AWS 플로우 로그 데이터 보기

AWS(Amazon Web Service) 통합을 통해 수신되는 플로우 로그는 플로우 정보에 추가 특성을 포함합니다.

이 태스크에 대한 정보

표준 정규화된 플로우 특성에 추가하여 AWS 플로우 로그에 대해 다음 특성이 표시됩니다.
  • 인터페이스 이름(이 필드를 전송하는 모든 IPFIX 플로우에 사용 가능함)
  • 지역(이 필드를 전송하는 모든 IPFIX 플로우에 사용 가능함)
  • 방화벽 이름(이 필드를 전송하는 모든 IPFIX 플로우에 사용 가능함)
  • 방화벽 이벤트(열거됨, 이 필드를 전송하는 모든 IPFIX 플로우에 사용 가능함)
  • AWS 조치(열거됨)
  • AWS 로그 상태(열거됨)
  • AWS 계정 ID
  • VPC ID 7.5.0
  • 서브넷 ID 7.5.0의 새로운 기능
  • 인스턴스 ID 7.5.0
다음 표는 열거된 필드 각각에 대한 문자열 설명을 표시합니다.
표 1. AWS 열거된 문자열
열거된 필드 문자열 설명
방화벽 이벤트
방화벽 이벤트 필드의 숫자 값은 다음 설명으로 맵핑됩니다.
  • 0 = 무시
  • 1 = 플로우가 작성됨
  • 2 = 플로우가 삭제됨
  • 3 = 플로우가 거부됨
  • 4 = 플로우 경보
  • 5 = 플로우 업데이트
AWS 조치
AWS 조치 필드의 숫자 값은 다음 설명으로 맵핑됩니다.
  • 0 = 해당사항 없음
  • 1 = 승인
  • 2 = 거부
AWS 로그 상태
AWS 로그 상태 필드의 숫자 값은 다음 설명으로 맵핑됩니다.
  • 0 = 해당사항 없음
  • 1 = 확인
  • 2 = 데이터 없음
  • 3 = 데이터 건너뛰기

프로시저

조회 결과에 열거된 특성에 대한 설명을 포함시키려면 AQL 검색 문자열에 LOOKUP 함수를 포함시켜야 합니다.
  1. 네트워크 보기 탭을 클릭하십시오.
  2. 고급 검색 상자에서 검색에 포함할 필드에 대한 LOOKUP을 포함하는 AQL 조회를 빌드하십시오.

    다음 예제는 AWS 플로우 로그에서 열거된 필드 각각에 대한 LOOKUP 명령문을 보여줍니다.

    LOOKUP('firewall event', "firewall event")
    LOOKUP('aws action', "aws action")
    LOOKUP('aws log status', "aws log status")
    예를 들어, 다음 조회는 WHERE 절에 LOOKUP을 사용하고 애플리케이션에 의해 승인된 플로우를 그룹화합니다.
    SELECT APPLICATIONNAME(applicationid), count(*) as NumFlows FROM flows 
    WHERE LOOKUP('aws action', "aws action") == 'Accept' 
    GROUP BY applicationid ORDER BY NumFlows DESC
    이 예제에서는 조회가 SELECT 절에 LOOKUP을 사용하여 AWS 환경에서 승인된 플로우의 수 대 거부된 플로우의 수를 보여줍니다.
    SELECT LOOKUP('aws action', "aws action"), count(*) as NumFlows 
    FROM flows WHERE "aws action" > 0 GROUP BY "aws action" 
    ORDER BY NumFlows DESC LAST 7 DAYS