VPC Flow Logs 수집 범위 점검

대상 네트워크와 필요한 트래픽 범위가 VPC Flow Logs에 포함되는지 확인하세요.

설명

VPC Flow Logs는 네트워크 인터페이스의 IP 트래픽 정보를 기록해 연결 문제와 의심스러운 통신을 조사하는 데 도움이 됩니다. 필요한 범위의 흐름 기록이 없으면 사고 분석의 근거가 부족할 수 있습니다.

VPC, 서브넷 또는 네트워크 인터페이스 단위의 기존 수집 범위를 함께 확인하세요. 흐름 로그는 패킷 본문이나 모든 트래픽을 기록하지 않으며 IP 주소만으로 사용자의 신원을 확정할 수는 없습니다.

잠재적 영향

  • 의심스러운 통신의 주소·포트와 허용·거부 결과를 조사하기 어려울 수 있습니다.
  • 연결 실패나 접근 문제의 원인 분석이 지연될 수 있습니다.

해결 방법

AWS::EC2::FlowLog의 ResourceId와 ResourceType이 실제 수집 대상을 가리키도록 구성하세요. 필요한 허용·거부 트래픽이 포함되도록 TrafficType을 선택하고 저장 대상과 전달 권한을 준비하세요. 실제 수집, 접근 제한과 보존 기간을 확인하세요.

예시

CloudWatch Logs로 전달하는 설정의 일부입니다. Role과 LogGroup을 별도로 준비하세요. 변경 전의 MyVPC1은 다른 실제 VPC를 나타내는 입력이나 리소스로 정의되어 있어야 합니다.

변경 전

yaml
Resources:
  MyVPC:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  FlowLog:
    Type: AWS::EC2::FlowLog
    Properties:
      DeliverLogsPermissionArn: !GetAtt Role.Arn
      LogGroupName: !Ref LogGroup
      ResourceId: !Ref MyVPC1
      ResourceType: VPC
      TrafficType: ACCEPT

흐름 로그는 MyVPC가 아닌 MyVPC1을 대상으로 합니다. 이 설정은 MyVPC의 트래픽을 수집하지 않습니다.

변경 후

yaml
Resources:
  MyVPC:
    Type: AWS::EC2::VPC
    Properties:
      CidrBlock: 10.0.0.0/16

  FlowLog:
    Type: AWS::EC2::FlowLog
    Properties:
      DeliverLogsPermissionArn: !GetAtt Role.Arn
      LogGroupName: !Ref LogGroup
      ResourceId: !Ref MyVPC
      ResourceType: VPC
      TrafficType: ACCEPT

대상을 MyVPC로 맞춥니다. TrafficType: ACCEPT는 허용 트래픽만 포함하므로 거부 트래픽도 필요하면 ALL 등의 적절한 수집 범위를 선택하세요.

참조