create-flow-logs
Описание
Создает один или несколько журналов потоков для захвата информации о трафике IP для определенного сетевого интерфейса, подсети или VPC.
Данные журнала потоков для отслеживаемого сетевого интерфейса записываются как записи журнала потоков, которые представляют собой события журнала, состоящие из полей, описывающих поток трафика. Дополнительную информацию см. в разделе Записи журнала потоков в руководстве пользователя Amazon VPC.
При публикации в CloudWatch Logs записи журнала потоков публикуются в группу журналов, и каждый сетевой интерфейс имеет уникальный поток журнала в группе журналов. При публикации в Amazon S3 записи журнала потоков для всех отслеживаемых сетевых интерфейсов публикуются в один объект файла журнала, хранящийся в указанном ведре.
Дополнительную информацию см. в разделе VPC Flow Logs в руководстве пользователя Amazon VPC.
См. также: Документацию API AWS
Синтаксис
create-flow-logs
[--dry-run | --no-dry-run]
[--client-token <value>]
[--deliver-logs-permission-arn <value>]
[--deliver-cross-account-role <value>]
[--log-group-name <value>]
--resource-ids <value>
--resource-type <value>
[--traffic-type <value>]
[--log-destination-type <value>]
[--log-destination <value>]
[--log-format <value>]
[--tag-specifications <value>]
[--max-aggregation-interval <value>]
[--destination-options <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--dry-run | --no-dry-run (boolean)
DryRunOperation. В противном случае это UnauthorizedOperation.--client-token (string)
--deliver-logs-permission-arn (string)
ARN роли IAM, которая позволяет Amazon EC2 публиковать журналы потоков в пункт назначения журнала.
Этот параметр требуется, если тип назначения — cloud-watch-logs, или если тип назначения — kinesis-data-firehose, и поток доставки и ресурсы для мониторинга находятся в разных учетных записях.
--deliver-cross-account-role (string)
--log-group-name (string)
Имя новой или существующей группы журналов CloudWatch Logs, в которую Amazon EC2 публикует ваши журналы потоков.
Этот параметр допустим только если тип назначения — cloud-watch-logs.
--resource-ids (list)
Идентификаторы ресурсов для мониторинга. Например, если тип ресурса — VPC, укажите идентификаторы VPC.
Ограничения: максимальное значение 25 для типов ресурсов шлюза транзита. Максимальное значение 1000 для других типов ресурсов.
(string)
Синтаксис:
"string" "string" ...
--resource-type (string)
Тип ресурса для мониторинга.
Возможные значения:
VPCSubnetNetworkInterfaceTransitGatewayTransitGatewayAttachment
--traffic-type (string)
Тип трафика для мониторинга (принятый трафик, отклоненный трафик или весь трафик). Этот параметр не поддерживается для типов ресурсов шлюза транзита. Он требуется для других типов ресурсов.
Возможные значения:
ACCEPTREJECTALL
--log-destination-type (string)
Тип назначения для данных журнала потоков.
По умолчанию: cloud-watch-logs
Возможные значения:
cloud-watch-logss3kinesis-data-firehose
--log-destination (string)
Пункт назначения для данных журнала потоков. Значение этого параметра зависит от типа назначения.
- Если тип назначения —
cloud-watch-logs, укажите ARN группы журналов CloudWatch Logs. Например: arn:aws:logs:region :account_id :log-group:my_group. Также можно использовать параметрLogGroupName. - Если тип назначения —
s3, укажите ARN ведра S3. Например: arn:aws:s3:::my_bucket /my_subfolder/. Подпапка необязательна. Обратите внимание, что вы не можете использоватьAWSLogsв качестве имени подпапки. - Если тип назначения —
kinesis-data-firehose, укажите ARN потока доставки Kinesis Data Firehose. Например: arn:aws:firehose:region :account_id :deliverystream:my_stream
--log-format (string)
Поля, которые нужно включить в запись журнала потоков. Перечислите поля в порядке, в котором они должны отображаться. Если вы опустите этот параметр, журнал потоков будет создан в формате по умолчанию. Если вы укажете этот параметр, вы должны включить хотя бы одно поле. Дополнительную информацию о доступных полях см. в разделе Записи журнала потоков в руководстве пользователя Amazon VPC или Записи журнала потоков шлюза транзита в руководстве Amazon Web Services Transit Gateway.
Укажите поля в формате ${field-id}, разделенные пробелами.
--tag-specifications (list)
Теги, которые нужно применить к журналам потоков.
(структура)
Теги, которые нужно применить к ресурсу при создании ресурса. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.
Примечание
СписокValid Values содержит все типы ресурсов, которые можно пометить. Однако действие, которое вы используете, может не поддерживать все эти типы ресурсов. Если вы попытаетесь пометить тип ресурса, который не поддерживается для используемого действия, вы получите ошибку.ResourceType -> (string)
Tags -> (list)
Теги, которые нужно применить к ресурсу.
(структура)
Описание тега.
Key -> (string)
Ключ тега.
Ограничения: ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не может начинаться с aws:.
Value -> (string)
Значение тега.
Ограничения: значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.
Сокращенный синтаксис:
ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...
Синтаксис JSON:
[
{
"ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
"Tags": [
{
"Key": "string",
"Value": "string"
}
...
]
}
...
]
--max-aggregation-interval (integer)
Максимальный интервал времени, в течение которого поток пакетов фиксируется и агрегируется в запись журнала потоков. Возможные значения: 60 секунд (1 минута) или 600 секунд (10 минут). Для типов ресурсов шлюза транзита этот параметр должен быть равен 60 секундам.
Когда сетевой интерфейс подключен к экземпляру на базе Nitro, интервал агрегации всегда составляет 60 секунд или меньше, независимо от указанного значения.
По умолчанию: 600
--destination-options (структура)
Параметры назначения.
FileFormat -> (string)
plain-text.HiveCompatiblePartitions -> (boolean)
false.PerHourPartition -> (boolean)
false.Сокращенный синтаксис:
FileFormat=string,HiveCompatiblePartitions=boolean,PerHourPartition=boolean
Синтаксис JSON:
{
"FileFormat": "plain-text"|"parquet",
"HiveCompatiblePartitions": true|false,
"PerHourPartition": true|false
}
--cli-input-json | --cli-input-yaml (string) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (string) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команд и вернет JSON-пример выходных данных для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку протоколирования.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использование определенного профиля из файла учетных данных.
--region (string)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (string)
Отображение версии этого инструмента.
--color (string)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (string)
Сводка сертификатов CA для проверки SSL-сертификатов. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Создание журнала потоков
Следующий create-flow-logs пример создает журнал потоков, который захватывает весь отклоненный трафик для указанного сетевого интерфейса. Журналы потоков доставляются в группу журналов CloudWatch Logs с помощью разрешений в указанной роли IAM.
aws ec2 create-flow-logs \
--resource-type NetworkInterface \
--resource-ids eni-11223344556677889 \
--traffic-type REJECT \
--log-group-name my-flow-logs \
--deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs
Вывод:
{
"ClientToken": "so0eNA2uSHUNlHI0S2cJ305GuIX1CezaRdGtexample",
"FlowLogIds": [
"fl-12345678901234567"
],
"Unsuccessful": []
}
Дополнительную информацию см. в разделе VPC Flow Logs в Руководстве пользователя Amazon VPC.
Пример 2: Создание журнала потоков со своим форматом
Следующий create-flow-logs пример создает журнал потоков, который захватывает весь трафик для указанного VPC и доставляет журналы потоков в бакет Amazon S3. Параметр --log-format задает собственный формат записей журнала потоков. Чтобы запустить эту команду в Windows, замените одинарные кавычки (’) на двойные кавычки (“).
aws ec2 create-flow-logs \
--resource-type VPC \
--resource-ids vpc-00112233344556677 \
--traffic-type ALL \
--log-destination-type s3 \
--log-destination arn:aws:s3:::flow-log-bucket/my-custom-flow-logs/ \
--log-format '${version} ${vpc-id} ${subnet-id} ${instance-id} ${srcaddr} ${dstaddr} ${srcport} ${dstport} ${protocol} ${tcp-flags} ${type} ${pkt-srcaddr} ${pkt-dstaddr}'
Дополнительную информацию см. в разделе VPC Flow Logs в Руководстве пользователя Amazon VPC.
Пример 3: Создание журнала потоков с максимальным интервалом агрегации в одну минуту
Следующий create-flow-logs пример создает журнал потоков, который захватывает весь трафик для указанного VPC и доставляет журналы потоков в бакет Amazon S3. Параметр --max-aggregation-interval задает максимальный интервал агрегации в 60 секунд (1 минуту).
aws ec2 create-flow-logs \
--resource-type VPC \
--resource-ids vpc-00112233344556677 \
--traffic-type ALL \
--log-destination-type s3 \
--log-destination arn:aws:s3:::flow-log-bucket/my-custom-flow-logs/ \
--max-aggregation-interval 60
Дополнительную информацию см. в разделе VPC Flow Logs в Руководстве пользователя Amazon VPC.
Вывод
ClientToken -> (string)
FlowLogIds -> (list)
Идентификаторы журналов потоков.
(string)
Unsuccessful -> (list)
Информация о журналах потоков, которые не удалось создать успешно.
(structure)
Информация об элементах, которые не были успешно обработаны в вызове пакетной обработки.
Error -> (structure)
Информация об ошибке.
Code -> (string)
Message -> (string)
ResourceId -> (string)
© Copyright 2025, Amazon Web Services. Created using Sphinx.