You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建CloudWatch告警监控IP10分钟内发包超1000次?

实现CloudWatch告警监控VPC流日志IP数据包量

一、调整日志查询适配告警需求

原查询用于数据展示,需修改为仅返回符合阈值条件的记录,才能用于触发告警:

filter srcAddr not like "10.0.1."   
| filter interfaceId in ['eni-673617397YRDS','eni-24830HHDKF75G']
| filter action = "ACCEPT"
| stats count() as packetCount by srcAddr
| filter packetCount > 1000

二、创建CloudWatch日志告警步骤

  1. 登录CloudWatch控制台,进入日志洞察模块,选择你的VPC流日志对应的日志组
  2. 粘贴上述修改后的查询,设置时间范围为10分钟,运行查询确认能返回符合条件的IP记录
  3. 点击查询结果顶部的创建告警按钮
  4. 在告警配置页完成以下设置:
    • 填写告警名称与描述信息
    • 告警条件选择当查询结果的行数大于0(代表存在数据包量超标的IP)
    • 评估周期设为10分钟,与查询时间范围保持一致
    • 设置触发规则(例如连续1个周期满足条件时触发告警)
    • 配置SNS主题作为通知目标,用于接收告警信息
    • 完成配置后保存告警

三、VPC流日志筛选器配置修正

针对你之前筛选器配置失败的问题,需遵循以下规则配置:

  • 筛选器规则需匹配VPC流日志的字段格式,正确规则示例:
    [version, accountid, interfaceid, srcaddr, dstaddr, srcport, dstport, protocol, packets, bytes, start, end, action, logstatus]
    filter interfaceid in ["eni-673617397YRDS","eni-24830HHDKF75G"] and srcaddr != 10.0.1.0/24 and action = "ACCEPT"
    
    这里用CIDR网段10.0.1.0/24替代模糊匹配,更精准且符合筛选器语法
  • 配置时确保选择正确的日志组,规则中的字段名、操作符需严格符合VPC流日志筛选器语法要求
  • 配置完成后,查看筛选后的日志验证结果,再基于该筛选器创建后续的指标或告警

内容的提问来源于stack exchange,提问作者NaniK

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 21:37:16