本文介绍VPC流日志的字段详情。
字段 | 说明 |
__topic__ | 日志主题,固定为flow_log。 |
version | 流日志版本,当前所有的日志条目版本为 |
vswitch-id | 弹性网卡所在交换机ID。 |
vm-id | 弹性网卡绑定的云服务器ID。 |
vpc-id | 弹性网卡所在专有网络ID。 |
account-id | 阿里云账号ID。 |
eni-id | 弹性网卡ID。 |
region | VPC地域。 |
srcaddr | 源IP地址。 |
srcport | 源端口。 |
dstaddr | 目的IP地址。 |
dstport | 目的端口。 |
protocol | 流量的IANA协议编号。 常见协议号举例:ICMP为1,TCP为6,UDP为17。 |
direction | 流量方向:
|
packets | 数据包个数。 |
bytes | 字节数。 |
start | 在采集窗口内,收到第1个包的时间。格式为Unix时间戳。 |
end | 对于长连接,是采集窗口结束的时间;对于短连接,是连接关闭的时间。格式为Unix时间戳。 |
log-status | 流日志的日志记录状态:
|
action | 安全组或网络ACL是否允许该访问:
|
tcp-flags | TCP标志位,以十进制表示,反映了 TCP 协议中的 SYN、ACK、FIN 等标志的组合。 采集窗口内1个流日志条目可能会对应多个TCP数据包,该值是所有相关数据包的标志位字段进行 例如,1个TCP会话在某采集窗口内有两个数据包,分别带有SYN(2)和SYN-ACK(18)标志,则日志中记录的TCP标志位字段为18(2 | 18 = 18)。 部分TCP标志位对应的十进制:
关于TCP标志通用信息(例如SYN、FIN、ACK、RST等标志的含义),请参见RFC: 793。 |
traffic_path | 流量发生的场景:
|
srctype | 开启域间分析后,源IP地址所对应的网段信息。 说明 只有您开启域间分析后,才会有该字段。 |
dsttype | 开启域间分析后,目标IP地址所对应的网段信息。 说明 只有您开启域间分析后,才会有该字段。 |