SlideShare a Scribd company logo
JAWS-UG岡山
週末趣味のAWS
VPC Traffic Mirroring
免責事項
本資料並びにセッションでの発言は私個人の調査や情報
収集および実践に基づいて構成したものです
したがって所属企業やAWS等、私個人以外の如何なるも
のの意見を代表するものではありません
本セッションでの内容に起因して損害が生じた場合におい
ても、発表者はその責任を負うことができません
氏名:難波 和生
株式会社リゾーム 所属
Twitter:@kazu_0
職業:情報システム部 管理者
:サーバ・NWのインフラ担当
:レイヤー 0~4 まで
好きなAWSサービス
:Transit Gateway/VPC/DX
:Global Accelerator
Today's Agenda
• VPC Traffic Mirroring とは
• 用語の説明
• DEMO
• ユースケースのご紹介
VPC Traffic Mirroring とは
• re:inforce のキーノートで発表
• A learning conference
• focused on cloud security, identity, and compliance
VPC Traffic Mirroring とは
• re:Invent 2019
• Detect network and security anomalies with Traffic Mirroring
(MKT203-R)
トラフィックミラーリングでネットワークとセキュリティの異常を検出
• New York AWS Summit
• Network visibility into the traffic traversing your AWS infrastructure
(SVC213)
AWSインフラストラクチャを通過するトラフィックのネットワーク可視性
VPC Traffic Mirroring とは
• Amazon Virtual Private Cloud (VPC) に流れる
トラフィックを複製し、通信内容をキャプチャーできるサービス
• スイッチのミラーポート
• ネットワークTAP( Terminal Access Point)
• エージェント不要
ネットワーク
TAP
複製パケット
監視システム
VPC Traffic Mirroring とは
• どんな時につかうの?
• ネットワークおよびセキュリティ上の異常を検出
オープンソースやAWS Market Place のセキュリティソリューションと連携
侵入検知(IDS・Intrusion Detection System)
侵入防止(IPS・Intrusion Prevention System)
ネットワークセキュリティモニタリング(NSM)
• 問題のトラブルシューティング
• tcpdump
• Wireshark
VPC Traffic Mirroring とは
• VPC Flow Logs との違い
• Flow Logs はネットワーク機器の通信ログに近い情報が記録される
送信元や宛先のIPアドレス
ポート番号
トラフィックが 拒否 or 許可 された結果
VPC Traffic Mirroring とは
• VPC Flow Logs との違い
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-infrastructure-svc213-new-york-aws-summit/16
VPC Traffic Mirroring とは
• 用語
• Mirror Source
• Mirror Target
• Mirror Filter
• Mirror Session
VPC Traffic Mirroring とは
• 用語の説明
• Mirror Source
• 複製されるトラフィックの送信元
EC2にアタッチされたENIを指定できる
• Mirror Target
• 複製されたトラフィックの送信先
ENI または NLB (Network Load Balancer)を指定できる
VPC Traffic Mirroring とは
• 用語の説明
• VXLANとは
• https://www.nic.ad.jp/ja/basics/terms/vxlan.html
VPC Traffic Mirroring とは
• 用語の説明
• Mirror Filter
• 複製されたトラフィックから参照したい内容を選択
インバウンド or アウトバウンド、送信元と送信先のポートの範囲
送信元と送信先の CIDR ブロック
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-infrastructure-svc213-new-york-aws-summit/39
VPC Traffic Mirroring とは
• 用語の説明
• Traffic Mirror Session
• 複製トラフィックの送信元・送信先・設定したフィルターの接続セット
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-infrastructure-svc213-new-york-aws-summit/43
VPC Traffic Mirroring とは
• 注意点
• AWS Nitro システムで稼働する EC2 インスタンスにアタッチしたENI
が送信元のトラフィックをミラーリングできます
• A1, C5, C5d, M5 , M5a , M5d , R5 , R5a , R5d , T3 ,および z1d など
• 各インスタンスによって生成された複製トラフィックは、そのインス
タンスで利用可能な帯域幅にカウントされ、トラフィックの遅延が生
じれば、複製されたトラフィックが最初にドロップされる
• 8946 bytes 以上のパケットは切り捨て
• Targets の Security Groups で UDP:4879 (VXLAN)の許可
VPC Traffic Mirroring とは
• 注意点
• ミラートラフィックも通信量にカウントされます
• EC2インスタンスのサイズも要検討
VPC Traffic Mirroring
DEMO
DEMOの 構成図
インバウント・アウトバウンド
HTTPアクセス をキャプチャ
VPC
Source EC2
ENI
Target EC2
ENITraffic Mirroring
DEMO
Mirror Source/Mirror Target EC2 の設定
Target EC2
Source EC2
VXLAN:UDP
4789 の許可
DEMO
Mirror Filter (Inbound) の設定
DEMO
Mirror Filter (Outbound) の設定
DEMO
VPC Traffic Mirroring
ユースケースのご紹介
Traffic Mirroring のユースケース
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-infrastructure-svc213-new-york-aws-summit/58
Traffic Mirroring のユースケース
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-infrastructure-svc213-new-york-aws-summit/96
まとめ
Traffic Mirroring の用語説明
Traffic Mirroring の注意点
Traffic Mirroring のユースケース
参考URL
 AWS re:Invent 2019: [REPEAT]
Detect network and security anomalies with Traffic Mirroring (MKT203-R)
https://www.youtube.com/watch?v=UqgVESJc_yc
 VPC トラフィックミラーリング – ネットワークトラフィックを捉えて検査する
https://aws.amazon.com/jp/blogs/news/new-vpc-traffic-mirroring/
 What Is Traffic Mirroring?
https://docs.aws.amazon.com/vpc/latest/mirroring/what-is-traffic-mirroring.html
 Network visibility into the traffic traversing your AWS infrastructure
SVC213 - New York AWS Summit
https://www.slideshare.net/AmazonWebServices/network-visibility-into-the-traffic-traversing-your-aws-
infrastructure-svc213-new-york-aws-summit
 Simplify Traffic Monitoring and Visibility with Amazon VPC Traffic
AWS ONLINE TECHTALKS
https://pages.awscloud.com/Simplify-Traffic-Monitoring-and-Visibility-with-Amazon-VPC-Traffic-
Mirroring_2019_0705-NET_OD.html?&trk=el_a131L000005vPGfQAM&trkCampaign=July_2019_0705-
NET&sc_channel=el&sc_campaign=pac_Q3-
2019_exlinks_blog_OTT_07DGAB&sc_outcome=Product_Adoption_Campaigns&sc_geo=NAMER&sc_country=mult
ご清聴ありがとうございました
VPC Traffic Mirroring

More Related Content

PDF
AWS Black Belt Online Seminar 2018 Amazon DynamoDB Advanced Design Pattern
PDF
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
PDF
202205 AWS Black Belt Online Seminar Amazon VPC IP Address Manager (IPAM)
PDF
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
PDF
AWS Black Belt Online Seminar Amazon Aurora
PPTX
週末趣味のAWS Transit Gatewayでの経路制御
PDF
20180322 AWS Black Belt Online Seminar AWS Snowball Edge
PDF
20190313 AWS Black Belt Online Seminar Amazon VPC Basic
AWS Black Belt Online Seminar 2018 Amazon DynamoDB Advanced Design Pattern
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
202205 AWS Black Belt Online Seminar Amazon VPC IP Address Manager (IPAM)
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
AWS Black Belt Online Seminar Amazon Aurora
週末趣味のAWS Transit Gatewayでの経路制御
20180322 AWS Black Belt Online Seminar AWS Snowball Edge
20190313 AWS Black Belt Online Seminar Amazon VPC Basic

What's hot (20)

PDF
AWS Black Belt Online Seminar 2017 AWS Elastic Beanstalk
PDF
20190319 AWS Black Belt Online Seminar Amazon FSx for Lustre
PDF
20190522 AWS Black Belt Online Seminar AWS Step Functions
PDF
20190326 AWS Black Belt Online Seminar Amazon CloudWatch
PDF
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
PDF
20190730 AWS Black Belt Online Seminar Amazon CloudFrontの概要
PDF
AWSからのメール送信
PDF
20210216 AWS Black Belt Online Seminar AWS Database Migration Service
PDF
AWS Black Belt Tech シリーズ 2016 - Amazon SES
PDF
AWS EC2 Eメール制限解除 - 逆引き(rDNS)設定 申請手順
PDF
AWS Black Belt Online Seminar 2017 AWS Storage Gateway
PDF
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
PPTX
モノリスからマイクロサービスへの移行 ~ストラングラーパターンの検証~(Spring Fest 2020講演資料)
PDF
[AKIBA.AWS] VGWのルーティング仕様
PDF
20190911 AWS Black Belt Online Seminar AWS Batch
PDF
20191029 AWS Black Belt Online Seminar Elastic Load Balancing (ELB)
PDF
Infrastructure as Code (IaC) 談義 2022
PDF
AWSとReactで始めるShopifyアプリ開発
PDF
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
PDF
20200617 AWS Black Belt Online Seminar Amazon Athena
AWS Black Belt Online Seminar 2017 AWS Elastic Beanstalk
20190319 AWS Black Belt Online Seminar Amazon FSx for Lustre
20190522 AWS Black Belt Online Seminar AWS Step Functions
20190326 AWS Black Belt Online Seminar Amazon CloudWatch
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
20190730 AWS Black Belt Online Seminar Amazon CloudFrontの概要
AWSからのメール送信
20210216 AWS Black Belt Online Seminar AWS Database Migration Service
AWS Black Belt Tech シリーズ 2016 - Amazon SES
AWS EC2 Eメール制限解除 - 逆引き(rDNS)設定 申請手順
AWS Black Belt Online Seminar 2017 AWS Storage Gateway
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
モノリスからマイクロサービスへの移行 ~ストラングラーパターンの検証~(Spring Fest 2020講演資料)
[AKIBA.AWS] VGWのルーティング仕様
20190911 AWS Black Belt Online Seminar AWS Batch
20191029 AWS Black Belt Online Seminar Elastic Load Balancing (ELB)
Infrastructure as Code (IaC) 談義 2022
AWSとReactで始めるShopifyアプリ開発
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
20200617 AWS Black Belt Online Seminar Amazon Athena
Ad

Similar to 週末趣味のAWS VPC Traffic Mirroring (20)

PPTX
AWS Site-to-Site VPN with IKEv2 from CGW under NAT and served with PrivateLink.
PPTX
Interoperability of webassembly with javascript
PDF
20200811 AWS Black Belt Online Seminar CloudEndure
PDF
Serverless Application Security on AWS
PDF
CloudFront マルチオリジンの利用事例と反省点
PDF
【Japan Partner Conference 2019】『君、明日から Azure 担当ね!』 VMware パートナー様必見! 明日からできる最新...
KEY
Cloudってどんなもの?
PDF
Azureでmicroservicesに触れてみる
PDF
Aws summits2014 エンタープライズ向けawscdpネットワーク編
PPTX
Microsoft Azure の概要と最近のアップデート(2016年6月25日)
PDF
今からおさえるクラウドとAWS活用のこれから2014
PDF
NIST:クラウドコンピューティング参照アーキテクチャ(概説)
PDF
Springon cloudfoundry
PDF
Oracle Cloud Infrastructure 最新情報(Oracle Cloudウェビナーシリーズ: 2020年9月3日)
PDF
セキュリティ設計の頻出論点
PDF
Microsoft tech fielders_cisco_20150126_配布版
PDF
New IP へのステップ その2) NFV – ソフトウェアで実装するネットワークの世界
PDF
AWS運用における最適パターンの徹底活用
PDF
MicrosoftのOSSへの取り組み
PPTX
Azure Virtual WANで革新する企業ネットワークの新形態
AWS Site-to-Site VPN with IKEv2 from CGW under NAT and served with PrivateLink.
Interoperability of webassembly with javascript
20200811 AWS Black Belt Online Seminar CloudEndure
Serverless Application Security on AWS
CloudFront マルチオリジンの利用事例と反省点
【Japan Partner Conference 2019】『君、明日から Azure 担当ね!』 VMware パートナー様必見! 明日からできる最新...
Cloudってどんなもの?
Azureでmicroservicesに触れてみる
Aws summits2014 エンタープライズ向けawscdpネットワーク編
Microsoft Azure の概要と最近のアップデート(2016年6月25日)
今からおさえるクラウドとAWS活用のこれから2014
NIST:クラウドコンピューティング参照アーキテクチャ(概説)
Springon cloudfoundry
Oracle Cloud Infrastructure 最新情報(Oracle Cloudウェビナーシリーズ: 2020年9月3日)
セキュリティ設計の頻出論点
Microsoft tech fielders_cisco_20150126_配布版
New IP へのステップ その2) NFV – ソフトウェアで実装するネットワークの世界
AWS運用における最適パターンの徹底活用
MicrosoftのOSSへの取り組み
Azure Virtual WANで革新する企業ネットワークの新形態
Ad

週末趣味のAWS VPC Traffic Mirroring