如何创建CloudWatch告警监控IP10分钟内发包超1000次?
实现CloudWatch告警监控VPC流日志IP数据包量
一、调整日志查询适配告警需求
原查询用于数据展示,需修改为仅返回符合阈值条件的记录,才能用于触发告警:
filter srcAddr not like "10.0.1." | filter interfaceId in ['eni-673617397YRDS','eni-24830HHDKF75G'] | filter action = "ACCEPT" | stats count() as packetCount by srcAddr | filter packetCount > 1000
二、创建CloudWatch日志告警步骤
- 登录CloudWatch控制台,进入日志洞察模块,选择你的VPC流日志对应的日志组
- 粘贴上述修改后的查询,设置时间范围为10分钟,运行查询确认能返回符合条件的IP记录
- 点击查询结果顶部的创建告警按钮
- 在告警配置页完成以下设置:
- 填写告警名称与描述信息
- 告警条件选择当查询结果的行数大于0(代表存在数据包量超标的IP)
- 评估周期设为10分钟,与查询时间范围保持一致
- 设置触发规则(例如连续1个周期满足条件时触发告警)
- 配置SNS主题作为通知目标,用于接收告警信息
- 完成配置后保存告警
三、VPC流日志筛选器配置修正
针对你之前筛选器配置失败的问题,需遵循以下规则配置:
- 筛选器规则需匹配VPC流日志的字段格式,正确规则示例:
这里用CIDR网段[version, accountid, interfaceid, srcaddr, dstaddr, srcport, dstport, protocol, packets, bytes, start, end, action, logstatus] filter interfaceid in ["eni-673617397YRDS","eni-24830HHDKF75G"] and srcaddr != 10.0.1.0/24 and action = "ACCEPT"10.0.1.0/24替代模糊匹配,更精准且符合筛选器语法 - 配置时确保选择正确的日志组,规则中的字段名、操作符需严格符合VPC流日志筛选器语法要求
- 配置完成后,查看筛选后的日志验证结果,再基于该筛选器创建后续的指标或告警
内容的提问来源于stack exchange,提问作者NaniK
相关产品推荐
相关产品推荐

