説明
VPC Flow LogsはネットワークインターフェイスのIPトラフィック情報を記録し、接続問題や疑わしい通信の調査に役立ちます。必要な範囲のフロー記録がなければ、インシデント調査の根拠が不足する場合があります。
VPC、サブネット、ネットワークインターフェイス単位の既存の収集範囲を合わせて確認してください。フローログはパケットの内容やすべての通信を記録するものではなく、IPアドレスだけでユーザーの身元を確定することもできません。
想定される影響
- 疑わしい通信のアドレス、ポート、許可・拒否の結果を調査しにくくなる可能性があります。
- 接続失敗やアクセス問題の原因調査に時間がかかる可能性があります。
対処方法
AWS::EC2::FlowLogのResourceIdとResourceTypeを実際の収集対象に合わせてください。必要な許可・拒否トラフィックを含むTrafficTypeを選び、保存先と配信権限を用意してください。実際の収集、アクセス制限、保存期間を確認してください。
例
CloudWatch Logsに送信する設定の抜粋です。RoleとLogGroupは別途用意してください。変更前のMyVPC1は、別の実際のVPCを表す入力またはリソースとして定義する必要があります。
変更前
yaml
Resources:
MyVPC:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
FlowLog:
Type: AWS::EC2::FlowLog
Properties:
DeliverLogsPermissionArn: !GetAtt Role.Arn
LogGroupName: !Ref LogGroup
ResourceId: !Ref MyVPC1
ResourceType: VPC
TrafficType: ACCEPT
フローログはMyVPCではなくMyVPC1を対象にしています。この設定はMyVPCの通信を収集しません。
変更後
yaml
Resources:
MyVPC:
Type: AWS::EC2::VPC
Properties:
CidrBlock: 10.0.0.0/16
FlowLog:
Type: AWS::EC2::FlowLog
Properties:
DeliverLogsPermissionArn: !GetAtt Role.Arn
LogGroupName: !Ref LogGroup
ResourceId: !Ref MyVPC
ResourceType: VPC
TrafficType: ACCEPT
対象をMyVPCに合わせます。TrafficType: ACCEPTは許可された通信だけを含むため、拒否された通信も必要ならALLなど適切な範囲を選択してください.