إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
يوفر مصنف جدار حماية Azure لوحة مرنة لتحليل بيانات Azure Firewall. استخدمه لإنشاء تقارير بصرية غنية داخل بوابة Azure. يمكنك الاستفادة من جدران الحماية المتعددة المنشورة عبر Azure، ودمجها في تجارب تفاعلية موحدة.
يمكنك الحصول على رؤى حول أحداث Azure Firewall، والتعرف على قواعد التطبيق والشبكة، والاطلاع على إحصائيات أنشطة جدار الحماية عبر عناوين URL والمنافذ والعناوين. يتيح لك Azure Firewall Workbook تصفية جدران الحماية ومجموعات الموارد، وتصفية ديناميكية لكل فئة باستخدام مجموعات بيانات سهلة القراءة عند التحقيق في مشكلة في سجلاتك.
المتطلبات الأساسية
قبل البدء، قم بتمكين سجلات جدار الحماية الهيكلي Azure من خلال مدخل Microsoft Azure.
هام
جميع الأقسام التالية صالحة للسجلات المنظمة لجدار الحماية فقط.
إذا كنت ترغب في استخدام سجلات القديمة، يمكنك تفعيل تسجيل التشخيص باستخدام بوابة Azure. ثم انتقل إلى مصنف GitHub ل Azure Firewall واتبع الإرشادات الموجودة على الصفحة.
اقرأ أيضا سجلات ومقاييس Azure Firewall للحصول على نظرة عامة على سجلات التشخيص والمقاييس المتوفرة ل Azure Firewall.
Get started
بعد إعداد سجلات جدار الحماية الهيكلية، استخدم دفاتر العمل المدمجة في جدار الحماية في Azure باتباع هذه الخطوات:
في البوابة، اذهب إلى مورد جدار الحماية الخاص ب Azure الخاص بك.
ضمن المراقبة، حدد المصنفات.
في المعرض، يمكنك إنشاء دفاتر عمل جديدة أو استخدام دفتر جدار الحماية الخاص ب Azure الحالي كما هو موضح في الصورة التالية:
اختر مساحة عمل Log Analytics وواحد أو أكثر من أسماء جدار الحماية التي تريد استخدامها في هذا الكتاب كما هو موضح في الصورة التالية:
أقسام المصنف
يحتوي مصنف Azure Firewall على سبع علامات تبويب، كل منها يتناول جوانب مميزة للخدمة. تصف الأقسام التالية كل علامة تبويب.
Overview
يعرض تبويب النظرة العامة الرسوم البيانية والإحصائيات المتعلقة بجميع أنواع أحداث الجدار الناري المجمعة من فئات تسجيل مختلفة. يشمل هذا التجميع قواعد الشبكة، وقواعد التطبيقات، ونظام DNS، ونظام كشف ومنع التسلل (IDPS)، واستخبارات التهديدات، والمزيد. الأدوات المتاحة في تبويب النظرة العامة تشمل:
- الأحداث، حسب الوقت: يعرض تكرار الأحداث بمرور الوقت.
- الأحداث، حسب جدار الحماية بمرور الوقت: يعرض توزيع الأحداث عبر جدران الحماية بمرور الوقت.
- الأحداث، حسب الفئة: تصنيف الأحداث واحتسابها.
- فئات الأحداث، حسب الوقت: يعرض فئات الأحداث بمرور الوقت.
- متوسط معدل نقل حركة مرور جدار الحماية: يعرض متوسط البيانات التي تمر عبر جدار الحماية.
- إستخدام منفذ SNAT: يعرض إستخدام منافذ SNAT.
- عدد نتائج قاعدة الشبكة (SUM): يحسب مشغلات قاعدة الشبكة.
- عدد نتائج قاعدة التطبيق (SUM): يحسب مشغلات قاعدة التطبيق.
قواعد التطبيق
تبويب قواعد التطبيق يعرض إحصائيات الأحداث المتعلقة بالطبقة 7 المرتبطة بقواعد التطبيق الخاصة بك في سياسة جدار الحماية في Azure. الأدوات التالية متاحة في تبويب قواعد التطبيق :
- استخدام قاعدة التطبيق: يعرض استخدام قواعد التطبيق.
- رفضت FQDNs مع مرور الوقت: تم رفض عرض أسماء النطاقات المؤهلة بالكامل (FQDNs) مع مرور الوقت.
- تم رفض FQDN حسب العد: تم رفض التهم FQDNs.
- المسموح بها FQDNs مع مرور الوقت: سمحت الشاشات بFQDNs مع مرور الوقت.
- السجلات القصيرة المسموح بها حسب العد: العدد المسموح به في الشبكات القصيرة (FQDNs).
- الوقت الإضافي لفئات الويب المسموح بها: يعرض فئات الويب المسموح بها بمرور الوقت.
- فئات الويب المسموح بها حسب العدد: تحسب فئات الويب المسموح بها.
- الوقت الإضافي لفئات الويب المرفوضة: يعرض فئات الويب المرفوضة بمرور الوقت.
- فئات الويب المرفوضة حسب العدد: تحسب فئات الويب المرفوضة.
قواعد الشبكة
تبويب قواعد الشبكة يعرض إحصائيات الأحداث المتعلقة بالطبقة 4 المرتبطة بقواعد الشبكة الخاصة بك في سياسة جدار الحماية في Azure. الأدوات التالية متوفرة في تبويب قواعد الشبكة :
- إجراءات القاعدة: تعرض الإجراءات التي تتخذها القواعد.
- المنافذ المستهدفة: يعرض المنافذ المستهدفة في حركة مرور الشبكة.
- إجراءات DNAT: يعرض إجراءات ترجمة عنوان الشبكة الوجهة (DNAT).
- الموقع الجغرافي: يعرض المواقع الجغرافية المشاركة في حركة مرور الشبكة.
- إجراءات القاعدة، حسب عناوين IP: يعرض إجراءات القاعدة المصنفة حسب عناوين IP.
- المنافذ المستهدفة، حسب عنوان IP المصدر: يعرض المنافذ المستهدفة المصنفة حسب عناوين IP المصدر.
- DNATed مع مرور الوقت: يعرض إجراءات DNAT مع مرور الوقت.
- الموقع الجغرافي بمرور الوقت: يعرض المواقع الجغرافية المشاركة في حركة مرور الشبكة بمرور الوقت.
- الإجراءات، حسب الوقت: يعرض إجراءات الشبكة بمرور الوقت.
- جميع أحداث عناوين IP باستخدام الموقع الجغرافي: يعرض جميع الأحداث التي تتضمن عناوين IP، مصنفة حسب الموقع الجغرافي.
وكيل DNS
هذا التبويب ذو صلة إذا قمت بإعداد Azure Firewall ليعمل كوكيل DNS، يعمل كوسيط لطلبات DNS من الأجهزة الافتراضية للعميل إلى خادم DNS. تتضمن علامة التبويب وكيل DNS عناصر واجهة مستخدم متنوعة يمكنك استخدامها:
- حركة مرور وكيل DNS حسب العدد لكل جدار حماية: يعرض عدد زيارات وكيل DNS لكل جدار حماية.
- عدد وكيل DNS حسب اسم الطلب: يحسب طلبات وكيل DNS حسب اسم الطلب.
- عدد طلبات وكيل DNS حسب عنوان IP للعميل: يحسب طلبات وكيل DNS حسب عنوان IP للعميل.
- طلب وكيل DNS بمرور الوقت بواسطة عنوان IP للعميل: يعرض طلبات وكيل DNS بمرور الوقت، مصنفة حسب عنوان IP للعميل.
- معلومات وكيل DNS: يوفر معلومات السجل المتعلقة بإعداد وكيل DNS.
نظام الكشف عن التسلل والوقاية منه (IDPS)
يوفر تبويب إحصائيات سجلات IDPS ملخصا لأحداث المرور الخبيثة والإجراءات الوقائية التي تتخذها الخدمة. تتضمن تبويب IDPS الأدوات التالية:
- عدد إجراءات IDPS: يحسب إجراءات IDPS.
- عدد بروتوكول IDPS: يحسب البروتوكولات التي اكتشفها IDPS.
- IDPS SignatureID Count: يحسب عمليات اكتشاف IDPS حسب معرف التوقيع.
- IDPS SourceIP Count: يحسب اكتشافات IDPS حسب عنوان IP المصدر.
- إجراءات IDPS التي تمت تصفيتها حسب العدد: تحسب إجراءات IDPS التي تمت تصفيتها.
- بروتوكولات IDPS التي تمت تصفيتها حسب العدد: تحسب بروتوكولات IDPS التي تمت تصفيتها.
- IDPS SignatureIDs التي تمت تصفيتها حسب العدد: تحسب عمليات اكتشاف IDPS التي تمت تصفيتها حسب معرف التوقيع.
- SourceIP الذي تمت تصفيته: يعرض عناوين IP المصدر التي تمت تصفيتها التي تم اكتشافها بواسطة IDPS.
- عدد IDPS لجدار حماية Azure بمرور الوقت: يعرض عدد IDPS لجدار حماية Azure بمرور الوقت.
- سجلات Azure Firewall IDPS مع الموقع الجغرافي: يوفر سجلات Azure Firewall IDPS، مصنفة حسب الموقع الجغرافي.
التحليل الذكي للتهديدات (TI)
يوفر هذا التبويب نظرة شاملة على أنشطة استخبارات التهديدات، مع تسليط الضوء على أكثر التهديدات والإجراءات والبروتوكولات انتشارا. يسرد أفضل خمسة أسماء نطاقات مؤهلة بالكامل (FQDNs) وعناوين IP المرتبطة بهذه التهديدات، ويعرض اكتشافات استخبارات التهديدات على مر الزمن. يمكنك أيضا تحليل السجلات التفصيلية من Threat Intelligence الخاص ب Azure Firewall. تتضمن تبويب استخبارات التهديدات الأدوات التالية:
- عدد إجراءات Threat Intel: يحسب الإجراءات التي تم اكتشافها بواسطة التحليل الذكي للمخاطر.
- عدد بروتوكول Threat Intel: يحسب البروتوكولات التي تم تحديدها بواسطة التحليل الذكي للمخاطر.
- أعلى 5 عدد FQDN: يعرض أكثر خمسة أسماء نطاقات مؤهلة بالكامل (FQDNs) شيوعا.
- أهم 5 عدد عناوين IP: يعرض أفضل خمسة عناوين IP شيوعا.
- Azure Firewall Threat Intel بمرور الوقت: يعرض اكتشافات التحليل الذكي لمخاطر جدار حماية Azure بمرور الوقت.
- Azure Firewall Threat Intel: يوفر سجلات من التحليل الذكي للمخاطر في Azure Firewall.
التحقيقات
يتيح قسم التحقيق الاستكشاف وحل المشكلة. يوفر تفاصيل إضافية مثل اسم الآلة الافتراضية واسم واجهة الشبكة المرتبط ببدء أو إنهاء حركة المرور. كما يؤسس الروابط بين عناوين IP المصدر وأسماء النطاقات المؤهلة بالكامل (FQDNs) التي يحاولون الوصول إليها، بالإضافة إلى عرض الموقع الجغرافي لحركة المرور الخاصة بك. تتضمن تبويب التحقيق الأدوات التالية:
- حركة المرور FQDN حسب العد: تعد الحركة حسب أسماء النطاقات المؤهلة بالكامل (FQDNs).
- عدد عناوين IP المصدر: يحسب تكرارات عناوين IP المصدر.
- البحث عن مورد عنوان IP المصدر: يبحث عن الموارد المقترنة بعناوين IP المصدر.
- سجلات بحث FQDN: توفر سجلات من عمليات بحث FQDN.
- جدار الحماية Azure Premium مع الموقع الجغرافي – IDPS: يعرض اكتشافات نظام كشف ومنع التسلل (IDPS) في جدار الحماية الأزور، مصنفة حسب الموقع الجغرافي.
الخطوات التالية
- تعرف أكثر على تشخيصات جدار الحماية في Azure.
- تعلم كيفية تتبع تغييرات مجموعة القواعد باستخدام Azure Resource Graph.