如何为AWS Transit Gateway Attachment创建流量日志?
如何为AWS Transit Gateway Attachment创建流量日志
我之前也踩过这个坑!其实AWS Transit Gateway Attachment的流量日志创建入口不在Attachment本身的配置页面,而是统一放在VPC Flow Logs的管理界面里,完全不需要去操作其他团队的VPC。下面给你两种可行的方法:
方法一:通过AWS控制台操作
- 打开AWS VPC控制台,在左侧导航栏找到「Flow Logs」选项
- 点击「Create flow log」开始创建
- 在「Resource type」下拉菜单里选择Transit Gateway Attachment,然后在「Resource」列表中选中你需要监控的那个Attachment
- 配置日志目的地:可以选择CloudWatch Logs或者S3存储桶。如果选S3,记得提前确保存储桶的权限策略允许Transit Gateway服务主体写入日志(比如添加允许
transitgateway.amazonaws.com的写入权限) - 选择流量类型:
ALL(记录所有流量)、ACCEPT(仅记录接受的流量)或REJECT(仅记录拒绝的流量),按需选择即可 - 日志格式可以用默认的,也可以自定义字段,最后点击「Create flow log」完成创建
方法二:通过AWS CLI操作
如果习惯用命令行,直接运行以下命令(替换掉占位符内容):
aws ec2 create-flow-log \ --resource-type transit-gateway-attachment \ --resource-ids tgw-attach-xxxxxxxxx \ # 替换成你的Attachment ID --traffic-type ALL \ --log-destination-type s3 \ # 也可以换成cloud-watch-logs --log-destination arn:aws:s3:::your-log-bucket-name/transit-gateway-logs/ \ # 替换成你的存储桶ARN --region us-east-1 # 替换成你的资源所在区域
关键注意事项
- 权限问题:如果你的账户是跨账户管理Transit Gateway,需要确保你的IAM用户拥有
ec2:CreateFlowLog权限,同时日志目的地(S3桶/CloudWatch日志组)的权限策略要允许Transit Gateway的服务主体写入 - AWS把所有Flow Logs(包括VPC、子网、Transit Gateway Attachment等)都统一放在VPC控制台的Flow Logs页面管理,这是设计上的统一,所以别再去Attachment页面找啦
内容的提问来源于stack exchange,提问作者Peter Smallwood
相关产品推荐
相关产品推荐

