿里云Flowlog简介


阿里云VPC 为云上的用户提供了网络流日志的能力,基于这份数据用户可以分析vpc网络中流量(5元组)走向、分析流量的成分(比如nat出口流量大、vpc间)、网络安全分析(acl策略是否合理、是否异常ip访问等)。


SLS Flowlog日志中心简介


SLS App是为了特定业务场景定制的垂直功能,入口就在sls.console.aliyun.com 控制台首页。

image.png


阿里云VPC Flowlog 提供了这份数据是一个金矿,而SLS Flowlog App则为小白用户提供了一个掘金的能力,可以帮助用户在几个鼠标点击的情况下,轻松地完成流日志的流量走向、成分分析、安全策略、网络威胁等分析场景。


下面介绍如何开通Flowlog,以及一键启用SLS Flowlog App


启用SLS Flowlog日志中心


Step 1. 开通VPC Flowlog(流日志)


巧妇难为无米之炊,要使用SLS Flowlog日志中心,首先要开通VPC Flowlog,下面是开通步骤。


VPC控制台提供了一键投递VPC Flowlog 的功能,详细步骤参考 链接 。注意,目前VPC Flowlog 流日志处于公测阶段,开通需要加白名单。


在成功开通VPC Flowlog 后,将在对应的SLS Project下生成一个对应流日志的logstore。


我们来看一下这个logstore包含哪些信息。

image.png


从日志字段来看,主要包含了网络流的5元组信息:源地址、目标地址、源端口、目标端口、协议(tcp/udp/其他), 以及对应的vpc采样的节点信息(如ecs&对应的vpc信息)、对应的流量&是否被accpet or reject。 基于这些信息,可以进行大量的流量分析。


接下来我们介绍使用SLS的Flowlog应用,一键开启多种分析报表,降低流日志分析的时间成本。


Step 2. 开通SLS Flowlog App


进入SLS 控制台首页,找到 应用->  Flowlog日志中心,点击进入

image.png


进入Flowlog日志中心好,点击“添加”,然后将刚才的


image.png


在弹出框里,点击“添加”,将刚才创建出来的VPC Floglog添加到这里。


image.png


创建完成后,点击实例,即可进入Flowlog 分析页面


使用SLS Flowlog日志中心


场景1 - 总览VPC流量和策略


主要包括vpc 流日中中的ACL策略情况: Accept、Reject的时序曲线,IN和OUT方向的流量曲线,以及访问城市来源。


image.png


场景2 - 网络策略统计


通过策略统计,可以看到Accept、Reject时间曲线的情况,并且针对Accept和Reject的都支持查询Top 100的明细。


image.png


场景3 - 特定ENI网卡的流量分析


ENI流量分析,提供了指定ENI流量趋势和明细Top 100的展示。


image.png


场景4 - ECS间流量分析


ECS间流量分析,提供了源ECS到目标ECS的流量趋势和5元组明细


image.png


场景5 - 网段间的流量分析


针对NAT出口流量分析,需要针对源和目标网段进行打标,打标将使用SLS 数据加工的功能,针对ip网段进行标识。 Flowlog 流量日志分析App集成了数据加工的功能,只要在App中进行网段设置,即可开启网段打标的功能,并支持自定义添加网段信息。

image.png


在开启了网段设置->"域间分析"之后,,左侧会有域间流量的Tab,打开标签,即可分析网段之间的流量


image.png


场景6 - NAT流量高分析


NAT流量高同样需要开启网段设置,开启步骤如场景5。 在开启后,点击ECS到区间流量。  目标网段选择“其他”,源ECS选择对应的IP地址,即可看到网络流量的趋势和具体流量走向的Top10

image.png


场景7 - 威胁情报


基于阿里云威胁情报服务提供最近30天出现的威胁情报信息,  对ip地址进行全面扫描。 如果有安全风险的ip,会显示在威胁情报里。


image.png


总结


阿里云SLS  Flowlog日志中心提供了一站式的流日志分析功能,可以方便地一键启用,对网络流日志进行多场景的分析。 目前已于7月初全网上线,欢迎各位使用,如有问题或建议,可以随时通过如下渠道联系我们。


image.png

相关实践学习
2分钟自动化部署人生模拟器
本场景将带你借助云效流水线Flow实现人生模拟器小游戏的自动化部署
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
1月前
|
XML 安全 Java
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
本文介绍了Java日志框架的基本概念和使用方法,重点讨论了SLF4J、Log4j、Logback和Log4j2之间的关系及其性能对比。SLF4J作为一个日志抽象层,允许开发者使用统一的日志接口,而Log4j、Logback和Log4j2则是具体的日志实现框架。Log4j2在性能上优于Logback,推荐在新项目中使用。文章还详细说明了如何在Spring Boot项目中配置Log4j2和Logback,以及如何使用Lombok简化日志记录。最后,提供了一些日志配置的最佳实践,包括滚动日志、统一日志格式和提高日志性能的方法。
226 30
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
|
1天前
|
监控 安全 Apache
什么是Apache日志?为什么Apache日志分析很重要?
Apache是全球广泛使用的Web服务器软件,支持超过30%的活跃网站。它通过接收和处理HTTP请求,与后端服务器通信,返回响应并记录日志,确保网页请求的快速准确处理。Apache日志分为访问日志和错误日志,对提升用户体验、保障安全及优化性能至关重要。EventLog Analyzer等工具可有效管理和分析这些日志,增强Web服务的安全性和可靠性。
|
10天前
|
监控 应用服务中间件 定位技术
要统计Nginx的客户端IP,可以通过分析Nginx的访问日志文件来实现
要统计Nginx的客户端IP,可以通过分析Nginx的访问日志文件来实现
|
11天前
|
存储 监控 安全
什么是事件日志管理系统?事件日志管理系统有哪些用处?
事件日志管理系统是IT安全的重要工具,用于集中收集、分析和解释来自组织IT基础设施各组件的事件日志,如防火墙、路由器、交换机等,帮助提升网络安全、实现主动威胁检测和促进合规性。系统支持多种日志类型,包括Windows事件日志、Syslog日志和应用程序日志,通过实时监测、告警及可视化分析,为企业提供强大的安全保障。然而,实施过程中也面临数据量大、日志管理和分析复杂等挑战。EventLog Analyzer作为一款高效工具,不仅提供实时监测与告警、可视化分析和报告功能,还支持多种合规性报告,帮助企业克服挑战,提升网络安全水平。
|
1月前
|
存储 SQL 监控
|
1月前
|
运维 监控 安全
|
1月前
|
监控 关系型数据库 数据库
怎样分析慢查询日志?
【10月更文挑战第29天】怎样分析慢查询日志?
35 2
|
23天前
|
存储 监控 安全
什么是日志管理,如何进行日志管理?
日志管理是对IT系统生成的日志数据进行收集、存储、分析和处理的实践,对维护系统健康、确保安全及获取运营智能至关重要。本文介绍了日志管理的基本概念、常见挑战、工具的主要功能及选择解决方案的方法,强调了定义管理目标、日志收集与分析、警报和报告、持续改进等关键步骤,以及如何应对数据量大、安全问题、警报疲劳等挑战,最终实现日志数据的有效管理和利用。
|
2月前
|
XML JSON Java
Logback 与 log4j2 性能对比:谁才是日志框架的性能王者?
【10月更文挑战第5天】在Java开发中,日志框架是不可或缺的工具,它们帮助我们记录系统运行时的信息、警告和错误,对于开发人员来说至关重要。在众多日志框架中,Logback和log4j2以其卓越的性能和丰富的功能脱颖而出,成为开发者们的首选。本文将深入探讨Logback与log4j2在性能方面的对比,通过详细的分析和实例,帮助大家理解两者之间的性能差异,以便在实际项目中做出更明智的选择。
281 3
|
2月前
|
存储 缓存 关系型数据库
MySQL事务日志-Redo Log工作原理分析
事务的隔离性和原子性分别通过锁和事务日志实现,而持久性则依赖于事务日志中的`Redo Log`。在MySQL中,`Redo Log`确保已提交事务的数据能持久保存,即使系统崩溃也能通过重做日志恢复数据。其工作原理是记录数据在内存中的更改,待事务提交时写入磁盘。此外,`Redo Log`采用简单的物理日志格式和高效的顺序IO,确保快速提交。通过不同的落盘策略,可在性能和安全性之间做出权衡。
1676 14