跳至内容

如何为 Amazon VPC 配置流量镜像?

1 分钟阅读
0

我想为 Amazon Virtual Private Cloud (Amazon VPC) 配置流量镜像。

简短描述

流量镜像是 Amazon VPC 的一项功能,允许您复制来自特定接口的网络流量。在必须完成以下操作时复制网络流量:

  • 检查内容
  • 监控威胁
  • 对问题进行故障排除

AWSSupport-ConfigureTrafficMirroring 运行手册会创建所需的目标、筛选器和会话。默认情况下,该运行手册为除 Amazon DNS 之外的所有协议的所有入站和出站流量配置镜像。您可以根据自己的用例修改入站和出站规则。

**注意:**流量镜像并不适用于所有 Amazon VPC 设置。要确定是否可以使用流量镜像,请参阅流量镜像限制。有关流量镜像安全最佳实践的信息,请参阅 Identity and access management for Traffic Mirroring(流量镜像的身份和访问管理)

解决方法

先决条件

在开始之前,请确保您的 AWS Identity and Access Management (IAM) 用户或角色具有必要的权限。有关详细信息,请参阅 AWSSupport-ConfigureTrafficMirroring 中的“所需的 IAM 权限”。

设置自动化工作流程

  1. 打开 AWS Systems Manager 控制台

  2. 在导航窗格中,选择 Documents(文档)。

  3. 在搜索栏中,输入 AWSSupport-ConfigureTrafficMirroring

  4. 选择 AWSSupport-ConfigureTrafficMirroring

  5. 选择 Execute automation(执行自动化)。

  6. 对于输入参数,输入以下信息:

    (可选)**AutomationAssumeRole:**如果您拥有代表您执行自动化运行手册的 IAM 角色,请在此处输入该角色的 Amazon 资源名称 (ARN)。如果您未指定角色,则 Systems Manager Automation 将使用您当前的 IAM 用户权限来启动运行手册。

    **SourceENI:**输入要为其配置流量镜像的弹性网络接口。

    **目标:**流量镜像目标是镜像流量的目的地。指定弹性网络接口、网络负载均衡器或网关负载均衡器端点的 ID。如果您指定网络负载均衡器,则必须在端口 4789 上安装 UDP 侦听器。有关详细信息,请参阅了解流量镜像目标概念

    具有安全组的镜像目标必须允许来自流量镜像源的 VXLAN 流量(UDP 端口 4789)。有关详细信息,请参阅 VXLAN 封装

    **SessionNumber:**输入要使用的镜像会话的数量。该数字必须在 1-32766 的范围内。

  7. (可选)添加 Amazon CloudWatch 警报以帮助您实现自动化。如果警报在自动化运行时激活,则自动化将停止。有关详细信息,请参阅使用 Amazon CloudWatch 监控镜像流量

  8. 选择 Execute(执行)。

查看您的流量镜像会话

  1. 打开 Amazon VPC 控制台
  2. 在导航窗格中的 Traffic Mirroring(流量镜像)下,选择 Mirror sessions(镜像会话)。

重要事项: 由于流量镜像会产生额外费用,因此最佳做法是在不使用流量镜像会话时删除流量镜像会话

相关信息

运行由 Systems Manager Automation 提供支持的自动操作

设置自动化

Systems Manager Automation 运行手册参考