⚡ まず結論
🛣️ たとえ話:高速道路の監視カメラシステム
道路を走る車(パケット)を止めることなく、その映像(通信データ)をコピーして監視センター(分析ツール)に送る仕組みです。
📐 全体イメージ図
「🚚 UDPトラックだけ撮影せよ」
ポイント:車(パケット)を止めずに映像(データのコピー)だけを送る = 本番通信に影響ゼロ!
📦 なぜ「UDP」のキャプチャが重要なのか?
まず、TCPとUDPの違いを「郵便の仕組み」で理解しましょう。
✅ 順番保証あり
✅ 再送あり
⚠️ その分だけ遅い
✅ リアルタイム通信に最適
❌ 送達確認なし
⚠️ 悪用されやすい
🔍 UDPが「セキュリティの盲点」になる理由
UDPは「送りっぱなし」で確認がないため、攻撃者が悪意あるデータを紛れ込ませやすい通信方式です。 DNS通信(ポート53)を悪用したデータ流出や、UDPフラッド攻撃によるDDoSなど、 UDPを監視しないと見逃してしまう脅威が多数あります。
🎯 Traffic Mirroring × UDP の主なユースケース
🧩 Traffic Mirroring の4つの構成要素
監視カメラシステムに例えると、それぞれの役割がわかりやすくなります。
🔗 構成要素の関係図
📦 VXLANカプセル化とは?
ミラーリングされたパケットは、そのまま送られるのではなく、 「VXLAN」という封筒に入れて転送されます。 宅配便に例えると、元の荷物をさらに大きな箱に入れて送るイメージです。
📐 VXLANカプセル化の構造(入れ子の箱)
なぜVXLAN? 元のパケットを一切変更せずに転送できるため、ターゲット側の分析ツールで 完全なオリジナルパケットを復元できます。 VXLANポートはUDP 4789を使用します。
🛠️ UDP キャプチャのセットアップ手順
💻 AWS CLI サンプルコマンド
aws ec2 create-traffic-mirror-target \
--network-load-balancer-arn arn:aws:elasticloadbalancing:... \
--description "UDP capture target"
# 2. Mirror Filterの作成(UDPのみ対象)
aws ec2 create-traffic-mirror-filter \
--description "UDP only filter"
# 3. FilterルールでUDP(プロトコル17)を許可
aws ec2 create-traffic-mirror-filter-rule \
--traffic-mirror-filter-id tmf-xxxxxxxxx \
--traffic-direction ingress \
--rule-number 100 \
--rule-action accept \
--protocol 17 \
--source-cidr-block 0.0.0.0/0 \
--destination-cidr-block 0.0.0.0/0
# 4. Mirror Sessionの作成
aws ec2 create-traffic-mirror-session \
--network-interface-id eni-xxxxxxxxx \
--traffic-mirror-target-id tmt-xxxxxxxxx \
--traffic-mirror-filter-id tmf-xxxxxxxxx \
--session-number 1 \
--description "UDP traffic capture session"
🔄 全体フロー:UDPパケットの旅
UDPパケットがキャプチャされて分析されるまで
(EC2のネットワークIF)
(UDP:17 を選別)
(パケットをコピー)
(UDP 4789で転送)
(NLB / ENI で受信)
(Wireshark / Zeek)
元のUDP通信は一切止まらない。コピーされたパケットだけがターゲットに届く!
⚠️ よくある落とし穴と注意点
💡 ベストプラクティス
🔀 ターゲットの選び方
Mirror Targetは3種類から選べます。用途に応じて使い分けましょう。
⬆️ 上の2つとは用途が異なる「サードパーティ連携用」のターゲットタイプ
❓ よくある質問
vxlanインターフェースを作成してOSレベルでデカプセル化することもできます。
🎯 まとめ
VPC Traffic Mirroringは、本番通信に影響を与えずにパケットをコピーして分析できる強力なサービスです。 特にUDPは「送りっぱなし」の性質上セキュリティの盲点になりがちですが、 Traffic Mirroringで可視化することで、DNS悪用やDDoS攻撃などの脅威を早期に発見できます。 高速道路の監視カメラのように「通行を妨げず、記録だけを残す」 — それがTraffic Mirroringの本質です。