Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Analýza provozu je cloudové řešení, které poskytuje přehled o aktivitách uživatelů a aplikací v cloudových sítích. Analýzy provozu analyzují protokoly toku služby Azure Network Watcher, aby poskytovaly přehled o toku provozu ve vašem cloudu Azure. Pomocí analýzy provozu můžete:
- Vizualizujte síťovou aktivitu napříč předplatnými Azure a identifikujte aktivní místa.
- Identifikujte bezpečnostní hrozby a zabezpečte síť s informacemi, jako jsou otevřené porty, aplikace, které se pokoušejí o přístup k internetu, a virtuální počítače, které se připojují k podvodným sítím.
- Seznamte se se vzory toků provozu napříč oblastmi Azure a internetem, abyste optimalizovali nasazení sítě pro zajištění výkonu a kapacity.
- Určete chybné konfigurace sítě, které vedou k selhání připojení.
- Znát využití sítě v bajtech, paketech nebo tocích.
Agregace dat
- Všechny protokoly toku mezi
FlowIntervalStartTimeaFlowIntervalEndTimese zachytávají ve formě objektů blob v účtu úložiště v minutových intervalech. - Výchozí interval zpracování pro analýzu provozu je 60 minut, což znamená, že každou hodinu analýza provozu získává objekty blob z účtu úložiště pro účely agregace. Pokud je ovšem vybraný interval zpracování 10 minut, analýza provozu místo toho vybírá objekty blob z účtu úložiště každých 10 minut.
- Toky, které mají stejné
Source IP,Destination IP,Destination port,NSG name,NSG rule,Flow DirectionaTransport layer protocol (TCP or UDP), jsou spojeny do jednoho toku pomocí analýzy provozu (Poznámka: zdrojový port je vyloučen pro agregaci). - Tento jediný záznam je doplněný o informace (podrobnosti v následující části) a zaznamenaný v protokolech služby Azure Monitor pomocí analýzy provozu. Tento proces může trvat až 1 hodinu.
-
FlowStartTimeoznačuje první výskyt takového agregovaného toku (stejné čtyřřazené kolekce členů) v intervalu zpracování protokolu toku meziFlowIntervalStartTimeaFlowIntervalEndTime. - U všech prostředků v analýze provozu toky uvedené v portálu Azure představují všechny viděné toky, ale v protokolech služby Azure Monitor vidí uživatel pouze jediný, omezený záznam. Pokud chcete zobrazit všechny toky, použijte
blob_idpole, na které se dá odkazovat z úložiště. Celkový počet toků pro tento záznam odpovídá jednotlivým tokům zobrazeným v blobu.
Schéma analýzy provozu
Analýza provozu je založená na protokolech služby Azure Monitor, takže můžete spouštět vlastní dotazy na data zdobená analýzou provozu a nastavit upozornění.
Následující tabulka uvádí pole ve schématu a jejich význam pro protokoly toku virtuální sítě. Další informace najdete v tématu NTANetAnalytics.
| Pole | Formát | Komentáře |
|---|---|---|
| Název tabulky | NTANetAnalytics | Tabulka pro data analýzy provozu |
| Podtyp | Záznam o vývoji | Podtyp protokolů toku Používejte pouze FlowLog, jiné hodnoty podtypu jsou určené pro interní použití. |
| FASchemaVersion | 3 | Verze schématu Neodráží verzi protokolu toku virtuální sítě. |
| Časově zpracované | Datum a čas podle UTC | Čas, kdy analýza síťového provozu zpracovávala surové protokoly toku z účtu úložiště. |
| FlowIntervalStartTime | Datum a čas podle UTC | Počáteční čas intervalu zpracování protokolu toku (čas, ze kterého se měří interval toku). |
| FlowIntervalEndTime | Datum a čas podle UTC | Koncový čas intervalu zpracování protokolu toku. |
| Čas spuštění toku | Datum a čas podle UTC | První výskyt toku (který se agreguje) v intervalu zpracování protokolu toku mezi FlowIntervalStartTime a FlowIntervalEndTime. Tento tok se agreguje na základě logiky agregace. |
| Čas ukončení toku | Datum a čas podle UTC | Poslední výskyt toku (který se agreguje) v intervalu zpracování protokolu toku mezi FlowIntervalStartTime a FlowIntervalEndTime. |
| FlowType | – IntraVNet – InterVNet - S2S - P2S – AzurePublic - Externí Veřejnost - Škodlivý tok Neznámý vojín -Neznámý |
Definice najdete v poznámkách . |
| SrcIp | Zdrojová IP adresa | Prázdné v tocích AzurePublic a ExternalPublic. |
| DestIp | Cílová IP adresa | Prázdné v tocích AzurePublic a ExternalPublic. |
| Identifikátor cílového_prostředku | Název_skupiny/Název_prostředku | ID prostředku, ve kterém je povolené protokolování toku a analýza provozu. |
| Typ cílového_prostředku | VirtuálníSíť/Podsíť/Síťové rozhraní | Typ prostředku, u kterého je povolené protokolování toku a analýza provozu (virtuální síť, podsíť, síťová karta nebo skupina zabezpečení sítě). |
| FlowLogResourceId | Název_skupiny/název_síťového_sledovaného/log_toku | ID prostředku záznamu o toku. |
| DestPort | Cílový port | Port, na kterém je příchozí provoz. |
| Protokol L4 | -T -U |
Transportní protokol.
T = TCP U = UDP |
| Protokol L7 | Název protokolu | Odvozeno z cílového portu. |
| Směr toku |
-
I = Příchozí - O = Odchozí |
Směr toku: dovnitř nebo ven z cílového zdroje podle záznamu toku. |
| Stav toku |
-
A = Povoleno - D = Odepřeno |
Stav toku: Povolen nebo odepřen cílovým zdrojem podle protokolu toku |
| AclGroup | <SUBSCRIPTIONID>/<resourcegroup_Name>/<NSG_Name> | Skupina zabezpečení sítě spojená s datovým tokem |
| AclRule | NSG_Rule_Name | Pravidlo skupiny zabezpečení sítě, které tok povolil nebo odepřel. |
| MacAddress | Adresa MAC | Adresa MAC síťové karty, na které byl tok zachycen. |
| Předplatné SrcSubscription | Identifikátor předplatného | ID předplatného virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého patří zdrojová IP adresa v toku. |
| DestSubscription | Identifikátor předplatného | ID předplatného virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého cílová IP adresa v toku patří. |
| Oblast Src | Oblast Azure | Oblast Azure virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého patří zdrojová IP adresa toku. |
| Oblast dest | Oblast Azure | Oblast Azure virtuální sítě, do které cílová IP adresa v toku patří. |
| SrcNic | < >resourcegroup_Name/<NetworkInterfaceName> | Síťová karta přidružená ke zdrojové IP adrese v rámci toku. |
| DestNic | < >resourcegroup_Name/<NetworkInterfaceName> | Síťová karta přidružená k cílové IP adrese v datovém toku. |
| SrcVm | <resourcegroup_Name>/<Název_virtuálního_počítače> | Virtuální počítač přidružený ke zdrojové IP adrese v toku |
| DestVm | <resourcegroup_Name>/<Název_virtuálního_počítače> | Virtuální počítač spojený s cílovou IP adresou v provozu. |
| SrcSubnet | <ResourceGroup_Name>/<VirtualNetwork_Name>/<Název_podsítě> | Podsíť přidružená ke zdrojové IP adrese v datovém toku. |
| DestSubnet | <ResourceGroup_Name>/<VirtualNetwork_Name>/<Název_podsítě> | Podsíť přidružená k cílové IP adrese v rámci toku |
| SrcApplicationGateway | <ID předplatného>/<NázevSkupinyResource>/<NázevApplicationGateway> | Aplikační brána přidružená ke zdrojové IP adrese v toku |
| DestApplicationGateway | <ID předplatného>/<NázevSkupinyResource>/<NázevApplicationGateway> | Aplikační brána přidružená k cílové IP adrese v toku |
| SrcExpressRouteCircuit | <SubscriptionID>/<ResourceGroupName>/<ExpressRouteCircuitName> | ID okruhu ExpressRoute – při odesílání datového toku ze stanoviště přes ExpressRoute. |
| DestExpressRouteCircuit | <IdentifikátorSubskripce>/<NázevSkupinyZdroje>/<NázevObvoduExpressRoute> | ID okruhu ExpressRoute – při přijetí datového toku z cloudu službou ExpressRoute. |
| ExpressRouteCircuitPeeringType | – AzurePrivatePeering – AzurePublicPeering – MicrosoftPeering |
Typ partnerského vztahu ExpressRoute, který je součástí toku. |
| SrcLoadBalancer | <ID_předplatného>/<NázevSkupinyProstředků>/<NázevLoadBalanceru> | Vyrovnávač zatížení přidružený ke zdrojové IP adrese v rámci toku |
| DestLoadBalancer | <ID_předplatného>/<NázevSkupinyProstředků>/<NázevLoadBalanceru> | Vyrovnávač zatížení přidružený k cílové IP adrese v rámci toku. |
| SrcLocalNetworkGateway | <ID> předplatného/<NázevSkupinyProstředků/>NázevLokálníGatewaySítě< | Brána místní sítě přidružená ke zdrojové IP ve streamu. |
| DestLocalNetworkGateway | <ID> předplatného/<NázevSkupinyProstředků/>NázevLokálníGatewaySítě< | Brána místní sítě přidružená k cílové IP adrese v toku |
| TypPřipojení | – VNetPeering – VpnGateway – ExpressRoute |
Typ připojení. |
| Název připojení | <ID> předplatného/<název_>skupinyzdroje/<název_připojení> | Název připojení. U typu toku P2S je formátován jako <GatewayName>_<VPNClientIP.> |
| Připojení VNets | Seznam názvů virtuálních sítí oddělených mezerami | V topologii hvězda-paprsek jsou centrální virtuální sítě umístěny zde. |
| Země | Dvoumísmenné kód země (ISO 3166-1 alfa-2) | Vyplněno pro typ toku ExternalPublic. Všechny IP adresy v poli PublicIPs sdílejí stejný kód země. |
| Region Azure | Umístění oblastí Azure | Naplněno pro typ toku AzurePublic. Všechny IP adresy v poli PublicIPs sdílejí oblast Azure. |
| AllowedInFlows | - | Počet povolených příchozích toků, což představuje počet toků, které sdílely stejný čtyřnásobek směrem na síťové rozhraní, kde byl tok zachycen. |
| Odepřené toky | - | Počet příchozích toků, které byly odepřeny. (Příchozí do síťového rozhraní, ve kterém byl tok zachycen). |
| PovolenéOdtoky | - | Počet odchozích toků, které byly povoleny (odchozí na síťové rozhraní, ve kterém byl tok zachycen). |
| Odepřené toky | - | Počet odchozích toků, které byly odepřeny (odchozí na síťové rozhraní, ve kterém byl tok zachycen). |
| PacketsDestToSrc | - | Představuje pakety odeslané z cíle do zdroje toku. |
| PaketySrcToDest | - | Představuje pakety odeslané ze zdroje do cíle toku . |
| BytesDestToSrc | - | Představuje bajty odeslané z cíle do zdroje toku. |
| BytesSrcToDest | - | Představuje bajty odeslané ze zdroje do cíle toku. |
| Dokončené toky | - | Celkový počet dokončených toků (naplněný nenulovou hodnotou, když tok získá dokončenou událost). |
| SrcPublicIps | < >SOURCE_PUBLIC_IP|<>POČET_ZAHÁJENÝCH_TOKŮ|<>POČET_UKONČENÝCH_TOKŮ|<>ODCHOZÍ_PAKETY|<>PŘÍCHOZÍ_PAKETY|<>ODCHOZÍ_BYTY|<PŘÍCHOZÍ_BYTY> | Položky oddělené pruhy. |
| DestPublicIps | <CÍLOVÁ_VEREJNÁ_IP_ADRESA>|<POCET_FLOW_ZACÁTKU>|<POCET_FLOW_KONCŮ>|<ODCHOZÍ_PACKETY>|<PŘÍCHOZÍ_PACKETY>|<ODCHOZÍ_BYTY>|<PŘÍCHOZÍ_BYTY> | Položky oddělené pruhy. |
| Šifrování toku | -Zakódovaný -Nezašifrované – Nepodporovaný hardware - Software není připraven - Pokles kvůli žádnému šifrování – Zjišťování není podporováno. – Cíl na stejném hostiteli - Vraťte se zpátky k žádnému šifrování. |
Úroveň šifrování toků |
| PrivateEndpointResourceId | <ResourceGroup/privateEndpointResource> | ID prostředku privátního koncového bodu Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu. |
| PrivateLinkResourceId | <ResourceGroup/ResourceType/privateLinkResource> | ID prostředku služby soukromého propojení Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu. |
| Název_prostředku PrivateLink | Prostý text | Název prostředku služby soukromého odkazu Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu. |
| IsFlowCapturedAtUDRHop | -Pravdivý -Falešný |
Pokud byl tok zachycen při přeskoku UDR, hodnota je True. |
Poznámka:
NTANetAnalytics v protokolech toku virtuální sítě nahrazuje AzureNetworkAnalytics_CL používané v protokolech toku skupiny zabezpečení sítě.
Schéma podrobností veřejné IP adresy
Analýza provozu poskytuje data WHOIS a zeměpisné umístění pro všechny veřejné IP adresy ve vašem prostředí. Analýza provozu pro škodlivou IP adresu poskytuje popisy domén DNS, typu hrozeb a vláken, které jsou identifikovány řešeními Microsoft Security Intelligence. Podrobnosti IP protokolu se publikují do pracovního prostoru Log Analytics, takže můžete vytvářet vlastní dotazy a nastavovat na ně upozornění. K předem vyplněných dotazům můžete přistupovat také z řídicího panelu analýzy provozu.
Následující tabulka obsahuje podrobnosti o schématu veřejné IP adresy. Další informace naleznete v tématu NTAIpDetails.
| Pole | Formát | Komentáře |
|---|---|---|
| Název tabulky | NTAIpPodrobnosti | Tabulka, která obsahuje detaily IP adres pro analýzu provozu. |
| Podtyp | Záznam o vývoji | Podtyp protokolů toku Použijte pouze FlowLog. Další hodnoty podtypu jsou určené pro interní fungování produktu. |
| FaSchemaVersion | 3 | Verze schématu Neodráží verzi protokolu toku virtuální sítě. |
| FlowIntervalStartTime | Datum a čas podle UTC | Počáteční čas intervalu zpracování protokolu toku (doba měření intervalu toku). |
| FlowIntervalEndTime | Datum a čas podle UTC | Koncový čas intervalu zpracování protokolu toku. |
| FlowType | – AzurePublic - Externí Veřejnost - Škodlivý tok |
Definice najdete v poznámkách . |
| IP | Veřejná IP adresa | Veřejná IP adresa, jejíž informace jsou uvedeny v záznamu. |
| Veřejné IPDetaily | Informace o IP adrese |
Ip adresa AzurePublic: Služba Azure, která vlastní IP adresu nebo virtuální veřejnou IP adresu Microsoftu pro IP adresu 168.63.129.16. ExternalPublic/Škodlivá IP: WhoIS informace o IP adrese. |
| Typ hrozby | Hrozba představovaná škodlivou IP adresou | Pouze pro škodlivé IP adresy. Jedna z hrozeb ze seznamu aktuálně povolených hodnot. Další informace najdete v tématu Poznámky. |
| Doména DNS | Doména DNS | Pouze pro škodlivé IP adresy. Název domény přidružený k této IP adrese. |
| Popis hrozby | Popis hrozby | Pouze pro škodlivé IP adresy. Popis hrozby, kterou představuje škodlivá IP adresa. |
| Místo | Umístění IP adresy |
Veřejná IP adresa Azure: Oblast virtuální sítě / síťového rozhraní Azure / virtuálního počítače, do kterého IP adresa patří, nebo globální pro IP adresu 168.63.129.16. Pro externí veřejnou IP adresu a škodlivou IP adresu: dvoupísmenný kód země (ISO 3166-1 alfa-2), kde se IP adresa nachází. |
| Adresa URL | Adresa URL odpovídající škodlivé IP adrese | Pouze pro škodlivé IP adresy. |
| Přístav | Port odpovídající škodlivé IP adrese | Pouze pro škodlivé IP adresy. |
Poznámka:
NTAIPDetails v protokolech toků virtuální sítě nahrazuje AzureNetworkAnalyticsIPDetails_CL, který byl používán v protokolech toků skupin zabezpečení sítě.
Analýza provozu může protokolovat jakýkoli škodlivý plně kvalifikovaný název domény přidružený k IP adrese pro škodlivé toky. Pokud chcete filtrovat, použijte podle potřeby port, adresu URL a pole domény.
Typy hrozeb
Následující tabulka uvádí aktuálně povolené hodnoty pole ThreatType ve schématu podrobností IP analýzy provozu.
| Hodnota | Popis |
|---|---|
| Síť botů | Indikátor s podrobnostmi o uzlu nebo členovi botnetu |
| Třída C2 | Indikátor s podrobnostmi o příkazovém a řídicím uzlu botnetu. |
| Těžba kryptoměn | Provoz týkající se této adresy v síti / URL je známkou CryptoMiningu / zneužití prostředků. |
| DarkNet | Ukazatel uzlu nebo sítě Darknet. |
| DDoS | Indikátory týkající se aktivní nebo nadcházející kampaně DDoS |
| Škodlivý URL | Adresa URL, která šíří malware. |
| Škodlivý software | Indikátor popisující škodlivý soubor nebo soubory |
| Phishing | Indikátory týkající se útoku phishing. |
| Zprostředkovatel | Ukazatel služby proxy. |
| PUA | Potenciálně nežádoucí aplikace |
| Seznam ke zhlédnutí | Obecný kbelík, do kterého jsou indikátory umístěny, když není možné přesně určit, co je hrozba nebo vyžaduje ruční interpretaci.
WatchList partneři, kteří do systému obvykle data odesílají, by je neměli používat. |
Poznámky
- V případě toků
AzurePublicaExternalPublicse IP adresa virtuálního počítače Azure vlastněná zákazníkem vyplní do poleVMIP_s, zatímco veřejné IP adresy se vyplní do polePublicIPs_s. Pro tyto dva typy toků byste měli použítVMIP_saPublicIPs_snamísto políSrcIP_saDestIP_s. U IP adres AzurePublic a ExternalPublic dále agregujeme, aby počet záznamů přijatých do pracovního prostoru služby Log Analytics byl minimální. (Toto pole bude zastaralé. V závislosti na tom, jestli byl virtuální počítač zdrojem nebo cílem toku, použijte SrcIP_s a DestIP_s). - Některé názvy polí jsou připojeny pomocí
_snebo_d, které neoznačují zdroj a cíl, ale označují datové typy řetězec a desetinné číslo. - Na základě IP adres zahrnutých do toku kategorizujeme toky do následujících typů toků:
-
IntraVNet: Obě IP adresy v toku se nacházejí ve stejné virtuální síti Azure. -
InterVNet: IP adresy v toku se nacházejí ve dvou různých virtuálních sítích Azure. -
S2S(Site-To-Site): Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří k síti zákazníka (lokalitě) připojené k virtuální síti přes bránu VPN nebo ExpressRoute. -
P2S(Point-To-Site): Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří do sítě zákazníka (lokality) připojené k virtuální síti Azure prostřednictvím brány VPN. -
AzurePublic: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa Azure vlastněná Microsoftem. Veřejné IP adresy vlastněné zákazníkem nejsou součástí tohoto typu toku. Například každý virtuální počítač vlastněný zákazníkem, který odesílá provoz do služby Azure (koncový bod úložiště), by byl zařazen do kategorie pod tímto typem toku. -
ExternalPublic: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa, která nepatří Microsoftu ani není součástí předplatného vlastněného zákazníkem, což je viditelné pro analýzy provozu a která není hlášena jako škodlivá v informačních kanálech ASC, které spotřebovávají analýzy provozu pro interval zpracování meziFlowIntervalStartTime_taFlowIntervalEndTime_t. -
MaliciousFlow: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa, která nepatří Microsoftu nebo části zákaznického předplatného viditelná pro analýzu provozu a je hlášena jako škodlivá ve zdrojích ASC, které analýza provozu využívá pro interval zpracování meziFlowIntervalStartTime_taFlowIntervalEndTime_t. -
UnknownPrivate: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří k privátnímu rozsahu IP adres definovaným v DOKUMENTU RFC 1918 a nešlo je namapovat analýzou provozu na lokalitu vlastněnou zákazníkem nebo virtuální síť Azure. -
Unknown: Nelze namapovat ani jednu z IP adres v toku s topologií zákazníka v Azure a v místním prostředí (lokalitě).
-
Poznámka:
Předplatné je viditelné pro analýzy provozu v pracovním prostoru služby Log Analytics, pokud obsahuje protokol toku nakonfigurovaný pro tento pracovní prostor.