Protokolldaten für den AWS-Datenfluss anzeigen

Datenflussprotokolle, die über Amazon Web Service (AWS)-Integrationen empfangen werden, enthalten zusätzliche Eigenschaften.

Informationen zu dieser Task

Zusätzlich zu den normalisierten Datenflussinformationen werden für AWS-Datenflussprotokolle die folgenden Eigenschaften angezeigt:
  • Schnittstellenname (verfügbar bei allen IPFIX-Datenflüssen, die dieses Feld senden)
  • Region (verfügbar bei allen IPFIX-Datenflüssen, die dieses Feld senden)
  • Firewallname (verfügbar bei allen IPFIX-Datenflüssen, die dieses Feld senden)
  • Firewallereignis (aufgelistet, verfügbar bei allen IPFIX-Datenflüssen, die dieses Feld senden)
  • AWS-Aktion (aufgelistet)
  • AWS-Protokollstatus (aufgelistet)
  • AWS-Konto-ID
  • VPC-ID Neu in 7.5.0
  • Teilnetz-ID Neu in 7.5.0
  • Instanz-ID Neu in 7.5.0
Beschreibungen zu den aufgelisteten Feldern entnehmen Sie der folgenden Tabelle:
Tabelle 1. Beschreibungen der aufgelisteten AWS-Felder
Aufgelistetes Feld Beschreibung
Firewallereignis
Die numerischen Werte des Felds Firewall Event (Firewallereignis) haben folgende Bedeutungen:
  • 0 = Ignorieren
  • 1 = Datenfluss erstellt
  • 2 = Datenfluss gelöscht
  • 3 = Datenfluss abgelehnt
  • 4 = Datenflusswarnung
  • 5 = Datenflussaktualisierung
AWS-Aktion
Die numerischen Werte des Felds AWS Action (AWS-Aktion) haben folgende Bedeutungen:
  • 0 = Nicht zutreffend
  • 1 = Akzeptieren
  • 2 = Ablehnen
AWS-Protokollstatus
Die numerischen Werte des Felds AWS Log Status (AWS-Protokollstatus) haben folgende Bedeutungen:
  • 0 = Nicht zutreffend
  • 1 = OK
  • 2 = Keine Daten
  • 3 = Daten überspringen

Vorgehensweise

Wenn Ihr Abfrageergebnis die Beschreibungen der aufgelisteten Eigenschaften enthalten soll, müssen Sie Ihrer AQL-Suchzeichenfolge die Funktion LOOKUP hinzufügen.
  1. Klicken Sie auf die Registerkarte Netzaktivität .
  2. Erstellen Sie im Feld Erweiterte Suche die AQL-Abfrage, die die SUCHE für das Feld enthält, das Sie in Ihre Suche einschließen möchten.

    Die folgenden Beispiele zeigen die LOOKUP-Anweisungen für jedes der aufgelisteten Felder im AWS-Datenflussprotokoll:

    LOOKUP('firewall event', "firewall event")
    LOOKUP('aws action', "aws action")
    LOOKUP('aws log status', "aws log status")
    Das folgende Abfragebeispiel verwendet ein LOOKUP in der WHERE-Klausel und gruppiert die akzeptierten Datenflüsse nach Anwendung:
    SELECT APPLICATIONNAME(applicationid), count(*) as NumFlows FROM flows 
    WHERE LOOKUP('aws action', "aws action") == 'Accept' 
    GROUP BY applicationid ORDER BY NumFlows DESC
    In diesem Beispiel verwendet die Abfrage ein LOOKUP in der SELECT-Klausel, um die Anzahl der akzeptierten bzw. der abgelehnten Datenflüsse der AWS-Umgebung anzuzeigen:
    SELECT LOOKUP('aws action', "aws action"), count(*) as NumFlows 
    FROM flows WHERE "aws action" > 0 GROUP BY "aws action" 
    ORDER BY NumFlows DESC LAST 7 DAYS