Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Lihat log dan metrik AWS Network Firewall dengan menggunakan Splunk
Ivo Pinto, Amazon Web Services
Ringkasan
Banyak organisasi menggunakan Splunk Enterprise
Untuk mencapai hal ini, Anda membuat peran AWS Identity and Access Management (IAM) read-only. Splunk Add-On untuk AWS menggunakan peran ini untuk mengakses. CloudWatch Anda mengonfigurasi Add-On Splunk untuk AWS untuk mengambil metrik dan log. CloudWatch Terakhir, Anda membuat visualisasi di Splunk dari data log dan metrik yang diambil.
Prasyarat dan batasan
Prasyarat
Akun Splunk
Instans Splunk Enterprise, versi 8.2.2 atau yang lebih baru
Akun AWS yang aktif
Network Firewall, atur dan konfigurasi untuk mengirim log ke CloudWatch Log
Batasan
Splunk Enterprise harus digunakan sebagai klaster instans Amazon Elastic Compute Cloud (Amazon EC2) di AWS Cloud.
Mengumpulkan data dengan menggunakan peran IAM yang ditemukan secara otomatis untuk Amazon EC2 tidak didukung di Wilayah AWS Tiongkok.
Arsitektur

Diagram ini menggambarkan hal sebagai berikut:
Network Firewall menerbitkan log ke CloudWatch Log.
Splunk Enterprise mengambil metrik dan log dari. CloudWatch
Untuk mengisi contoh metrik dan log dalam arsitektur ini, beban kerja menghasilkan lalu lintas yang melewati titik akhir Network Firewall untuk masuk ke internet. Ini dicapai dengan menggunakan tabel rute. Meskipun pola ini menggunakan EC2 instance Amazon tunggal sebagai beban kerja, pola ini dapat diterapkan ke arsitektur apa pun selama Network Firewall dikonfigurasi untuk mengirim CloudWatch log ke Log.
Arsitektur ini juga menggunakan instance Splunk Enterprise di virtual private cloud (VPC) lainnya. Namun, instance Splunk dapat berada di lokasi lain, seperti di VPC yang sama dengan beban kerja, selama dapat mencapai. CloudWatch APIs
Alat
Layanan AWS
Amazon CloudWatch Logs membantu Anda memusatkan log dari semua sistem, aplikasi, dan layanan AWS sehingga Anda dapat memantau dan mengarsipkannya dengan aman.
Amazon Elastic Compute Cloud (Amazon EC2) menyediakan kapasitas komputasi yang dapat diskalakan di AWS Cloud. Anda dapat meluncurkan server virtual sebanyak yang Anda butuhkan dan dengan cepat meningkatkannya ke atas atau ke bawah.
AWS Network Firewall adalah firewall jaringan yang stateful, dikelola, dan layanan deteksi dan pencegahan intrusi untuk AWS Cloud VPCs .
Alat-alat lainnya
Splunk
membantu Anda memantau, memvisualisasikan, dan menganalisis data log.
Epik
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat kebijakan IAM. | Ikuti petunjuk dalam Membuat kebijakan menggunakan editor JSON untuk membuat kebijakan IAM yang memberikan akses hanya-baca ke data dan metrik Log. CloudWatch CloudWatch Tempelkan kebijakan berikut ke editor JSON.
| Administrator AWS |
Buat peran IAM baru. | Ikuti petunjuk dalam Membuat peran untuk mendelegasikan izin ke layanan AWS guna membuat peran IAM yang digunakan oleh Add-On Splunk untuk AWS. CloudWatch Untuk kebijakan Izin, pilih kebijakan yang Anda buat sebelumnya. | Administrator AWS |
Tetapkan peran IAM ke EC2 instance di cluster Splunk. |
| Administrator AWS |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Instal add-on. |
| Administrator splunk |
Konfigurasikan kredenal AWS. |
Untuk informasi selengkapnya, lihat Menemukan peran IAM dalam instans platform Splunk Anda dalam dokumentasi | Administrator splunk |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Konfigurasikan pengambilan log Network Firewall dari CloudWatch Log. |
Secara default, Splunk mengambil data log setiap 10 menit. Ini adalah parameter yang dapat dikonfigurasi di bawah Pengaturan Lanjutan. Untuk informasi selengkapnya, lihat Mengkonfigurasi input CloudWatch Log menggunakan Splunk Web | Administrator splunk |
Konfigurasikan pengambilan metrik Network Firewall dari. CloudWatch |
Secara default, Splunk mengambil data metrik setiap 5 menit. Ini adalah parameter yang dapat dikonfigurasi di bawah Pengaturan Lanjutan. Untuk informasi selengkapnya, lihat Mengkonfigurasi CloudWatch input menggunakan Splunk Web | Administrator splunk |
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Lihat alamat IP sumber teratas. |
| Administrator splunk |
Lihat statistik paket. |
| Administrator splunk |
Lihat port sumber yang paling banyak digunakan. |
| Administrator splunk |
Sumber daya terkait
Dokumentasi AWS
Membuat peran untuk mendelegasikan izin ke layanan AWS (dokumentasi IAM)
Membuat kebijakan IAM (dokumentasi IAM)
Pencatatan dan pemantauan di AWS Network Firewall (dokumentasi Network Firewall)
Konfigurasi tabel rute untuk AWS Network Firewall (dokumentasi Network Firewall)
Posting blog AWS
AWS Marketplace