トラフィックミラーリング | AWS Network
- トラフィックをミラーリングする
- VPC フローログでフローは見れるがパケットの中身は見れない
- トラフィックミラーリングを使えばパケットフィルタリングできる
ref. https://dev.classmethod.jp/articles/how-to-capture-packets-outside-ec2-with-vpc-traffic-mirroring/
上記の記事どおりにやればよい。ただしインスタンスがt2ではだめでt3でテスト。
- ターゲットをミラーリングする
- 送信元:ミラーリングする対象(送信元がインスタンスの場合、以下のシステムである必要がある)
AWS Nitro システム (本記事の執筆時点では A1、C5、C5d、M5、M5a、M5d、R5、R5a、R5d、T3、および z1d) でサポートされている任意の EC2 インスタンスからのトラフィックをミラーリングできます。
※ 上記は参照記事執筆当時(2022年頃)の対応インスタンスタイプ一覧。その後M6/C6/C7/R6/R7世代などにも順次対応が拡大しており、2025年8月にはNitro v4系インスタンス全般への対応も発表されている。最新の対応状況は必ず公式ドキュメント(Traffic Mirroring - Supported instance types)で確認すること。
- 送信先:転送する先
- 送信元:ミラーリングする対象(送信元がインスタンスの場合、以下のシステムである必要がある)
- フィルターをミラーリングする
- ミラーリングするフィルタを設定
- セッションをミラーリングする
- ターゲットとフィルタの組み合わせ
送信先(ミラーリング先)
以下のコマンドでパケットをキャプチャできる
$ sudo tcpdump -i eth0 -n port 4789
ref. https://dev.classmethod.jp/articles/how-to-capture-packets-outside-ec2-with-vpc-traffic-mirroring/
VXLAN ref. https://www.infraexpert.com/study/virtual3.html