目次
1. 結論
VPC Flow Logsは、「VPC専用の通信記録台帳」です。誰が(送信元IP)、どこに対して(送信先IP)、どの港(ポート番号)を使って通信しようとしたか、そしてそれが「許可(ACCEPT)」されたのか「拒否(REJECT)」されたのかを全て記録します。ネットワークの不具合調査や、セキュリティ監査において欠かせない「証拠」となります。
2. SAAで出やすいポイント
- 記録される内容: 5タプル(送信元/先IP、送信元/先ポート、プロトコル)に加え、アクション(ACCEPT/REJECT)が重要。
- 保存先: CloudWatch Logs または S3 を選択できる。
- デバッグの鉄板: 「特定の通信が通らない」という問題に対し、セキュリティグループやNACLのどちらで止まっているかを判断するために利用する。
- セキュリティ監視: GuardDutyなどのサービスがこのログを分析して脅威を検知する。
- 設定単位: VPC全体、サブネット単位、あるいは特定のネットワークインターフェース(ENI)単位で有効化できる。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「特定の通信が拒否(REJECT)された理由を調査」 | VPC Flow Logs | 拒否記録を確認できるため |
| 「インスタンスへの不正アクセスの試行を記録」 | VPC Flow Logs | 通信の試行が全て残るため |
| 「ネットワークトラフィックの分析と監査」 | VPC Flow Logs | 標準的なネットワーク監査ログ |
4. ひっかけポイント
- リアルタイム性: ログが保存されるまでには数分の遅延があるため、リアルタイムのパケットキャプチャではない。
- パケットの中身: 記録されるのは「メタデータ(誰がどこに)」だけであり、通信の「内容(データ本体)」は記録されない(内容を見たい場合は「VPCトラフィックミラーリング」が必要)。
- 一部の通信は記録されない: DNSへの問い合わせ(AWS DNS経由)や、Amazon Time Sync Serviceへの通信など、一部の特殊な通信はログに残らない。
5. 覚え方
- 「着信履歴と通話記録」。
- 誰から電話が来て、どれくらい話したか(または拒否したか)を記録する電話帳のイメージ。ただし、話した内容までは録音されていない。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| CloudWatch Logs | ログを検索・フィルタリングしたり、特定の拒否数でアラームを鳴らしたりする場所。 |
| S3 | 長期間のログ保存や、Athenaを使った大規模な分析を行う場合の保存先。 |
| Athena | S3に保存したVPC Flow Logsに対してSQLを投げて、特定のIPを検索する。 |
7. Obsidian管理メモ
- 復習ポイント: 「REJECT」が記録されていれば、セキュリティグループかネットワークACLで弾かれているという証拠になる。
- 関連ノート: VPCのトラブルシューティングガイド
8. HTMLファイル名
aws-vpc-flow-logs-network-auditing.html