Scénáře využití analýzy provozu

V tomto článku se dozvíte, jak získat přehledy o provozu po konfiguraci analýzy provozu v různých scénářích.

Vyhledání hotspotů provozu

Hledat

  • Kteří hostitelé, podsítě, virtuální sítě a škálovací sada virtuálních počítačů odesílají nebo přijímají největší provoz, procházejí maximální škodlivý provoz a blokují významné toky?
    • Zkontrolujte srovnávací graf pro hostitele, podsíť, virtuální síť a škálovací sadu virtuálních počítačů. Když pochopíte, kteří hostitelé, podsítě, virtuální sítě a škálovací sada virtuálních počítačů odesílají nebo přijímají největší provoz, pomůže vám to identifikovat hostitele, kteří zpracovávají největší provoz, a jestli se distribuce provozu provádí správně.
    • Můžete vyhodnotit, jestli je objem provozu vhodný pro hostitele. Je objem provozu normální, nebo si zaslouží další šetření?
  • Kolik je příchozího a odchozího datového provozu?
    • Očekává se, že hostitel obdrží více příchozího provozu než odchozí, nebo naopak?
  • Statistika blokovaného provozu
    • Proč hostitel blokuje významný objem neškodného provozu? Toto chování vyžaduje další šetření a pravděpodobně optimalizaci konfigurace.
  • Statistika škodlivého povoleného nebo blokovaného provozu
    • Proč hostitel přijímá škodlivý provoz a proč jsou povolené toky ze škodlivých zdrojů? Toto chování vyžaduje další šetření a pravděpodobně optimalizaci konfigurace.

      Vyberte Zobrazit všechny pod IP, jak je znázorněno na následujícím obrázku, abyste viděli časový trend pro prvních pět hostitelů, kteří komunikují, a podrobnosti související s tokem dat (povolené – příchozí/odchozí a odepřené – příchozí/odchozí datové toky) pro hostitele:

      Snímek obrazovky řídicího panelu znázorňujícího hostitele s většinou podrobností o provozu

Hledat

  • Které páry hostitelů nejvíce konversují?

    • Očekávané chování, jako je komunikace na front-endu nebo back-endu, či nepravidelné chování, jako je internetový provoz na back-endu.
  • Statistika povoleného nebo blokovaného provozu

    • Proč hostitel povoluje nebo blokuje významný objem provozu
  • Nejčastěji používaný aplikační protokol mezi nejčastěji konversujícími páry hostitelů:

    • Jsou tyto aplikace v této síti povolené?

    • Jsou aplikace správně nakonfigurované? Používají pro komunikaci vhodný protokol? V části Časté konverzace vyberte Možnost Zobrazit vše, jak je znázorněno na následujícím obrázku:

      Snímek obrazovky řídicího panelu znázorňující nejčastější konverzace

  • Následující obrázek ukazuje trend času pro prvních pět konverzací a podrobnosti související s toky, jako jsou povolené a odepřené příchozí a odchozí toky pro pár konverzací:

    Snímek obrazovky s pěti nejlepšími podrobnostmi a trendy konverzačních chatů

Hledat

  • Který aplikační protokol se ve vašem prostředí nejčastěji používá a které páry konversujícího hostitele používají aplikační protokol nejvíce?

    • Jsou tyto aplikace v této síti povolené?

    • Jsou aplikace správně nakonfigurované? Používají pro komunikaci vhodný protokol? Očekávané chování zahrnuje běžné porty, jako jsou 80 a 443. Pokud se pro standardní komunikaci zobrazí nějaké neobvyklé porty, můžou vyžadovat změnu konfigurace. V části Port aplikace vyberte Zobrazit vše na následujícím obrázku:

      Snímek obrazovky řídicího panelu zobrazující hlavní aplikační protokoly

  • Následující obrázky ukazují trend času pro prvních pět protokolů L7 a podrobnosti související s tokem (například povolené a odepřené toky) pro protokol L7:

    Snímek obrazovky s podrobnostmi a trendy prvních pěti protokolů vrstvy 7

    Snímek obrazovky s podrobnostmi o tocích aplikačního protokolu v protokolových záznamech

Hledat

  • Trendy využití kapacity brány VPN ve vašem prostředí

    • Každá skladová položka VPN umožňuje určitou šířku pásma. Jsou brány VPN nedostatečně využité?
    • Dosahují vaše brány kapacity? Měli byste upgradovat na další vyšší skladovou položku?
  • Které hostitele nejvíce konvergují přes kterou bránu VPN přes který port?

    • Je tento vzor normální? V části Brána VPN vyberte Zobrazit vše, jak je znázorněno na následujícím obrázku:

      Snímek obrazovky řídicího panelu zobrazující nejaktivnější připojení VPN.

  • Následující obrázek ukazuje trend času pro využití kapacity služby Azure VPN Gateway a podrobnosti související s tokem (například povolené toky a porty):

    Snímek obrazovky s trendem využití brány VPN a podrobnostmi o toku

Vizualizace distribuce provozu podle zeměpisné oblasti

Hledat

  • Distribuce provozu podle datového centra, jako jsou nejvýznamnější zdroje provozu do datacentra, nejvýznamnější nespolehlivé sítě komunikující s datovým centrem, a nejvýznamnější komunikující aplikační protokoly.

    • Pokud zjistíte větší zatížení datového centra, můžete naplánovat efektivní distribuci provozu.

    • Pokud se v datacentru konvergují podvodné sítě, můžete nastavit pravidla skupin zabezpečení sítě tak, aby je blokovala.

      V části Vaše prostředí vyberte Zobrazit mapu, jak je znázorněno na následujícím obrázku:

      Snímek obrazovky řídicího panelu znázorňující distribuci provozu

  • Geografická mapa zobrazuje horní pás karet pro výběr parametrů, jako jsou datová centra (nasazená, bez nasazení, aktivní, neaktivní, analýza provozu povolená, analýza provozu není povolená) a země/oblasti, které přispívají k aktivnímu nasazení neškodný/škodlivý provoz:

    Snímek obrazovky zobrazení geografické mapy znázorňující aktivní nasazení

  • Geografická mapa znázorňuje distribuci provozu do datového centra ze zemí/oblastí a kontinentů, které s ním komunikují modře (neškodný provoz) a červeně (škodlivý provoz):

    Snímek obrazovky zobrazení geografické mapy znázorňující distribuci provozu do zemí/oblastí a kontinentů

  • Okno Další přehled oblasti Azure také zobrazuje celkový provoz, který v této oblasti zbývá (to znamená zdroj a cíl ve stejné oblasti). Dále poskytuje přehled o provozu vyměňovaného mezi zónami dostupnosti datového centra.

    Snímek obrazovky dopravy mezi zónami a v rámci oblasti.

Vizualizace distribuce provozu podle virtuálních sítí

Hledat

  • Distribuce provozu pro virtuální síť, topologie, hlavní zdroje provozu pro virtuální síť, nejvýznamnější škodlivé sítě komunikující s virtuální sítí a nejvýznamnější komunikující aplikační protokoly.

    • Vědět, která virtuální síť komunikuje s kterou virtuální sítí. Pokud konverzace není očekávaná, můžete ji opravit.

    • Pokud se neautorní sítě konvergují s virtuální sítí, můžete opravit pravidla skupin zabezpečení sítě, aby se zablokovaly podvodné sítě.

      V části Vaše prostředí vyberte Zobrazit virtuální sítě, jak je znázorněno na následujícím obrázku:

      Snímek obrazovky řídicího panelu znázorňující distribuci virtuální sítě

  • Topologie virtuální sítě zobrazuje hlavní panel pro výběr parametrů, jako jsou připojení virtuální sítě (mezi virtuálními sítěmi), aktivní/neaktivní, externí připojení, aktivní toky a škodlivé toky virtuální sítě.

  • Topologii virtuální sítě můžete filtrovat podle předplatných, pracovních prostorů, skupin prostředků a časového intervalu. Mezi další filtry, které vám pomůžou pochopit tok, patří: Typ toku (InterVNet, IntraVNET atd.), Směr toku (Příchozí, Odchozí), Stav toku (Povolené, Blokované), Virtuální sítě (cílové a připojené), Typ připojení (Partnerský vztah nebo brána – P2S a S2S) a NSG. Pomocí těchto filtrů se můžete zaměřit na virtuální sítě, které chcete podrobně prozkoumat.

  • Při prohlížení topologie virtuální sítě můžete přiblížit a oddálit pomocí kolečka myši. Po kliknutí levým tlačítkem myši a přesunutí myši můžete topologii přetáhnout požadovaným směrem. Pomocí klávesových zkratek můžete také dosáhnout těchto akcí: A (pro přetažení doleva), D (pro přetažení doprava), W (pro přetažení nahoru), S (pro přetažení dolů), + (pro přiblížení), - (pro oddálení), R (pro zmenšení).

  • Topologie virtuální sítě zobrazuje distribuci provozu do virtuální sítě do toků (povolené, blokované, příchozí, odchozí, neškodné nebo škodlivé), aplikační protokol a skupiny zabezpečení sítě, například:

    Snímek obrazovky topologie virtuální sítě znázorňující podrobnosti o distribuci provozu a toku

    Snímek obrazovky topologie virtuální sítě zobrazující nejvyšší úroveň a další filtry

Hledat

  • Distribuce provozu na podsítích, topologie, nejvýznamnější zdroje provozu do podsítě, nejvýznamnější podvodné sítě komunikující s podsítí a nejvýznamnější komunikující aplikační protokoly.

    • Znalost toho, která podsíť komunikuje s kterou jinou podsítí. Pokud se zobrazí neočekávané konverzace, můžete konfiguraci opravit.
    • Pokud neautorní sítě konvergují s podsítí, můžete ji opravit konfigurací pravidel NSG tak, aby blokovala podvodné sítě.
  • Topologie podsítí zobrazuje horní pás karet pro výběr parametrů, jako jsou aktivní/neaktivní podsíť, externí připojení, aktivní toky a škodlivé toky podsítě.

  • Při prohlížení topologie virtuální sítě můžete přiblížit a oddálit pomocí kolečka myši. Po kliknutí levým tlačítkem myši a přesunutí myši můžete topologii přetáhnout požadovaným směrem. Pomocí klávesových zkratek můžete také dosáhnout těchto akcí: A (pro přetažení doleva), D (pro přetažení doprava), W (pro přetažení nahoru), S (pro přetažení dolů), + (pro přiblížení), - (pro oddálení), R (pro zmenšení).

  • Topologie podsítě zobrazuje distribuci provozu do virtuální sítě týkající se toků (povolené, blokované, příchozí, odchozí, neškodné nebo škodlivé), aplikačního protokolu a skupin zabezpečení sítě, například:

    Snímek obrazovky topologie podsítě znázorňující distribuci provozu do podsítě virtuální sítě s ohledem na toky

Hledat

Distribuce provozu pro aplikaci Brána application a Vyrovnávání zatížení, topologie, hlavní zdroje provozu, hlavní neoprávněné sítě komunikující k Bráně application a Vyrovnávání zatížení a hlavní komunikující aplikační protokoly.

  • Zjištění, která podsíť konverguje ke které službě Application Gateway nebo Load Balanceru Pokud pozorujete neočekávané konverzace, můžete konfiguraci opravit.

  • Pokud neautorní sítě konvergují se službou Application Gateway nebo Load Balancerem, můžete ji opravit konfigurací pravidel NSG tak, aby blokovala podvodné sítě.

    Snímek obrazovky znázorňující topologii podsítě s distribucí provozu do podsítě služby Application Gateway týkající se toků

Zobrazení portů a virtuálních počítačů přijímajících provoz z internetu

Hledat

  • Které otevřené porty konvergují přes internet?
    • Pokud jsou otevřené neočekávané porty, můžete opravit konfiguraci:

      Snímek obrazovky řídicího panelu zobrazující porty, které přijímají a odesílají provoz do internetu

      Snímek obrazovky s podrobnostmi o cílových portech a hostitelích Azure

Zobrazení informací o veřejných IP adresách, které interagují s vaším nasazením

Hledat

  • Které veřejné IP adresy komunikují s naší sítí? Jaká jsou data WHOIS a zeměpisné umístění všech veřejných IP adres?
  • Které škodlivé IP adresy odesílají přenos dat do mých implementací? Jaký je typ hrozby a popis hrozby pro škodlivé IP adresy?

Část Informace o veřejné IP adrese obsahuje souhrn všech typů veřejných IP adres, které jsou přítomné ve vašem síťovém provozu. Výběrem typu veřejné IP adresy zobrazíte podrobnosti. Na řídicím panelu analýzy provozu vyberte libovolnou IP adresu, aby se zobrazily její informace. Další informace o zobrazených datových polích naleznete v tématu Schéma podrobností veřejné IP adresy .

Snímek obrazovky zobrazující část s informacemi o veřejné IP adrese

Hledat

  • Která pravidla NSG/NSG mají nejvíce přístupů v srovnávacím grafu s rozdělením toků?

  • Jaké jsou páry hlavních zdrojových a cílových konverzací podle pravidel NSG nebo NSG?

    Snímek obrazovky znázorňující statistiky přístupů NSG na řídicím panelu

  • Následující obrázky ukazují časové trendy pro zásahy pravidel NSG a detaily toku mezi zdroji a cíli pro skupinu zabezpečení sítě.

    • Rychle zjistěte, které NSG a pravidla NSG procházejí škodlivými datovými toky a které jsou hlavními škodlivými IP adresami přistupujícími k vašemu cloudovému prostředí.

    • Určete, která pravidla NSG/NSG povolují nebo blokují významný síťový provoz

    • Výběr hlavních filtrů pro podrobnou kontrolu NSG nebo pravidel NSG

      Snímek obrazovky znázorňující časový trend zásahů pravidel NSG a nejpoužívanějších pravidel NSG.

      Snímek obrazovky s podrobnými statistikami hlavních pravidel NSG při prohledávání protokolu

Další krok