GCP サブネットの VPC Flow Logs 収集設定の確認

必要なネットワークフローの記録が実際に収集されることを確認してください。

説明

VPC Flow Logs は、インシデント対応、アクセス経路の分析、ポリシーの検証に役立ちます。必要な記録がないと、不審な通信を後から追跡しにくくなります。

フローログはサンプリング・集計された記録であり、全パケットのキャプチャではありません。サブネットの log_config 以外に上位範囲や Network Management API の設定が適用される場合もあるため、実際の収集を確認してください。

想定される影響

  • 不審な通信の原因や影響範囲を調査する証拠が不足する場合があります。
  • ファイアウォール変更後のトラフィックへの影響を検証しにくくなる場合があります。

対処方法

  • サブネット単位で設定する場合は、log_config の集計間隔、サンプリング、メタデータを運用要件に合わせて設定してください。
  • 上位範囲の設定も確認し、Cloud Logging への到着、保持期間、アクセス権限を検証してください。

例

参照する VPC とプロジェクトは別途用意してください。変更後の10分の集計間隔と0.5のサンプリングは例のため、調査要件と費用に合わせて調整してください。

変更前

hcl
resource "google_compute_subnetwork" "subnet" {
  name          = "log-test-subnetwork"
  ip_cidr_range = "10.2.0.0/16"
  region        = "us-central1"
  network       = google_compute_network.custom.id
}

変更後

hcl
resource "google_compute_subnetwork" "subnet" {
  name          = "log-test-subnetwork"
  ip_cidr_range = "10.2.0.0/16"
  region        = "us-central1"
  network       = google_compute_network.custom.id

  log_config {
    aggregation_interval = "INTERVAL_10_MIN"
    flow_sampling        = 0.5
    metadata             = "INCLUDE_ALL_METADATA"
  }
}

補足:

  • 変更前: サブネット自体のフローログ設定はありません。他の範囲での収集設定は別途確認する必要があります。
  • 変更後: サブネット単位の収集を設定します。サンプリングされたフローを記録し、全パケットを保存するものではありません。

参考資料