Network Flow(旧称 Magic Network Monitoring)には、製品の設定を手順どおりに進めるオンボーディングワークフローがあります。1 回のセッションで設定を終えられない場合は、ワークフローを終了して、あとから再開できます。
設定が完了すると、トラフィック分析の確認、トラフィックのしきい値を監視するルールの作成、しきい値を超えたときのアラート受信ができます。始めるには、次の作業を完了します。
Enterprise のお客様の場合、攻撃が発生している状況では、Cloudflare がオンボーディングを大幅に短縮できます。
Network Flow と Magic Transit On Demand を併用したい Enterprise のお客様は、まず Magic Transit を設定 します。
ルーターが、Cloudflare ネットワーク上の IP アドレスへ NetFlow または sFlow をエクスポートできることを確認します。Network Flow は NetFlow v5、NetFlow v9、IPFIX、sFlow に対応しています。
対応ルーターの一覧は 対応ルーター を参照してください。一覧はすべてを網羅しているわけではありません。
フローデータの送信元となる IP アドレスを Cloudflare が把握し、アカウントに紐づけられるよう、ルーターを登録します。
- Network flow ページを開きます。
- Network flow で Configure Network flow を選びます。
- Configure routers タブを選びます。
- (任意)IP Address にルーターの公開 IP アドレスを入力します。
- Default router sampling rate に サンプリング レートの値を入力します。値は、NetFlow または sFlow 設定のサンプリングレートと一致させてください。
- Next を選びます。
次に、ルーターが NetFlow または sFlow データを Cloudflare に送るよう設定します。この手順では、Cloudflare ダッシュボードに表示される値を入力するため、ルーターの設定メニューも開いておきます。
詳細は NetFlow と IPFIX の設定ガイド または sFlow の設定ガイド を参照してください。
- ダッシュボードの Configure routers で、NetFlow Configuration または sFlow configuration を選びます。
- 選んだ設定タイプの手順に従います。
- ルーターの設定に表示されている値を入力します。
- Next を選びます。
ルーターの設定後、設定が正しく完了したことを確認します。
ダッシュボードの Check routers ページで、ルーターの状態を確認できます。ルーターデータが Cloudflare ダッシュボードに表示されるまで、通常 5〜10 分かかります。
データが正しく送信されているかは、Router status description で確認します。
ルーターの設定が終わったら、Finish onboarding を選びます。
特定の宛先セットを分析するルールや、しきい値を設けるルールを作成します。詳細は ルール を参照してください。
Amazon Web Services(AWS)アカウントが、AWS Firehose 経由で AWS Virtual Private Cloud(VPC)フローログをエクスポートできることを確認します。現在、Network Flow が取り込む VPC フローログは AWS のみです。
-
Network Flow 向け Cloudflare API で認可トークンを作成します。この認可トークンで、Cloudflare は VPC フローログをエンドポイントへ送っているアカウントを識別し、検証できます。
At least one of the following token permissions is required:Required API token permissions
Magic Network Monitoring Admin
Generate authentication token for VPC flow logs export.bash curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/mnm/vpc-flows/token" \ --request POST \ --header "X-Auth-Email: $CLOUDFLARE_EMAIL" \ --header "X-Auth-Key: $CLOUDFLARE_API_KEY" -
AWS Firehose のストリーム設定で、
HTTP Headers - X-Amz-Firehose-Access-Keyに、前の手順で生成した認可トークンを設定します。 -
AWS Firehose の VPC フローログストリームを
https://aws-flow-logs.cloudflare.com/へ送ります。 -
Cloudflare に送りたい AWS VPC フローログのデータフィールドをすべて選びます。Cloudflare にエクスポートしたいフィールドをすべて含む、最も番号の大きい AWS VPC フローログバージョンを選んでください(詳細は AWS フローログのドキュメント ↗ を参照)。たとえば、
reject-reasonのようなバージョン 8 のフィールドが必要な場合は、バージョン 1 から 8 までの全フィールドをエクスポートする必要があります。Cloudflare は AWS VPC Flow ログの 7 種類のテンプレートすべてに対応しています。
AWS Firehose から Network Flow へ VPC フローログを送る設定をしたあと、Network Flow ダッシュボードのアナリティクスページでクラウドトラフィックデータを検索し、Cloudflare が想定どおりログを受信していることを確認できます。
- Network flow ページを開きます。
- 既定の表示は、Network Flow のアナリティクスダッシュボードです。