Configurar registros de flujo de VPC
En esta página se explica cómo configurar los registros de flujo de VPC. Se presupone que conoces los conceptos descritos en Registros de flujo de las VPCs y Acerca de los registros de flujo de las VPCs.
Antes de empezar
Configura al menos una de las siguientes opciones:
Recomendación: La API Network Management te permite configurar los registros de flujo de VPC para organizaciones, redes de nube privada virtual (VPC), subredes, vinculaciones de VLAN para Cloud Interconnect y túneles de Cloud VPN. Para usar la API Network Management, haz lo siguiente:
Habilita la API Network Management en tu Google Cloud proyecto.
Asegúrese de que tiene el rol de administrador de gestión de redes (
roles/networkmanagement.admin), concedido de la siguiente manera:- Nivel de organización (obligatorio si quieres configurar los registros de flujo de VPC de una organización)
- Nivel de proyecto (obligatorio si quieres configurar los registros de flujo de VPC para una red de VPC, una subred, una vinculación de VLAN o un túnel de Cloud VPN)
Además, si quieres configurar los registros de flujo de VPC de una organización, asegúrate de tener el permiso
resourcemanager.organizations.get.
La API de Compute Engine solo te permite configurar los registros de flujo de VPC para subredes. Las configuraciones creadas con la API de Compute Engine no se pueden gestionar con la API Network Management. Para usar la API Compute Engine, haz lo siguiente:
Habilita la API de Compute Engine en tu proyecto Google Cloud .
Asegúrate de que tienes uno de los siguientes roles en el proyecto:
- Rol de administrador de Compute (
roles/compute.admin) - Rol Administrador de red de Compute (
roles/compute.networkAdmin)
- Rol de administrador de Compute (
Para obtener más información sobre qué API usar para habilitar los registros de flujo de VPC en las subredes, consulta Elegir cómo habilitar los registros de flujo de VPC en una subred.
Configurar Google Cloud CLI
Sáltate este paso si no tienes previsto usar la CLI de gcloud para configurar los registros de flujo de VPC.
In the Google Cloud console, activate Cloud Shell.
At the bottom of the Google Cloud console, a Cloud Shell session starts and displays a command-line prompt. Cloud Shell is a shell environment with the Google Cloud CLI already installed and with values already set for your current project. It can take a few seconds for the session to initialize.
Habilitar VPC Flow Logs
Para habilitar los registros de flujo de VPC en un recurso, crea una configuración de registros de flujo de VPC. Los registros de flujo de VPC te permiten crear configuraciones a nivel de organización y de proyecto:
- Una configuración a nivel de organización habilita los registros de flujo de todas las subredes, vinculaciones de VLAN y túneles de Cloud VPN de todas las redes de VPC de la organización.
- Una configuración a nivel de proyecto te permite habilitar los registros de flujo para los siguientes recursos:
- Una red de VPC específica, que incluye todas las subredes, los adjuntos de VLAN y los túneles de Cloud VPN de la red
- Una subred, una vinculación de VLAN o un túnel de Cloud VPN específicos
Puede añadir más de una configuración de registros de flujo de VPC por recurso. Cada configuración genera un conjunto independiente de registros de flujo. Si asocias un recurso a varias configuraciones de registros de flujo de VPC y su ámbito se solapa, es posible que tu información de registro contenga registros duplicados.
También puedes modificar la cantidad de información que se escribe en los registros. Para obtener más información sobre los parámetros que puedes controlar, consulta Muestreo y procesamiento de registros.
Habilitar los registros de flujo de VPC de una subred
Cuando habilitas los registros de flujo de VPC en una subred, habilitas el registro de todas las VMs de la subred.
Elegir cómo habilitar los registros de flujo de VPC en una subred
Puedes usar la API Network Management o la API Compute Engine para habilitar los registros de flujo de VPC en subredes. Como la API Network Management ofrece más opciones para habilitar los registros de flujo de VPC, te recomendamos que la uses.
La API Network Management ofrece las mismas funciones que la API Compute Engine: todas las opciones para configurar los registros de flujo de VPC de las subredes disponibles en la API Compute Engine se admiten en la API Network Management.
En el caso de las configuraciones de registros de flujo de VPC que gestiona la API de Compute Engine, ten en cuenta lo siguiente:
- Para migrar tus configuraciones a la API Network Management, puedes usar uno de los siguientes métodos:
- Puedes crear una copia de tus configuraciones de registros de flujo de VPC mediante la API Network Management y, a continuación, eliminar las configuraciones originales. Para obtener más información, consulta los artículos sobre cómo habilitar los registros de flujo de VPC en una subred (API Network Management) y inhabilitar los registros de flujo de VPC en una subred.
- Para simplificar la gestión de la configuración de los registros de flujo de VPC, puedes consolidar las configuraciones gestionadas por la API de Compute Engine. Por ejemplo, en lugar de crear una configuración independiente para cada subred, puedes crear una configuración para la red VPC o la organización que contenga tus subredes y, a continuación, eliminar las configuraciones originales. Para obtener más información, consulta Configuraciones admitidas.
- A diferencia de la API de Compute Engine, la API Network Management no define los campos
enableFlowLogsnilogConfig.enablede las subredes. Si usas herramientas de terceros que dependen de estos campos, puedes hacer lo siguiente:- Usa el método
showEffectiveFlowLogsConfigsde la API Network Management para ver todas las configuraciones de una subred específica. Para obtener más información, consulta Ver todas las configuraciones de un recurso en la pestaña API. - Sigue usando la API Compute Engine para configurar los registros de flujo de VPC de las subredes, tal como se describe en el artículo Habilitar los registros de flujo de VPC de una subred (API Compute Engine).
- Usa el método
Habilitar los registros de flujo de VPC de una subred (API Network Management)
En esta sección se describe cómo habilitar los registros de flujo de VPC en una subred mediante la API Network Management (opción recomendada).
Consola
En la Google Cloud consola, ve a la página Redes de VPC.
En la pestaña Subredes del proyecto actual, selecciona una o varias subredes y, a continuación, haz clic en Gestionar registros de flujo.
En Gestionar registros de flujo, haz clic en Añadir configuración.
Elige una de estas opciones:
- Si has seleccionado una subred, en la sección Configuraciones > Subredes, haz clic en Añadir configuración.
- Si has seleccionado varias subredes, en la sección Configurar registros de flujo de VPC, selecciona API Network Management.
En Nombre, introduce un nombre para la nueva configuración de registros de flujo de VPC.
Opcional: Ajusta el Intervalo de agregación y cualquiera de los ajustes de la sección Configuración avanzada:
- Indica si se debe configurar el filtrado de registros. La opción Conservar solo los registros que coincidan con un filtro está desmarcada de forma predeterminada.
- Indica si se deben incluir metadatos en las entradas de registro finales. De forma predeterminada, Anotaciones de metadatos incluye todos los campos.
- La frecuencia de muestreo secundaria.
100%significa que se conservan todas las entradas generadas por el proceso de muestreo de registros de flujo principal. La frecuencia de muestreo de los registros de flujo principales no se puede configurar. Para obtener más información, consulta Muestreo y procesamiento de registros.
Haz clic en Guardar.
gcloud
Para habilitar los registros de flujo de VPC en una subred, usa el comando gcloud network-management vpc-flow-logs-configs create.
Para habilitar los registros de flujo de VPC, debes crear una configuración de registros de flujo de VPC. Puede crear la configuración con todos sus parámetros definidos con sus valores predeterminados o personalizar los valores predeterminados.
En gcloud CLI, define el proyecto como el ID del proyecto de la subred y ejecuta uno de los siguientes comandos: Google Cloud
Para crear una configuración predeterminada de registros de flujo de VPC, ejecuta el siguiente comando:
gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \ --location=global \ --subnet=SUBNETPara crear una configuración personalizada de registros de flujo de VPC, especifica cada parámetro que quieras personalizar.
Por ejemplo, para personalizar el intervalo de agregación, el filtrado, la frecuencia de muestreo secundaria y los parámetros de metadatos al crear una configuración de registros de flujo de VPC, ejecuta el siguiente comando:
gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \ --location=global \ --subnet=SUBNET \ --aggregation-interval=AGGREGATION_INTERVAL \ --filter-expr=FILTER_EXPRESSION \ --flow-sampling=SAMPLING_RATE \ --metadata=LOGGING_METADATAHaz los cambios siguientes:
CONFIG_NAME: un nombre para la configuración.SUBNET: la subred de la que quieras registrar información. Debe especificarse con el siguiente formato:"projects/PROJECT_ID/regions/REGION/subnetworks/NAME", donde:PROJECT_IDes el ID del Google Cloud proyecto que contiene la subred. La configuración debe crearse en este proyecto.REGIONes la región de la subred.NAMEes el nombre de la subred.
Para definir los parámetros opcionales en una configuración personalizada, sustituya lo siguiente:
-
AGGREGATION_INTERVAL: el intervalo de agregación de los registros de flujo generados por esta configuración. Este parámetro puede tener los valoresinterval-5-sec(predeterminado),interval-30-sec,interval-1-min,interval-5-min,interval-10-minointerval-15-min. -
FILTER_EXPRESSION: expresión que define los registros que quieres conservar. La expresión tiene un límite de 2048 caracteres. Para obtener más información, consulta Filtrado de registros y Ejemplos de filtros de registros. -
SAMPLING_RATE: la frecuencia de muestreo del flujo secundario. Este parámetro se puede definir entre0.0y1.0(todos los registros, valor predeterminado). Para obtener más información, consulta Muestreo y procesamiento de registros. -
LOGGING_METADATA: las anotaciones de metadatos que quieras incluir en los registros:- Usa
include-all-metadatapara incluir todas las anotaciones de metadatos (opción predeterminada). - Usa
exclude-all-metadatapara excluir todas las anotaciones de metadatos. - Usa
custom-metadatapara incluir una lista personalizada de campos de metadatos. Para especificar los campos de metadatos, usa la marca--metadata-fields:--metadata-fields=METADATA_FIELDS: sustituyeMETADATA_FIELDSpor una lista separada por comas de campos de metadatos que quieras incluir en los registros. Por ejemplo,src_instance,dst_instance. Solo se puede definir simetadatase define comocustom-metadata.
- Usa
API
Para habilitar los registros de flujo de VPC en una subred, usa el método projects.locations.vpcFlowLogsConfigs.create.
Para habilitar los registros de flujo de VPC, debes crear una configuración de registros de flujo de VPC. Puede crear la configuración con todos sus parámetros definidos con sus valores predeterminados o personalizar los valores predeterminados.
Para crear una configuración predeterminada de registros de flujo de VPC, incluye los siguientes parámetros en tu solicitud de API:
POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
"subnet": "SUBNET"
}
Para crear una configuración personalizada de registros de flujo de VPC, especifica cada parámetro que quieras personalizar.
Por ejemplo, para personalizar el intervalo de agregación, el filtrado, la frecuencia de muestreo secundaria y los parámetros de metadatos al crear una configuración de registros de flujo de VPC, incluya los siguientes parámetros en su solicitud a la API:
POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
"subnet": "SUBNET",
"aggregationInterval": "AGGREGATION_INTERVAL",
"filterExpr": "FILTER_EXPRESSION",
"flowSampling": SAMPLING_RATE,
"metadata": "LOGGING_METADATA"
}
Haz los cambios siguientes:
PROJECT_ID: el ID de proyecto de Google Cloud la subred.CONFIG_NAME: un nombre para la configuración.SUBNET: la subred de la que quieras registrar información. Debe especificarse con el siguiente formato:projects/PROJECT_ID/regions/REGION/subnetworks/NAME, donde: