ネットワークトラフィック

概要

トラフィックは常に Agent から Datadog に対して開始されます。Datadog から Agent に対してセッションが開始されることはありません。

すべての Agent トラフィックは SSL で送信されます。送信先は Datadog サービスとサイトにより異なります。使用している Datadog サイトの送信先を確認するには、右側の DATADOG SITE セレクタをクリックしてください。

インストール

Agent のインストールを許可するために、下記のドメインを含めるリストに追加してください。

  • install.datadoghq.com
  • yum.datadoghq.com
  • keys.datadoghq.com
  • apt.datadoghq.com
  • windows-agent.datadoghq.com

送信先

バージョン 7.67.0 以降、Agent は Datadog サイトを完全修飾ドメイン名に変換し (ドメインの末尾にドットを追加することによって)、DNS クエリの数を減らすようにしています。 たとえば、APM ペイロードの送信先は trace.agent.datadoghq.com.です。
この動作は、バージョン 7.72.0 以降で無効にすることができます。そのためには、構成の中で convert_dd_site_fqdn.enabledfalse に設定するか、または環境変数 DD_CONVERT_DD_SITE_FQDN_ENABLED=falseで設定します。
APM
trace.agent.
instrumentation-telemetry-intake.
LLM 可観測性
llmobs-intake.
コンテナイメージ
contimage-intake.
ライブコンテナライブプロセスCloud Network MonitoringUniversal Service Monitoring
process.
Network Device Monitoring
ndm-intake.
snmp-traps-intake.
ndmflow-intake.
Network Path
netpath-intake.
Agent v7.75 以降では、Network Path が HTTPS 経由で外部サービスに接続しすることにより、ソースホストの公開 IP を解決します。これはオプションであり、Network Path はそれなしでも機能しますが、ネットワークでアウトバウンドトラフィックが制限されている場合にソースの公開 IP を解決したいなら、次のものを許可リストに追加してください: icanhazip.com, ipinfo.io, checkip.amazonaws.com, api.ipify.org, whatismyip.akamai.com。詳細については、Network Path のセットアップ を参照してください。
Orchestrator
orchestrator.
contlcycle-intake.
プロファイリング
intake.profile.
Real User Monitoring (RUM)
Cloud Security の脆弱性
sbom-intake.
Synthetic Monitoring プライベートロケーション
Synthetics Worker v1.5.0 以降: intake.synthetics. は、設定する必要がある唯一のエンドポイントです。
Synthetics Worker < v0.1.6 の API テスト結果: intake.synthetics.
Synthetics Worker > v0.2.0 のブラウザテスト結果: intake-v2.synthetics.
Synthetics Worker < v0.1.5 の API テスト結果: api.
Remote Configuration
config.
Database Monitoring
dbm-metrics-intake.
dbquery-intake.
TCP log collection is not supported. Datadog provides no delivery or reliability guarantees when using TCP, and log data may be lost without notice. For reliable ingestion, use the HTTP intake endpoint, an official Datadog Agent, or forwarder integration instead. For more information, see Log Collection.
ログ & HIPAA ログ
(非推奨) TCP:
HTTP:
その他: ログエンドポイント を参照してください。
HIPAA ログレガシー (非推奨、TCP はサポートされていません)
メトリクスサービスチェックイベント、およびその他の Agent メタデータ
<VERSION>-app.agent.
たとえば、Agent v7.31.0 は 7-31-0-app.agent. に報告します。*.agent. を、 ファイアウォールのインクルージョンリストに追加す必要があります。
v6.1.0 以降、Agent は Datadog の API にもクエリを実行、重要ではない機能 (たとえば、構成された API キーの有効性の表示など) 提供します。
Agent v7.18.0 または 6.18.0 以降: api.
Agent < v7.18.0 または 6.18.0: app.
Agent フレア
<VERSION>-flare.agent.
たとえば、Agent v7.31.0 は 7-31-0-flare.agent. にフレアデータを送信します。*.agent. を、 ファイアウォールのインクルージョンリストに追加す必要があります。

静的 IP アドレス

これらのドメインはすべて、CNAME レコードであり、一連の静的 IP アドレスを指しています。これらのアドレスは https://ip-ranges. で見つけることができますで設定します。

この情報は、次のスキーマに従って JSON として構造化されます。

{
    "version": 1,                          // <-- incremented every time this information is changed
    "modified": "YYYY-MM-DD-HH-MM-SS",     // <-- timestamp of the last modification
    "agents": {                            // <-- the IPs used by the Agent to submit metrics to Datadog
        "prefixes_ipv4": [                 // <-- list of IPv4 CIDR blocks
            "a.b.c.d/x",
            ...
        ],
        "prefixes_ipv6": [                 // <-- list of IPv6 CIDR blocks
            ...
        ]
    },
    "api": {...},                          // <-- the IPs used by the Agent for non-critical functionality (querying information from API)
    "apm": {...},                          // <-- the IPs used by the Agent to submit APM data to Datadog
    "logs": {...},                         // <-- the IPs used by the Agent to submit logs to Datadog
    "process": {...},                      // <-- the IPs used by the Agent to submit process data to Datadog
    "orchestrator": {...},                 // <-- the IPs used by the Agent to submit container data to Datadog
    "remote-configuration": {...},         // <-- the IPs used by the Agent to retrieve its dynamic configuration
    "synthetics": {...},                   // <-- the source IPs used by Synthetic workers (not used by the Agent)
    "synthetics-private-locations": {...}, // <-- the IPs used by Synthetics Private Locations workers to submit data to Datadog (not used by the Agent)
    "webhooks": {...}                      // <-- the source IPs used by Datadog to connect to 3rd party infrastructure over HTTP (not used by the Agent)
}

各セクションには専用のエンドポイントがあります。例:

  • https://ip-ranges./logs.json は、TCP 経由でログデータを受信するために使用される IP のためのものです。
  • https://ip-ranges./apm.json は、APM データを受信するために使用される IP のためのものです。

インクルージョン

すべての ip-ranges をインクルージョンリストに追加してください。特定の時点ではサブセットだけがアクティブですが、定期的なネットワーク操作や保守のために、セット全体の中では時間が経つとバリエーションがでてきます。

ポートを開く

すべてのアウトバウンドトラフィックは、TCP または UDP を介して SSL 経由で送信されます。

ファイアウォールルールや同様のネットワーク制限を使用して、Agent があなたのアプリケーションや信頼できるネットワークソースからのみアクセスできることを確認してください。信頼できないアクセスは、悪意のある行為者が侵入的な行動を行うことを許してしまう可能性があります。これには、あなたの Datadog アカウントにトレースやメトリクスを書き込むことや、あなたの構成やサービスに関する情報を取得することが含まれますが、これに限定されません。

Agent のすべての機能を利用するには、下記のポートを開いてください。

アウトバウンド

製品/機能ポートプロトコル説明
Agent
APM
コンテナ
Live Processes
Metrics
Cloud Network Monitoring
Universal Service Monitoring
443TCPほとんどの Agent のデータはポート 443 を使用します。
カスタム Agent オートスケーリング8443TCP
ログ収集(非推奨) TCPTCP 経由のログ記録。
: TCP ログ収集はサポートされていません。Datadog は、TCP の使用で配信や信頼性を保証していません。ログデータは予告なく失われる可能性があります。信頼性のある取り込みにするために、HTTP インテークエンドポイント、公式の Datadog Agent、または代わりにフォワーダーインテグレーションを使用してください。他の接続タイプについては、ログエンドポイントを参照してください。
NTP123UDPNetwork Time Protocol (NTP).デフォルトの NTP ターゲット を参照してください。
NTP のトラブルシューティングに関する情報は、NTP の問題 を参照してください。
製品/機能ポートプロトコル説明
Agent
APM
コンテナ
Live Processes
Metrics
Cloud Network Monitoring
Universal Service Monitoring
443TCPほとんどの Agent のデータはポート 443 を使用します。
NTP123UDPNetwork Time Protocol (NTP).デフォルトの NTP ターゲット を参照してください。
NTP のトラブルシューティングに関する情報は、NTP の問題 を参照してください。

インバウンド

Agent のサービスがホスト内のローカルで相互に通信する場合にのみ使用されます。

製品/機能ポートプロトコル説明
Agent ブラウザGUI5002TCP
APM レシーバー8126TCPトレーシングとプロファイラーを含みます。
DogStatsD8125UDPDogStatsD 用のポート、ただし dogstatsd_non_local_traffic が true に設定されている場合は除く。このポートは IPv4 ローカルホストで利用可能です: 127.0.0.1
go_expvar サーバー (APM)5012TCP詳細については、go_expar インテグレーションのドキュメント を参照してください。
go_expvar インテグレーションサーバー5000TCP詳細については、go_expar インテグレーションのドキュメント を参照してください。
IPC API5001TCPプロセス間通信 (IPC) に使用されるポート。
Process Agent のデバッグ6062TCPProcess Agent のデバッグエンドポイント。
Process Agent ランタイム6162TCPProcess Agent のランタイム構成。

ポートの構成

既存のサービスがネットワーク上でデフォルトポートを使用しているために、受信ポートを変更する必要がある場合は、datadog.yaml 構成ファイルを編集します。ほとんどのポートは、このファイルの Advanced Configuration セクションにあります:

datadog.yaml

## @param expvar_port - integer - optional - default: 5000
## @env DD_EXPVAR_PORT - integer - optional - default: 5000
## The port for the go_expvar server.
#
# expvar_port: 5000

## @param cmd_port - integer - optional - default: 5001
## @env DD_CMD_PORT - integer - optional - default: 5001
## The port on which the IPC api listens.
#
# cmd_port: 5001

## @param GUI_port - integer - optional
## @env DD_GUI_PORT - integer - optional
## The port for the browser GUI to be served.
## Setting 'GUI_port: -1' turns off the GUI completely
## Default is:
##  * Windows & macOS : `5002`
##  * Linux: `-1`
##
#
# GUI_port: <GUI_PORT>

APM レシーバーと DogStatsD のポートは、datadog.yaml 構成ファイルの、それぞれ Trace Collection Configuration セクションと DogStatsD Configuration セクションにあります。

datadog.yaml

## @param dogstatsd_port - integer - optional - default: 8125
## @env DD_DOGSTATSD_PORT - integer - optional - default: 8125
## Override the Agent DogStatsD port.
## Note: Make sure your client is sending to the same UDP port.
#
# dogstatsd_port: 8125

[...]

## @param receiver_port - integer - optional - default: 8126
## @env DD_APM_RECEIVER_PORT - integer - optional - default: 8126
## The port that the trace receiver should listen on.
## Set to 0 to disable the HTTP receiver.
#
# receiver_port: 8126
ここで DogStatsD ポートまたは APM レシーバーポートの値を変更した場合は、対応するポートの Datadog SDK の構成も変更する必要があります。ポートの構成に関する情報は、お使いの言語のライブラリ構成ドキュメントを参照してください。

プロキシの使用

プロキシの設定に関する詳細な構成ガイドについては、Agent プロキシ構成を参照してください。

データバッファリング

ネットワークが利用できなくなると、Agent はメトリクスをメモリに保存します。 メトリクスを保存するための最大メモリ使用量は、forwarder_retry_queue_payloads_max_size 構成の設定によって定義されます。この制限に達すると、メトリクスは破棄されます。

Agent の v7.27.0 以降では、メモリ制限に達した場合にディスクにメトリクスを保存します。この機能を有効にするには、forwarder_storage_max_size_in_bytes に、Agent がディスクにメトリクスを保存するために使用できる最大ストレージスペース (バイト単位) を示す正の値を設定してください。

メトリクスは、forwarder_storage_path の設定で定義されるフォルダーに保存されます。デフォルトは、Unix システムでは /opt/datadog-agent/run/transactions_to_retry、Windows では C:\ProgramData\Datadog\run\transactions_to_retry です。

ストレージスペースが不足しないように、Agent は使用されている総ストレージスペースが 80 パーセント未満の場合にのみメトリクスをディスクに保存します。この制限は forwarder_storage_max_disk_ratio の設定によって定義されます。

Datadog Operator のインストール

限られた接続性を持つ Kubernetes 環境に Datadog Operator をインストールする場合は、レジストリに基づいて TCP ポート 443 の下記のエンドポイントを許可リストに追加する必要があります:

  • registry.datadoghq.com (Datadog-Container レジストリ)
    • us-docker.pkg.dev/datadog-prod/public-images (registry.datadoghq.com からのリダイレクトを受け取る場合があります)
  • gcr.io/datadoghq (GCR US)
  • eu.gcr.io/datadoghq (GCR ヨーロッパ)
  • asia.gcr.io/datadoghq (GCR アジア)
  • datadoghq.azurecr.io (Azure)
  • public.ecr.aws/datadog (AWS)
  • docker.io/datadog (DockerHub)

参考資料