Glossaire
VPC Flow Logs
Enregistrements de flux réseau AWS par interface : adresses, ports, protocole, octets, paquets et acceptation ou rejet. Des métadonnées seules, sans contenu.
Les VPC Flow Logs enregistrent les métadonnées du trafic IP des interfaces réseau d'un VPC, d'un sous-réseau ou d'une interface unique : adresses et ports source et destination, protocole, paquets, octets, une fenêtre de début et de fin, et le fait que les groupes de sécurité ou les ACL réseau aient accepté ou rejeté le trafic. Le format par défaut est la version 2 ; les formats personnalisés ajoutent des champs comme instance-id, pkt-srcaddr ou flow-direction.
Les enregistrements sont agrégés sur une durée pouvant aller jusqu'à dix minutes (une minute ou moins sur les instances Nitro) et livrés vers S3, CloudWatch Logs ou Firehose. Certains trafics ne sont jamais journalisés, notamment les requêtes vers le serveur DNS Amazon et les requêtes de métadonnées d'instance.
En investigation, ils révèlent le volume exfiltré et les connexions de minage de cryptomonnaie : voir l'analyse des VPC Flow Logs. Référence : enregistrements de flow logs.