Glossar
VPC Flow Logs
Netzwerk-Flow-Einträge von AWS pro Netzwerkschnittstelle: Adressen, Ports, Protokoll, Bytes, Pakete und Accept/Reject – nur Metadaten, keine Nutzdaten.
VPC Flow Logs zeichnen Metadaten des IP-Verkehrs für die Netzwerkschnittstellen
einer VPC, eines Subnetzes oder einer einzelnen Schnittstelle auf: Quell- und
Zieladressen und -ports, Protokoll, Pakete, Bytes, ein Start-/Endzeitfenster
und ob Sicherheitsgruppen oder Netzwerk-ACLs den Verkehr akzeptiert oder
abgelehnt haben. Das Standardformat ist Version 2; benutzerdefinierte Formate
ergänzen Felder wie instance-id, pkt-srcaddr oder flow-direction.
Die Einträge werden über bis zu zehn Minuten aggregiert (bei Nitro-Instanzen eine Minute oder weniger) und an S3, CloudWatch Logs oder Firehose geliefert. Mancher Verkehr wird nie protokolliert, darunter Anfragen an den Amazon-DNS-Server und Anfragen an die Instanz-Metadaten.
In Untersuchungen zeigen sie das Volumen einer Exfiltration und Krypto-Mining-Verbindungen: siehe Analyse von VPC Flow Logs. Referenz: Flow-Log-Einträge.