VPC 防火墙规则日志记录

通过 VPC 防火墙规则日志记录,您可以审核、验证和分析防火墙规则所带来的影响。例如,您可以确定用于拒绝流量的防火墙规则是否如期发挥作用。如果您需要确定特定防火墙规则影响的连接数,VPC 防火墙规则日志记录也非常有用。

对于您需要记录其连接的每一条防火墙规则,您都要单独启用 VPC 防火墙规则日志记录。VPC 防火墙规则日志记录选项适用于所有防火墙规则,与规则的操作(allowdeny)或方向(入站或出站)无关。

VPC 防火墙规则日志记录会记录进出 Compute Engine 虚拟机 (VM) 实例的流量。这包括在 Compute Engine 虚拟机上构建的 Google Cloud 产品,例如 Google Kubernetes Engine (GKE) 集群App Engine 柔性环境实例。

启用防火墙规则日志记录后, Google Cloud 会在规则允许或拒绝流量时创建称为连接记录的条目。您可以在 Cloud Logging 中查看这些记录,并将日志导出至 Cloud Logging 导出功能支持的任意目的地。

每一条连接记录都包含来源和目的地 IP 地址、协议和端口、日期和时间,以及对流量所应用的防火墙规则的引用。

VPC 防火墙规则日志记录可用于 VPC 防火墙规则和分层防火墙政策。

如需了解如何查看日志,请参阅使用 VPC 防火墙规则日志记录

规格

VPC 防火墙规则日志记录具有以下规范:

  • 您可以为以下各项启用 VPC 防火墙规则日志记录:

    • 与常规 VPC 网络关联的分层防火墙政策、区域级系统防火墙政策、全球网络防火墙政策和区域级网络防火墙政策中的防火墙规则。

    • 常规 VPC 网络中的 VPC 防火墙规则。

    • RoCE VPC 网络关联的区域级网络防火墙政策中的防火墙规则。

  • VPC 防火墙规则日志记录不支持以下功能: