Záznamy toků virtuálních sítí

Protokoly toku virtuální sítě jsou funkcí Azure Network Watcher. Můžete je použít k zaznamenávání informací o IP provozu procházejícím virtuální sítí.

Tok dat z protokolů toků virtuální sítě se odesílá do úložiště Azure. Odtud můžete přistupovat k datům a exportovat je do jakéhokoli nástroje pro vizualizaci, řešení pro správu bezpečnostních informací a událostí (SIEM) nebo systému detekce narušení (IDS). Protokoly toků virtuální sítě překonají některá omezení protokolů toků skupin zabezpečení sítě a jsou nákladově efektivnější.

Proč používat záznamy toku?

Je důležité monitorovat, řídit a znát svou síť, abyste ji mohli chránit a optimalizovat. Možná budete potřebovat znát aktuální stav sítě, kdo se připojuje a odkud se uživatelé připojují. Možná budete také potřebovat vědět, které porty jsou otevřené k internetu, jaké síťové chování je očekávané, jaké síťové chování je nepravidelné a kdy dochází k náhlému nárůstu provozu.

Záznamy o toku jsou spolehlivým zdrojem všech síťových aktivit ve vašem cloudovém prostředí. Ať už jste ve startupu, který se snaží optimalizovat zdroje, nebo v velkém podniku, který se snaží detekovat průnik, protokoly toku mohou pomoci. Můžete je použít pro optimalizaci toků v síti, monitorování propustnosti, ověřování souladu, detekci narušení a další účely.

Běžné případy použití

Monitorování sítě

  • Identifikujte neznámý nebo nežádoucí provoz.
  • Sledujte úroveň provozu a spotřebu šířky pásma.
  • Filtrujte protokoly toku podle IP a portu, abyste porozuměli chování aplikace.
  • Exportujte záznamy toků do analytických a vizualizačních nástrojů podle svého výběru k nastavení monitorovacích panelů.

Monitorování a optimalizace využití

  • Zjistěte, kdo jsou největší diskutéři ve vaší síti.
  • Kombinovat s GeoIP daty k identifikaci procházejícího regionálního provozu.
  • Pochopte růst provozu pro prognózování kapacity.
  • Použijte data ke zrušení příliš omezujících dopravních pravidel.

Compliance

  • Použijte data o toku ke kontrole izolace sítě a dodržování pravidel přístupu podniku.

Síťová forenzní analýza a analýza zabezpečení

  • Analyzujte tok dat ze kompromitovaných IP adres a síťových rozhraní.
  • Exportujte záznamy o toku do libovolného nástroje SIEM nebo IDS dle vašeho výběru.

Protokoly toků virtuální sítě ve srovnání s protokoly toků pro skupiny zabezpečení sítě

Záznamy toku virtuální sítě i záznamy toku skupiny zabezpečení sítě zaznamenávají IP provoz, ale liší se ve svém chování a schopnostech.

Záznamy toků virtuální sítě zjednodušují rozsah monitorování provozu, protože můžete povolit protokolování ve virtuálních sítích. Provoz přes všechna podporovaná pracovní zatížení v rámci virtuální sítě je zaznamenáván.

Protokoly toku virtuální sítě se také vyhnou nutnosti povolit víceúrovňové protokolování toku, například v protokolech toku skupiny zabezpečení sítě. V tokových protokolech skupin zabezpečení sítě se skupiny zabezpečení sítě konfigurují jak v podsíti, tak i v síťovém rozhraní (NIC).

Kromě stávající podpory pro identifikaci provozu, který pravidla skupin zabezpečení sítě povolit nebo zakázat, protokoly toku virtuální sítě podporují identifikaci provozu, který Azure Virtual Network Manager pravidla správce zabezpečení povolit nebo zamítnout. Protokoly toku virtuální sítě také podporují hodnocení stavu šifrování vaší síťové komunikace ve scénářích, kdy používáte šifrování virtuální sítě.

Important

Před povolením protokolů toku virtuální sítě na stejných základních pracovních zátěžích doporučujeme zakázat protokoly toku skupiny zabezpečení sítě, abyste se vyhnuli duplicitnímu záznamu provozu a dalším nákladům.

Pokud povolíte protokoly toku skupiny zabezpečení sítě na skupině zabezpečení sítě podsítě, a poté povolíte protokoly toku virtuální sítě na téže podsíti nebo nadřazené virtuální síti, můžete obdržet duplicitní protokoly nebo pouze protokoly toku virtuální sítě.

Jak funguje protokolování

Mezi klíčové vlastnosti protokolů toku virtuální sítě patří:

  • Protokoly toků fungují na vrstvě 4 modelu Open Systems Interconnection (OSI) a zaznamenávají všechny IP toky procházející virtuální sítí.
  • Protokoly se shromažďují každou minutu prostřednictvím platformy Azure. Neovlivňují vaše Azure prostředky ani síťový provoz.
  • Protokoly jsou zapisovány ve formátu JavaScript Object Notation (JSON).
  • Každý záznam v logu obsahuje síťové rozhraní, na které se vztahuje tok, informace o 5-tuple, směr provozu, stav toku, stav šifrování a informace o propustnosti.
  • Všechny toky provozu ve vaší síti se vyhodnocují prostřednictvím příslušných pravidel skupiny zabezpečení nebo Azure Virtual Network Manager pravidel správce zabezpečení.
  • Toky virtuální sítě fungují na úrovni virtuální sítě a tudíž ve výchozím nastavení zaznamenávají přenosy prostředků, jako jsou brány. V důsledku toho je zahrnut provoz procházející těmito bránami, což může vést k většímu objemu dat protokolů.

Formát protokolu

Virtuální síťové toky mají následující vlastnosti:

  • time: Čas v UTC, kdy byla událost zaznamenána.
  • flowLogVersion: Verze záznamu toku.
  • flowLogGUID: Identifikátor GUID zdroje FlowLog.
  • macAddress: MAC adresa síťového rozhraní, kde byl zachycen tento událost.
  • category: Kategorie události. Kategorie je vždy FlowLogFlowEvent.
  • ID zdroje flowLogResourceID: identifikátor zdroje FlowLog.
  • targetResourceID: ID zdroje cílového prostředku, který je propojen s prostředkem FlowLog.
  • operationName: Vždy FlowLogFlowEvent.
  • flowRecords: Sběr dat toků.
    • flows: Kolekce toků. Tato vlastnost má více záznamů pro seznamy řízení přístupu (ACL):
      • aclID: Identifikátor prostředku, který vyhodnocuje provoz, buď skupinu zabezpečení sítě, nebo Virtual Network Manager. Pro případy, kdy je provoz zamítnut kvůli šifrování, má tato hodnota unspecified.
      • flowGroups: Sběr záznamů toku na úrovni pravidla:
        • rule: Název pravidla, které povolilo nebo zamítlo provoz. Pro případy, kdy je provoz zamítnut kvůli šifrování, má tato hodnota unspecified.
        • flowTuples: Řetězec, který obsahuje více vlastností pro n-tici toku ve formátu odděleném čárkami:
          • Time Stamp: Časové razítko, kdy k toku došlo, ve formátu epochy UNIX.
          • Source IP: Zdrojová IP adresa.
          • Destination IP: Cílová IP adresa.
          • Source port: Zdrojový port.
          • Destination port: Cílový port.
          • Protocol: Protokol vrstvy 4 toku, vyjádřený v hodnotách přiřazených IANA.
          • Flow direction: Směr toku dopravy. Platné hodnoty jsou I pro příchozí a O pro odchozí.
          • Flow state: Stav toku. Možné stavy jsou:
            • B: Začněte, když je vytvořen tok. Nejsou poskytnuty žádné statistiky.
            • C: Pokračování pro aktuální tok. Statistiky jsou poskytovány v intervalech pěti minut.
            • E: Konec, když je proud ukončen. Statistiky jsou poskytovány.
            • D: Odepřít, když je tok odepřen.
          • Flow encryption: Stav šifrování toku. Tabulka po tomto seznamu popisuje možné hodnoty.
          • Packets sent: Celkový počet paketů odeslaných ze zdroje do cíle od poslední aktualizace.
          • Bytes sent: Celkový počet bajtů paketů odeslaných ze zdroje do cíle od poslední aktualizace. Byty paketu zahrnují hlavičku a užitečné zatížení paketu.
          • Packets received: Celkový počet paketů poslaných z cíle ke zdroji od poslední aktualizace.
          • Bytes received: Celkový počet bajtů paketů odeslaných z cíle ke zdroji od poslední aktualizace. Byty paketu zahrnují hlavičku a užitečné zatížení paketu.

Flow encryption má následující možné stavy šifrování:

Stav šifrování Description
X Připojení je šifrováno. Šifrování je nakonfigurováno a platforma šifrovala připojení.
NX Připojení není šifrováno. Tento událost se zaznamenává ve dvou případech:
- Když není šifrování nakonfigurováno.
- Když šifrovaný virtuální stroj komunikuje s koncovým bodem, který postrádá šifrování (například internetový koncový bod).
NX_HW_NOT_SUPPORTED Hardware není podporován. Šifrování je nakonfigurováno, ale virtuální stroj běží na hostiteli, který nepodporuje šifrování. Tento problém obvykle nastává, protože pole programovatelné hradlárové pole (FPGA) není připojeno k hostiteli nebo je vadné. Nahlaste tento problém společnosti Microsoft k prošetření.
NX_SW_NOT_READY Software není připravený. Šifrování je nakonfigurováno, ale softwarová komponenta (GFT) v síťové vrstvě hostitele není připravena zpracovávat šifrovaná spojení. Tento problém může nastat, když se virtuální stroj spouští poprvé, když se restartuje nebo když je znovu nasazen. Může se to také stát, když dojde k aktualizaci síťových komponent na hostiteli, kde běží virtuální stroj. Ve všech těchto scénářích je paket zahozen. Problém by měl být dočasný. Šifrování by mělo začít fungovat po úplném zprovoznění virtuálního počítače nebo po dokončení aktualizace softwaru na hostiteli. Pokud problém trvá delší dobu, nahlaste to společnosti Microsoft pro další prošetření.
NX_NOT_ACCEPTED Pokles kvůli absenci šifrování. Šifrování je nakonfigurováno na obou koncových bodech, zdrojovém a cílovém, s vypnutím nešifrovaných zásad. Pokud selže šifrování provozu, bude paket zahozen.
NX_NOT_SUPPORTED Discovery není podporováno. Šifrování je nakonfigurováno, ale šifrovací relace nebyla navázána, protože síťový zásobník hostitele nepodporuje zjišťování. V tomto případě je paket zahozen. Pokud se s tímto problémem setkáte, nahlaste to společnosti Microsoft k prošetření.
NX_LOCAL_DST Cíl je na stejném hostiteli. Šifrování je nakonfigurované, ale zdrojový a cílový virtuální počítač běží na stejném hostiteli Azure. V tomto případě není připojení záměrně šifrováno.
NX_FALLBACK Přepnout na žádné šifrování. Šifrování je konfigurováno pomocí politiky Povolit nešifrované pro oba koncové body zdroje a cíle. Systém se pokusil o šifrování, ale vyskytl se problém. V tomto případě je připojení povoleno, ale není šifrováno. Například se virtuální stroj původně umístil na uzel, který podporoval šifrování, ale tato podpora byla později odstraněna.

Ve vašich virtuálních sítích je provoz ve výchozím nastavení nezašifrovaný (NX). Informace o šifrovaných přenosech najdete v tématu Šifrování virtuální sítě.

Ukázkový záznam protokolu

V následujícím příkladu protokolů toku virtuální sítě několik záznamů odpovídá dříve popsanému seznamu vlastností.

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580",
                                    "1663146003637,10.0.0.6,203.0.113.17,22730,443,6,O,B,NX,0,0,0,0",
                                    "1663146003640,10.0.0.6,203.0.113.17,22730,443,6,O,E,NX,3,705,4,4569",
                                    "1663146004251,10.0.0.6,203.0.113.17,22732,443,6,O,B,NX,0,0,0,0",
                                    "1663146004251,10.0.0.6,203.0.113.17,22732,443,6,O,E,NX,3,705,4,4569",
                                    "1663146004622,10.0.0.6,203.0.113.17,22734,443,6,O,B,NX,0,0,0,0",
                                    "1663146004622,10.0.0.6,203.0.113.17,22734,443,6,O,E,NX,2,134,1,108",
                                    "1663146017343,10.0.0.6,198.51.100.84,36776,443,6,O,B,NX,0,0,0,0",
                                    "1663146022793,10.0.0.6,198.51.100.84,36776,443,6,O,E,NX,22,2217,33,32466"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,101.33.218.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.241.200.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0",
                                    "1663145989709,203.0.113.5,10.0.0.6,51961,65515,6,I,D,NX,0,0,0,0",
                                    "1663145990049,198.51.100.51,10.0.0.6,40497,40129,6,I,D,NX,0,0,0,0",
                                    "1663145990145,203.0.113.81,10.0.0.6,62797,30472,6,I,D,NX,0,0,0,0",
                                    "1663145990175,203.0.113.5,10.0.0.6,51961,28184,6,I,D,NX,0,0,0,0",
                                    "1663146015545,192.0.2.10,10.0.0.6,50557,31244,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}

Záznamová n-tice a výpočet šířky pásma

Tabulka, která ukazuje formát záznamu toku virtuální sítě.

Zde je příklad výpočtu šířky pásma pro toku tuple z TCP konverzace mezi 203.0.113.105:35370 a 10.0.0.5:23:

1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,B,NX,,,, 1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,C,NX,1021,588096,8005,4610880 1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,E,NX,52,29952,47,27072

Pro pokračující (C) a končící (E) stavy toku jsou součty bajtů a paketů agregované od doby, kdy byl zaznamenán záznam předešlého toku. V ukázkovém rozhovoru je celkový počet přenesených paketů 1 021 + 52 + 8 005 + 47 = 9 125. Celkový počet přenesených bajtů je 588,096 + 29,952 + 4,610,880 + 27,072 = 5,256,000.

Pravidla platformy

Jaké je pravidlo platformy v protokolech toků

V protokolech toků pravidlo platformy představuje síťový provoz, který zpracovává samotná platforma Azure, a nikoli uživatelsky nakonfigurovanými pravidly, jako jsou skupiny zabezpečení sítě (NSG) nebo pravidla Azure Virtual Network Manager. Tento provoz zpracovává platforma automaticky a není výsledkem explicitního pravidla povolení nebo zamítnutí definovaného v rámci nasazení. Položky pravidel platformy poskytují přehled o provozu na úrovni systému nebo infrastruktury. Pokud je analýza zaměřená pouze na provoz vyhodnocený explicitně nakonfigurovanými pravidly, je možné tyto položky během analýzy protokolu vyfiltrovat.

V některých scénářích se může provoz spojený s vaší aplikací nebo zatížením objevit pod pravidlem platformy. K tomu může dojít v omezeném počtu dobře srozumitelných případů, například když se připojení s vyrovnáváním zatížení znovu vytvoří jako součást normálních operací platformy nebo když návratový provoz nevyžaduje vyhodnocení pravidla pro cestu odpovědi. V těchto případech se provoz zpracuje podle očekávání, ale protokol toku ho může přidružit k pravidlu platformy místo uživatelem definovaného pravidla.

Má přítomnost pravidel platformy vliv na provoz?

Ne. Pravidla platformy nemění chování provozu, připojení, stav zabezpečení ani výkon. Ovlivňují pouze to, jak jsou určité toky sítě zobrazeny v protokolech toků. Položky pravidel platformy jsou poskytovány pro informační účely. Vyloučení z analýzy nemá vliv na způsob zpracování provozu. Pokud se síťový provoz zobrazuje pod pravidlem platformy a neodpovídá výše popsaným scénářům, lze toto chování dále prozkoumat. V takových případech se doporučuje získat přístup přes podpora Azure kanály, aby bylo možné protokoly toku podrobně prohlédnout.

Úvahy o protokolech toků virtuální sítě

Účet úložiště

  • Umístění: Účet úložiště musí být ve stejné oblasti jako virtuální síť.
  • Subscription: Účet úložiště musí být ve stejném předplatném jako virtuální síť nebo v předplatném přidruženém ke stejnému tenantovi Microsoft Entra, ke kterému je přidruženo předplatné virtuální sítě.
  • Výkonnostní úroveň: Úložný účet musí být standardní. Účty premium úložiště nejsou podporovány.
  • Vlastnoručně spravovaná obměna klíčů: Pokud změníte nebo obměníte zákaznicky spravované šifrovací klíče na vašem účtu úložiště dat, přestanou protokoly toku virtuální sítě fungovat. Chcete-li tento problém vyřešit, musíte deaktivovat a poté znovu aktivovat protokoly toků virtuální sítě.
  • Pravidla zásad uchovávání informací: Účet úložiště v současné době podporuje 100 pravidel a každé pravidlo může obsahovat 10 předpon objektů blob. Další informace najdete v tématu Kolik pravidel zásad uchovávání informací může mít účet úložiště?
  • Operace s objekty blob: Protokoly toků ve virtuální síti se přijímají do blokového blobu v minutových intervalech přidáváním bloků. Během probíhajícího příjmu dat neprovádějte operace, které mění strukturu bloků objektu blob, jako jsou úpravy, přepisování nebo mazání obsahu obsaženého v objektu blob. Tyto operace můžou způsobit selhání všech následných operací zápisu do protokolu toku pro konkrétní objekt blob dané hodiny.

Provoz brány ExpressRoute

Odchozí toky z virtuálních počítačů do okruhu ExpressRoute se nezaznamenají, pokud je v podsíti brány ExpressRoute povolené protokolování toku. Tyto toky musí být zaznamenány v podsíti nebo síťové kartě virtuálního počítače. Provoz také obchází bránu ExpressRoute, když je povolen FastPath, a není zaznamenán, pokud je povoleno protokolování toku na podsíti brány ExpressRoute.

Provoz privátního koncového bodu

Provoz nelze zaznamenat přímo na soukromém koncovém bodu. Můžete zachytit provoz k privátnímu koncovému bodu na zdrojovém VM. Provoz je zaznamenán s IP adresou zdroje VM a IP adresou cílového soukromého koncového bodu. Můžete použít pole PrivateEndpointResourceId k identifikaci provozu směrujícího na soukromý koncový bod. Pro více informací, viz Traffic analytics schema.

Nekompatibilní služby

V současné době tyto služby Azure nepodporují protokoly toku virtuální sítě:

Note

Služby App Services nasazené v rámci plánu Azure App Service nepodporují protokoly toku virtuální sítě. Chcete-li se dozvědět více, podívejte se na Jak funguje integrace virtuální sítě.

Pricing

  • Protokoly toků virtuální sítě jsou účtovány podle gigabajtů shromážděných protokolů toků sítě a obsahují bezplatnou úroveň 5 GB/měsíc na předplatné.

  • Pokud je analytika provozu aktivována s logy toků virtuální sítě, na analytiku provozu se uplatňují ceny za zpracování na gigabajt. Analýza provozu není nabízena v rámci bezplatné úrovně cen. Další informace najdete v tématu Network Watcher ceny služby.

  • Uložení protokolů je účtováno zvlášť. Další informace najdete v cenách Azure Blob Storage.

  • Virtuální síťové protokoly toků rozšiřují pokrytí protokolování daleko za hranice síťového zabezpečení a zahrnují i scénáře přenosů na úrovni platformy a aplikací. Tento širší rozsah podporuje další případy použití a vzory provozu, což může vést k vyšším svazkům protokolů v porovnání s zúženější konfigurací protokolování toku.

Podporované scénáře

Následující tabulka uvádí rozsah podpory záznamů toku.

Scope Záznamy toku skupiny zabezpečení sítě Záznamy toků virtuálních sítí
Bajty a pakety v nespojovaných tocích Není podporováno Supported
Identifikace šifrování virtuální sítě Není podporováno Supported
Azure API Management Není podporováno Supported
Azure Application Gateway Není podporováno Supported
Azure Virtual Network Manager Není podporováno Supported
Brána ExpressRoute Není podporováno Supported
ExpressRoute FastPath Není podporováno Není podporováno
Sady pro škálování virtuálních strojů Supported Supported
VPN brána Není podporováno Supported

Availability

Následující tabulky obsahují seznam podporovaných oblastí, ve kterých můžete povolit protokoly toku virtuální sítě.

Region Záznamy toků virtuálních sítí Analýza provozu pracovní prostor služby Log Analytics
Brazílie – jih ✓ ✓ ✓
Brazílie – jihovýchod ✓ ✓ ✓
Kanada – střed ✓ ✓ ✓
Kanada – východ ✓ ✓ ✓
Střed USA ✓ ✓ ✓
Chile – střed ✓ ✓ ✓
USA – východ​ ✓ ✓ ✓
USA – východ 2 ✓ ✓ ✓
Mexiko – střed ✓ ✓
Střed USA – sever ✓ ✓ ✓
Střed USA – jih ✓ ✓ ✓
Středozápadní USA ✓ ✓ ✓
USA – západ ✓ ✓ ✓
USA – západ 2​ ✓ ✓ ✓
USA – západ 3 ✓ ✓ ✓