설명
흐름 로그는 네트워크 통신의 출발지, 목적지와 허용·거부 여부 등을 기록해 이상 징후와 정책 오동작을 분석하는 데 도움을 줍니다. 필요한 흐름 로그가 비활성화되어 있으면 해당 경로에서 새로운 기록을 수집할 수 없습니다. 흐름 로그는 패킷 캡처나 애플리케이션 로그를 대신하지 않습니다.
NSG 흐름 로그는 2025년 6월 30일부터 새로 만들 수 없으며 2027년 9월 30일에 종료됩니다. 기존 구성을 점검하고 Virtual Network 흐름 로그로 이전을 준비하세요.
잠재적 영향
- 비정상 통신이나 침해 징후를 뒤늦게 발견할 수 있습니다.
- 보안 규칙의 오동작을 분석하거나 사고 당시의 통신을 추적할 자료가 부족해질 수 있습니다.
해결 방법
- 필요한 네트워크 범위에 지원되는 흐름 로그를 구성하고
enabled를 활성화하세요. 기존 NSG 흐름 로그는 종료 일정에 맞춰 이전하세요. - 저장 계정, 수집 권한과 보존 정책을 확인하고 실제 트래픽 기록이 도착하는지 시험하세요.
- 로그를 모니터링 및 경보 체계와 연결하고, 접근 권한과 비용을 관리하세요.
예시
다음은 구 AzureRM 형식으로 기존 NSG 흐름 로그의 설정 차이를 보여 주는 발췌입니다. 이름과 참조 리소스 등은 생략했으며, 현재 신규 NSG 흐름 로그를 만드는 예시로 사용하면 안 됩니다.
변경 전
hcl
resource "azurerm_network_watcher_flow_log" "example" {
network_watcher_name = azurerm_network_watcher.test.name
resource_group_name = azurerm_resource_group.test.name
network_security_group_id = azurerm_network_security_group.test.id
storage_account_id = azurerm_storage_account.test.id
enabled = false
retention_policy {
enabled = true
days = 7
}
}
해당 흐름 로그의 기록 기능이 꺼져 있습니다. 다른 수집 경로가 필요한 통신을 기록하는지도 확인하세요.
변경 후
hcl
resource "azurerm_network_watcher_flow_log" "example" {
network_watcher_name = azurerm_network_watcher.test.name
resource_group_name = azurerm_resource_group.test.name
network_security_group_id = azurerm_network_security_group.test.id
storage_account_id = azurerm_storage_account.test.id
enabled = true
retention_policy {
enabled = true
days = 7
}
}
기존 흐름 로그의 기록 기능을 활성화합니다. 7일 보존은 예시 값이므로 실제 조사 요구에 맞는 기간과 저장소 정책을 별도로 확인하세요.