Schéma analýzy provozu a agregace dat

Analýza provozu je cloudové řešení, které poskytuje přehled o aktivitách uživatelů a aplikací v cloudových sítích. Analýzy provozu analyzují protokoly toku služby Azure Network Watcher, aby poskytovaly přehled o toku provozu ve vašem cloudu Azure. Pomocí analýzy provozu můžete:

  • Vizualizujte síťovou aktivitu napříč předplatnými Azure a identifikujte aktivní místa.
  • Identifikujte bezpečnostní hrozby a zabezpečte síť s informacemi, jako jsou otevřené porty, aplikace, které se pokoušejí o přístup k internetu, a virtuální počítače, které se připojují k podvodným sítím.
  • Seznamte se se vzory toků provozu napříč oblastmi Azure a internetem, abyste optimalizovali nasazení sítě pro zajištění výkonu a kapacity.
  • Určete chybné konfigurace sítě, které vedou k selhání připojení.
  • Znát využití sítě v bajtech, paketech nebo tocích.

Agregace dat

  • Všechny protokoly toku mezi FlowIntervalStartTime a FlowIntervalEndTime se zachytávají ve formě objektů blob v účtu úložiště v minutových intervalech.
  • Výchozí interval zpracování pro analýzu provozu je 60 minut, což znamená, že každou hodinu analýza provozu získává objekty blob z účtu úložiště pro účely agregace. Pokud je ovšem vybraný interval zpracování 10 minut, analýza provozu místo toho vybírá objekty blob z účtu úložiště každých 10 minut.
  • Toky, které mají stejné Source IP, Destination IP, Destination port, NSG name, NSG rule, Flow Direction a Transport layer protocol (TCP or UDP), jsou spojeny do jednoho toku pomocí analýzy provozu (Poznámka: zdrojový port je vyloučen pro agregaci).
  • Tento jediný záznam je doplněný o informace (podrobnosti v následující části) a zaznamenaný v protokolech služby Azure Monitor pomocí analýzy provozu. Tento proces může trvat až 1 hodinu.
  • FlowStartTime označuje první výskyt takového agregovaného toku (stejné čtyřřazené kolekce členů) v intervalu zpracování protokolu toku mezi FlowIntervalStartTime a FlowIntervalEndTime.
  • U všech prostředků v analýze provozu toky uvedené v portálu Azure představují všechny viděné toky, ale v protokolech služby Azure Monitor vidí uživatel pouze jediný, omezený záznam. Pokud chcete zobrazit všechny toky, použijte blob_id pole, na které se dá odkazovat z úložiště. Celkový počet toků pro tento záznam odpovídá jednotlivým tokům zobrazeným v blobu.

Schéma analýzy provozu

Analýza provozu je založená na protokolech služby Azure Monitor, takže můžete spouštět vlastní dotazy na data zdobená analýzou provozu a nastavit upozornění.

Následující tabulka uvádí pole ve schématu a jejich význam pro protokoly toku virtuální sítě. Další informace najdete v tématu NTANetAnalytics.

Pole Formát Komentáře
Název tabulky NTANetAnalytics Tabulka pro data analýzy provozu
Podtyp Záznam o vývoji Podtyp protokolů toku Používejte pouze FlowLog, jiné hodnoty podtypu jsou určené pro interní použití.
FASchemaVersion 3 Verze schématu Neodráží verzi protokolu toku virtuální sítě.
Časově zpracované Datum a čas podle UTC Čas, kdy analýza síťového provozu zpracovávala surové protokoly toku z účtu úložiště.
FlowIntervalStartTime Datum a čas podle UTC Počáteční čas intervalu zpracování protokolu toku (čas, ze kterého se měří interval toku).
FlowIntervalEndTime Datum a čas podle UTC Koncový čas intervalu zpracování protokolu toku.
Čas spuštění toku Datum a čas podle UTC První výskyt toku (který se agreguje) v intervalu zpracování protokolu toku mezi FlowIntervalStartTime a FlowIntervalEndTime. Tento tok se agreguje na základě logiky agregace.
Čas ukončení toku Datum a čas podle UTC Poslední výskyt toku (který se agreguje) v intervalu zpracování protokolu toku mezi FlowIntervalStartTime a FlowIntervalEndTime.
FlowType – IntraVNet
– InterVNet
- S2S
- P2S
– AzurePublic
- Externí Veřejnost
- Škodlivý tok
Neznámý vojín
-Neznámý
Definice najdete v poznámkách .
SrcIp Zdrojová IP adresa Prázdné v tocích AzurePublic a ExternalPublic.
DestIp Cílová IP adresa Prázdné v tocích AzurePublic a ExternalPublic.
Identifikátor cílového_prostředku Název_skupiny/Název_prostředku ID prostředku, ve kterém je povolené protokolování toku a analýza provozu.
Typ cílového_prostředku VirtuálníSíť/Podsíť/Síťové rozhraní Typ prostředku, u kterého je povolené protokolování toku a analýza provozu (virtuální síť, podsíť, síťová karta nebo skupina zabezpečení sítě).
FlowLogResourceId Název_skupiny/název_síťového_sledovaného/log_toku ID prostředku záznamu o toku.
DestPort Cílový port Port, na kterém je příchozí provoz.
Protokol L4 -T
-U
Transportní protokol. T = TCP
U = UDP
Protokol L7 Název protokolu Odvozeno z cílového portu.
Směr toku - I = Příchozí
- O = Odchozí
Směr toku: dovnitř nebo ven z cílového zdroje podle záznamu toku.
Stav toku - A = Povoleno
- D = Odepřeno
Stav toku: Povolen nebo odepřen cílovým zdrojem podle protokolu toku
AclGroup <SUBSCRIPTIONID>/<resourcegroup_Name>/<NSG_Name> Skupina zabezpečení sítě spojená s datovým tokem
AclRule NSG_Rule_Name Pravidlo skupiny zabezpečení sítě, které tok povolil nebo odepřel.
MacAddress Adresa MAC Adresa MAC síťové karty, na které byl tok zachycen.
Předplatné SrcSubscription Identifikátor předplatného ID předplatného virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého patří zdrojová IP adresa v toku.
DestSubscription Identifikátor předplatného ID předplatného virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého cílová IP adresa v toku patří.
Oblast Src Oblast Azure Oblast Azure virtuální sítě / síťového rozhraní / virtuálního počítače, do kterého patří zdrojová IP adresa toku.
Oblast dest Oblast Azure Oblast Azure virtuální sítě, do které cílová IP adresa v toku patří.
SrcNic < >resourcegroup_Name/<NetworkInterfaceName> Síťová karta přidružená ke zdrojové IP adrese v rámci toku.
DestNic < >resourcegroup_Name/<NetworkInterfaceName> Síťová karta přidružená k cílové IP adrese v datovém toku.
SrcVm <resourcegroup_Name>/<Název_virtuálního_počítače> Virtuální počítač přidružený ke zdrojové IP adrese v toku
DestVm <resourcegroup_Name>/<Název_virtuálního_počítače> Virtuální počítač spojený s cílovou IP adresou v provozu.
SrcSubnet <ResourceGroup_Name>/<VirtualNetwork_Name>/<Název_podsítě> Podsíť přidružená ke zdrojové IP adrese v datovém toku.
DestSubnet <ResourceGroup_Name>/<VirtualNetwork_Name>/<Název_podsítě> Podsíť přidružená k cílové IP adrese v rámci toku
SrcApplicationGateway <ID předplatného>/<NázevSkupinyResource>/<NázevApplicationGateway> Aplikační brána přidružená ke zdrojové IP adrese v toku
DestApplicationGateway <ID předplatného>/<NázevSkupinyResource>/<NázevApplicationGateway> Aplikační brána přidružená k cílové IP adrese v toku
SrcExpressRouteCircuit <SubscriptionID>/<ResourceGroupName>/<ExpressRouteCircuitName> ID okruhu ExpressRoute – při odesílání datového toku ze stanoviště přes ExpressRoute.
DestExpressRouteCircuit <IdentifikátorSubskripce>/<NázevSkupinyZdroje>/<NázevObvoduExpressRoute> ID okruhu ExpressRoute – při přijetí datového toku z cloudu službou ExpressRoute.
ExpressRouteCircuitPeeringType – AzurePrivatePeering
– AzurePublicPeering
– MicrosoftPeering
Typ partnerského vztahu ExpressRoute, který je součástí toku.
SrcLoadBalancer <ID_předplatného>/<NázevSkupinyProstředků>/<NázevLoadBalanceru> Vyrovnávač zatížení přidružený ke zdrojové IP adrese v rámci toku
DestLoadBalancer <ID_předplatného>/<NázevSkupinyProstředků>/<NázevLoadBalanceru> Vyrovnávač zatížení přidružený k cílové IP adrese v rámci toku.
SrcLocalNetworkGateway <ID> předplatného/<NázevSkupinyProstředků/>NázevLokálníGatewaySítě< Brána místní sítě přidružená ke zdrojové IP ve streamu.
DestLocalNetworkGateway <ID> předplatného/<NázevSkupinyProstředků/>NázevLokálníGatewaySítě< Brána místní sítě přidružená k cílové IP adrese v toku
TypPřipojení – VNetPeering
– VpnGateway
– ExpressRoute
Typ připojení.
Název připojení <ID> předplatného/<název_>skupinyzdroje/<název_připojení> Název připojení. U typu toku P2S je formátován jako <GatewayName>_<VPNClientIP.>
Připojení VNets Seznam názvů virtuálních sítí oddělených mezerami V topologii hvězda-paprsek jsou centrální virtuální sítě umístěny zde.
Země Dvoumísmenné kód země (ISO 3166-1 alfa-2) Vyplněno pro typ toku ExternalPublic. Všechny IP adresy v poli PublicIPs sdílejí stejný kód země.
Region Azure Umístění oblastí Azure Naplněno pro typ toku AzurePublic. Všechny IP adresy v poli PublicIPs sdílejí oblast Azure.
AllowedInFlows - Počet povolených příchozích toků, což představuje počet toků, které sdílely stejný čtyřnásobek směrem na síťové rozhraní, kde byl tok zachycen.
Odepřené toky - Počet příchozích toků, které byly odepřeny. (Příchozí do síťového rozhraní, ve kterém byl tok zachycen).
PovolenéOdtoky - Počet odchozích toků, které byly povoleny (odchozí na síťové rozhraní, ve kterém byl tok zachycen).
Odepřené toky - Počet odchozích toků, které byly odepřeny (odchozí na síťové rozhraní, ve kterém byl tok zachycen).
PacketsDestToSrc - Představuje pakety odeslané z cíle do zdroje toku.
PaketySrcToDest - Představuje pakety odeslané ze zdroje do cíle toku .
BytesDestToSrc - Představuje bajty odeslané z cíle do zdroje toku.
BytesSrcToDest - Představuje bajty odeslané ze zdroje do cíle toku.
Dokončené toky - Celkový počet dokončených toků (naplněný nenulovou hodnotou, když tok získá dokončenou událost).
SrcPublicIps < >SOURCE_PUBLIC_IP|<>POČET_ZAHÁJENÝCH_TOKŮ|<>POČET_UKONČENÝCH_TOKŮ|<>ODCHOZÍ_PAKETY|<>PŘÍCHOZÍ_PAKETY|<>ODCHOZÍ_BYTY|<PŘÍCHOZÍ_BYTY> Položky oddělené pruhy.
DestPublicIps <CÍLOVÁ_VEREJNÁ_IP_ADRESA>|<POCET_FLOW_ZACÁTKU>|<POCET_FLOW_KONCŮ>|<ODCHOZÍ_PACKETY>|<PŘÍCHOZÍ_PACKETY>|<ODCHOZÍ_BYTY>|<PŘÍCHOZÍ_BYTY> Položky oddělené pruhy.
Šifrování toku -Zakódovaný
-Nezašifrované
– Nepodporovaný hardware
- Software není připraven
- Pokles kvůli žádnému šifrování
– Zjišťování není podporováno.
– Cíl na stejném hostiteli
- Vraťte se zpátky k žádnému šifrování.
Úroveň šifrování toků
PrivateEndpointResourceId <ResourceGroup/privateEndpointResource> ID prostředku privátního koncového bodu Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu.
PrivateLinkResourceId <ResourceGroup/ResourceType/privateLinkResource> ID prostředku služby soukromého propojení Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu.
Název_prostředku PrivateLink Prostý text Název prostředku služby soukromého odkazu Vyplněno, když síťový provoz směřuje do nebo z privátního zdroje koncového bodu.
IsFlowCapturedAtUDRHop -Pravdivý
-Falešný
Pokud byl tok zachycen při přeskoku UDR, hodnota je True.

Poznámka:

NTANetAnalytics v protokolech toku virtuální sítě nahrazuje AzureNetworkAnalytics_CL používané v protokolech toku skupiny zabezpečení sítě.

Schéma podrobností veřejné IP adresy

Analýza provozu poskytuje data WHOIS a zeměpisné umístění pro všechny veřejné IP adresy ve vašem prostředí. Analýza provozu pro škodlivou IP adresu poskytuje popisy domén DNS, typu hrozeb a vláken, které jsou identifikovány řešeními Microsoft Security Intelligence. Podrobnosti IP protokolu se publikují do pracovního prostoru Log Analytics, takže můžete vytvářet vlastní dotazy a nastavovat na ně upozornění. K předem vyplněných dotazům můžete přistupovat také z řídicího panelu analýzy provozu.

Následující tabulka obsahuje podrobnosti o schématu veřejné IP adresy. Další informace naleznete v tématu NTAIpDetails.

Pole Formát Komentáře
Název tabulky NTAIpPodrobnosti Tabulka, která obsahuje detaily IP adres pro analýzu provozu.
Podtyp Záznam o vývoji Podtyp protokolů toku Použijte pouze FlowLog. Další hodnoty podtypu jsou určené pro interní fungování produktu.
FaSchemaVersion 3 Verze schématu Neodráží verzi protokolu toku virtuální sítě.
FlowIntervalStartTime Datum a čas podle UTC Počáteční čas intervalu zpracování protokolu toku (doba měření intervalu toku).
FlowIntervalEndTime Datum a čas podle UTC Koncový čas intervalu zpracování protokolu toku.
FlowType – AzurePublic
- Externí Veřejnost
- Škodlivý tok
Definice najdete v poznámkách .
IP Veřejná IP adresa Veřejná IP adresa, jejíž informace jsou uvedeny v záznamu.
Veřejné IPDetaily Informace o IP adrese Ip adresa AzurePublic: Služba Azure, která vlastní IP adresu nebo virtuální veřejnou IP adresu Microsoftu pro IP adresu 168.63.129.16.
ExternalPublic/Škodlivá IP: WhoIS informace o IP adrese.
Typ hrozby Hrozba představovaná škodlivou IP adresou Pouze pro škodlivé IP adresy. Jedna z hrozeb ze seznamu aktuálně povolených hodnot. Další informace najdete v tématu Poznámky.
Doména DNS Doména DNS Pouze pro škodlivé IP adresy. Název domény přidružený k této IP adrese.
Popis hrozby Popis hrozby Pouze pro škodlivé IP adresy. Popis hrozby, kterou představuje škodlivá IP adresa.
Místo Umístění IP adresy Veřejná IP adresa Azure: Oblast virtuální sítě / síťového rozhraní Azure / virtuálního počítače, do kterého IP adresa patří, nebo globální pro IP adresu 168.63.129.16.
Pro externí veřejnou IP adresu a škodlivou IP adresu: dvoupísmenný kód země (ISO 3166-1 alfa-2), kde se IP adresa nachází.
Adresa URL Adresa URL odpovídající škodlivé IP adrese Pouze pro škodlivé IP adresy.
Přístav Port odpovídající škodlivé IP adrese Pouze pro škodlivé IP adresy.

Poznámka:

  • NTAIPDetails v protokolech toků virtuální sítě nahrazuje AzureNetworkAnalyticsIPDetails_CL, který byl používán v protokolech toků skupin zabezpečení sítě.

  • Analýza provozu může protokolovat jakýkoli škodlivý plně kvalifikovaný název domény přidružený k IP adrese pro škodlivé toky. Pokud chcete filtrovat, použijte podle potřeby port, adresu URL a pole domény.

Typy hrozeb

Následující tabulka uvádí aktuálně povolené hodnoty pole ThreatType ve schématu podrobností IP analýzy provozu.

Hodnota Popis
Síť botů Indikátor s podrobnostmi o uzlu nebo členovi botnetu
Třída C2 Indikátor s podrobnostmi o příkazovém a řídicím uzlu botnetu.
Těžba kryptoměn Provoz týkající se této adresy v síti / URL je známkou CryptoMiningu / zneužití prostředků.
DarkNet Ukazatel uzlu nebo sítě Darknet.
DDoS Indikátory týkající se aktivní nebo nadcházející kampaně DDoS
Škodlivý URL Adresa URL, která šíří malware.
Škodlivý software Indikátor popisující škodlivý soubor nebo soubory
Phishing Indikátory týkající se útoku phishing.
Zprostředkovatel Ukazatel služby proxy.
PUA Potenciálně nežádoucí aplikace
Seznam ke zhlédnutí Obecný kbelík, do kterého jsou indikátory umístěny, když není možné přesně určit, co je hrozba nebo vyžaduje ruční interpretaci. WatchList partneři, kteří do systému obvykle data odesílají, by je neměli používat.

Poznámky

  • V případě toků AzurePublic a ExternalPublic se IP adresa virtuálního počítače Azure vlastněná zákazníkem vyplní do pole VMIP_s, zatímco veřejné IP adresy se vyplní do pole PublicIPs_s. Pro tyto dva typy toků byste měli použít VMIP_s a PublicIPs_s namísto polí SrcIP_s a DestIP_s. U IP adres AzurePublic a ExternalPublic dále agregujeme, aby počet záznamů přijatých do pracovního prostoru služby Log Analytics byl minimální. (Toto pole bude zastaralé. V závislosti na tom, jestli byl virtuální počítač zdrojem nebo cílem toku, použijte SrcIP_s a DestIP_s).
  • Některé názvy polí jsou připojeny pomocí _s nebo _d, které neoznačují zdroj a cíl, ale označují datové typy řetězec a desetinné číslo.
  • Na základě IP adres zahrnutých do toku kategorizujeme toky do následujících typů toků:
    • IntraVNet: Obě IP adresy v toku se nacházejí ve stejné virtuální síti Azure.
    • InterVNet: IP adresy v toku se nacházejí ve dvou různých virtuálních sítích Azure.
    • S2S (Site-To-Site): Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří k síti zákazníka (lokalitě) připojené k virtuální síti přes bránu VPN nebo ExpressRoute.
    • P2S (Point-To-Site): Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří do sítě zákazníka (lokality) připojené k virtuální síti Azure prostřednictvím brány VPN.
    • AzurePublic: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa Azure vlastněná Microsoftem. Veřejné IP adresy vlastněné zákazníkem nejsou součástí tohoto typu toku. Například každý virtuální počítač vlastněný zákazníkem, který odesílá provoz do služby Azure (koncový bod úložiště), by byl zařazen do kategorie pod tímto typem toku.
    • ExternalPublic: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa, která nepatří Microsoftu ani není součástí předplatného vlastněného zákazníkem, což je viditelné pro analýzy provozu a která není hlášena jako škodlivá v informačních kanálech ASC, které spotřebovávají analýzy provozu pro interval zpracování mezi FlowIntervalStartTime_t a FlowIntervalEndTime_t.
    • MaliciousFlow: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa je veřejná IP adresa, která nepatří Microsoftu nebo části zákaznického předplatného viditelná pro analýzu provozu a je hlášena jako škodlivá ve zdrojích ASC, které analýza provozu využívá pro interval zpracování mezi FlowIntervalStartTime_t a FlowIntervalEndTime_t.
    • UnknownPrivate: Jedna z IP adres patří do virtuální sítě Azure, zatímco druhá IP adresa patří k privátnímu rozsahu IP adres definovaným v DOKUMENTU RFC 1918 a nešlo je namapovat analýzou provozu na lokalitu vlastněnou zákazníkem nebo virtuální síť Azure.
    • Unknown: Nelze namapovat ani jednu z IP adres v toku s topologií zákazníka v Azure a v místním prostředí (lokalitě).

Poznámka:

Předplatné je viditelné pro analýzy provozu v pracovním prostoru služby Log Analytics, pokud obsahuje protokol toku nakonfigurovaný pro tento pracovní prostor.