Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Protokoly toku virtuální sítě jsou funkcí Azure Network Watcher. Můžete je použít k zaznamenávání informací o IP provozu procházejícím virtuální sítí.
Tok dat z protokolů toků virtuální sítě se odesílá do úložiště Azure. Odtud můžete přistupovat k datům a exportovat je do jakéhokoli nástroje pro vizualizaci, řešení pro správu bezpečnostních informací a událostí (SIEM) nebo systému detekce narušení (IDS). Protokoly toků virtuální sítě překonají některá omezení protokolů toků skupin zabezpečení sítě a jsou nákladově efektivnější.
Proč používat záznamy toku?
Je důležité monitorovat, řídit a znát svou síť, abyste ji mohli chránit a optimalizovat. Možná budete potřebovat znát aktuální stav sítě, kdo se připojuje a odkud se uživatelé připojují. Možná budete také potřebovat vědět, které porty jsou otevřené k internetu, jaké síťové chování je očekávané, jaké síťové chování je nepravidelné a kdy dochází k náhlému nárůstu provozu.
Záznamy o toku jsou spolehlivým zdrojem všech síťových aktivit ve vašem cloudovém prostředí. Ať už jste ve startupu, který se snaží optimalizovat zdroje, nebo v velkém podniku, který se snaží detekovat průnik, protokoly toku mohou pomoci. Můžete je použít pro optimalizaci toků v síti, monitorování propustnosti, ověřování souladu, detekci narušení a další účely.
Běžné případy použití
Monitorování sítě
- Identifikujte neznámý nebo nežádoucí provoz.
- Sledujte úroveň provozu a spotřebu šířky pásma.
- Filtrujte protokoly toku podle IP a portu, abyste porozuměli chování aplikace.
- Exportujte záznamy toků do analytických a vizualizačních nástrojů podle svého výběru k nastavení monitorovacích panelů.
Monitorování a optimalizace využití
- Zjistěte, kdo jsou největší diskutéři ve vaší síti.
- Kombinovat s GeoIP daty k identifikaci procházejícího regionálního provozu.
- Pochopte růst provozu pro prognózování kapacity.
- Použijte data ke zrušení příliš omezujících dopravních pravidel.
Compliance
- Použijte data o toku ke kontrole izolace sítě a dodržování pravidel přístupu podniku.
Síťová forenzní analýza a analýza zabezpečení
- Analyzujte tok dat ze kompromitovaných IP adres a síťových rozhraní.
- Exportujte záznamy o toku do libovolného nástroje SIEM nebo IDS dle vašeho výběru.
Protokoly toků virtuální sítě ve srovnání s protokoly toků pro skupiny zabezpečení sítě
Záznamy toku virtuální sítě i záznamy toku skupiny zabezpečení sítě zaznamenávají IP provoz, ale liší se ve svém chování a schopnostech.
Záznamy toků virtuální sítě zjednodušují rozsah monitorování provozu, protože můžete povolit protokolování ve virtuálních sítích. Provoz přes všechna podporovaná pracovní zatížení v rámci virtuální sítě je zaznamenáván.
Protokoly toku virtuální sítě se také vyhnou nutnosti povolit víceúrovňové protokolování toku, například v protokolech toku skupiny zabezpečení sítě. V tokových protokolech skupin zabezpečení sítě se skupiny zabezpečení sítě konfigurují jak v podsíti, tak i v síťovém rozhraní (NIC).
Kromě stávající podpory pro identifikaci provozu, který pravidla skupin zabezpečení sítě povolit nebo zakázat, protokoly toku virtuální sítě podporují identifikaci provozu, který Azure Virtual Network Manager pravidla správce zabezpečení povolit nebo zamítnout. Protokoly toku virtuální sítě také podporují hodnocení stavu šifrování vaší síťové komunikace ve scénářích, kdy používáte šifrování virtuální sítě.
Important
Před povolením protokolů toku virtuální sítě na stejných základních pracovních zátěžích doporučujeme zakázat protokoly toku skupiny zabezpečení sítě, abyste se vyhnuli duplicitnímu záznamu provozu a dalším nákladům.
Pokud povolíte protokoly toku skupiny zabezpečení sítě na skupině zabezpečení sítě podsítě, a poté povolíte protokoly toku virtuální sítě na téže podsíti nebo nadřazené virtuální síti, můžete obdržet duplicitní protokoly nebo pouze protokoly toku virtuální sítě.
Jak funguje protokolování
Mezi klíčové vlastnosti protokolů toku virtuální sítě patří:
- Protokoly toků fungují na vrstvě 4 modelu Open Systems Interconnection (OSI) a zaznamenávají všechny IP toky procházející virtuální sítí.
- Protokoly se shromažďují každou minutu prostřednictvím platformy Azure. Neovlivňují vaše Azure prostředky ani síťový provoz.
- Protokoly jsou zapisovány ve formátu JavaScript Object Notation (JSON).
- Každý záznam v logu obsahuje síťové rozhraní, na které se vztahuje tok, informace o 5-tuple, směr provozu, stav toku, stav šifrování a informace o propustnosti.
- Všechny toky provozu ve vaší síti se vyhodnocují prostřednictvím příslušných pravidel skupiny zabezpečení nebo Azure Virtual Network Manager pravidel správce zabezpečení.
- Toky virtuální sítě fungují na úrovni virtuální sítě a tudíž ve výchozím nastavení zaznamenávají přenosy prostředků, jako jsou brány. V důsledku toho je zahrnut provoz procházející těmito bránami, což může vést k většímu objemu dat protokolů.
Formát protokolu
Virtuální síťové toky mají následující vlastnosti:
-
time: Čas v UTC, kdy byla událost zaznamenána. -
flowLogVersion: Verze záznamu toku. -
flowLogGUID: Identifikátor GUID zdrojeFlowLog. -
macAddress: MAC adresa síťového rozhraní, kde byl zachycen tento událost. -
category: Kategorie události. Kategorie je vždyFlowLogFlowEvent. - ID zdroje
flowLogResourceID: identifikátor zdrojeFlowLog. -
targetResourceID: ID zdroje cílového prostředku, který je propojen s prostředkemFlowLog. -
operationName: VždyFlowLogFlowEvent. -
flowRecords: Sběr dat toků.-
flows: Kolekce toků. Tato vlastnost má více záznamů pro seznamy řízení přístupu (ACL):-
aclID: Identifikátor prostředku, který vyhodnocuje provoz, buď skupinu zabezpečení sítě, nebo Virtual Network Manager. Pro případy, kdy je provoz zamítnut kvůli šifrování, má tato hodnotaunspecified. -
flowGroups: Sběr záznamů toku na úrovni pravidla:-
rule: Název pravidla, které povolilo nebo zamítlo provoz. Pro případy, kdy je provoz zamítnut kvůli šifrování, má tato hodnotaunspecified. -
flowTuples: Řetězec, který obsahuje více vlastností pro n-tici toku ve formátu odděleném čárkami:-
Time Stamp: Časové razítko, kdy k toku došlo, ve formátu epochy UNIX. -
Source IP: Zdrojová IP adresa. -
Destination IP: Cílová IP adresa. -
Source port: Zdrojový port. -
Destination port: Cílový port. -
Protocol: Protokol vrstvy 4 toku, vyjádřený v hodnotách přiřazených IANA. -
Flow direction: Směr toku dopravy. Platné hodnoty jsouIpro příchozí aOpro odchozí. -
Flow state: Stav toku. Možné stavy jsou:-
B: Začněte, když je vytvořen tok. Nejsou poskytnuty žádné statistiky. -
C: Pokračování pro aktuální tok. Statistiky jsou poskytovány v intervalech pěti minut. -
E: Konec, když je proud ukončen. Statistiky jsou poskytovány. -
D: Odepřít, když je tok odepřen.
-
-
Flow encryption: Stav šifrování toku. Tabulka po tomto seznamu popisuje možné hodnoty. -
Packets sent: Celkový počet paketů odeslaných ze zdroje do cíle od poslední aktualizace. -
Bytes sent: Celkový počet bajtů paketů odeslaných ze zdroje do cíle od poslední aktualizace. Byty paketu zahrnují hlavičku a užitečné zatížení paketu. -
Packets received: Celkový počet paketů poslaných z cíle ke zdroji od poslední aktualizace. -
Bytes received: Celkový počet bajtů paketů odeslaných z cíle ke zdroji od poslední aktualizace. Byty paketu zahrnují hlavičku a užitečné zatížení paketu.
-
-
-
-
Flow encryption má následující možné stavy šifrování:
| Stav šifrování | Description |
|---|---|
X |
Připojení je šifrováno. Šifrování je nakonfigurováno a platforma šifrovala připojení. |
NX |
Připojení není šifrováno. Tento událost se zaznamenává ve dvou případech: - Když není šifrování nakonfigurováno. - Když šifrovaný virtuální stroj komunikuje s koncovým bodem, který postrádá šifrování (například internetový koncový bod). |
NX_HW_NOT_SUPPORTED |
Hardware není podporován. Šifrování je nakonfigurováno, ale virtuální stroj běží na hostiteli, který nepodporuje šifrování. Tento problém obvykle nastává, protože pole programovatelné hradlárové pole (FPGA) není připojeno k hostiteli nebo je vadné. Nahlaste tento problém společnosti Microsoft k prošetření. |
NX_SW_NOT_READY |
Software není připravený. Šifrování je nakonfigurováno, ale softwarová komponenta (GFT) v síťové vrstvě hostitele není připravena zpracovávat šifrovaná spojení. Tento problém může nastat, když se virtuální stroj spouští poprvé, když se restartuje nebo když je znovu nasazen. Může se to také stát, když dojde k aktualizaci síťových komponent na hostiteli, kde běží virtuální stroj. Ve všech těchto scénářích je paket zahozen. Problém by měl být dočasný. Šifrování by mělo začít fungovat po úplném zprovoznění virtuálního počítače nebo po dokončení aktualizace softwaru na hostiteli. Pokud problém trvá delší dobu, nahlaste to společnosti Microsoft pro další prošetření. |
NX_NOT_ACCEPTED |
Pokles kvůli absenci šifrování. Šifrování je nakonfigurováno na obou koncových bodech, zdrojovém a cílovém, s vypnutím nešifrovaných zásad. Pokud selže šifrování provozu, bude paket zahozen. |
NX_NOT_SUPPORTED |
Discovery není podporováno. Šifrování je nakonfigurováno, ale šifrovací relace nebyla navázána, protože síťový zásobník hostitele nepodporuje zjišťování. V tomto případě je paket zahozen. Pokud se s tímto problémem setkáte, nahlaste to společnosti Microsoft k prošetření. |
NX_LOCAL_DST |
Cíl je na stejném hostiteli. Šifrování je nakonfigurované, ale zdrojový a cílový virtuální počítač běží na stejném hostiteli Azure. V tomto případě není připojení záměrně šifrováno. |
NX_FALLBACK |
Přepnout na žádné šifrování. Šifrování je konfigurováno pomocí politiky Povolit nešifrované pro oba koncové body zdroje a cíle. Systém se pokusil o šifrování, ale vyskytl se problém. V tomto případě je připojení povoleno, ale není šifrováno. Například se virtuální stroj původně umístil na uzel, který podporoval šifrování, ale tato podpora byla později odstraněna. |
Ve vašich virtuálních sítích je provoz ve výchozím nastavení nezašifrovaný (NX). Informace o šifrovaných přenosech najdete v tématu Šifrování virtuální sítě.
Ukázkový záznam protokolu
V následujícím příkladu protokolů toku virtuální sítě několik záznamů odpovídá dříve popsanému seznamu vlastností.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580",
"1663146003637,10.0.0.6,203.0.113.17,22730,443,6,O,B,NX,0,0,0,0",
"1663146003640,10.0.0.6,203.0.113.17,22730,443,6,O,E,NX,3,705,4,4569",
"1663146004251,10.0.0.6,203.0.113.17,22732,443,6,O,B,NX,0,0,0,0",
"1663146004251,10.0.0.6,203.0.113.17,22732,443,6,O,E,NX,3,705,4,4569",
"1663146004622,10.0.0.6,203.0.113.17,22734,443,6,O,B,NX,0,0,0,0",
"1663146004622,10.0.0.6,203.0.113.17,22734,443,6,O,E,NX,2,134,1,108",
"1663146017343,10.0.0.6,198.51.100.84,36776,443,6,O,B,NX,0,0,0,0",
"1663146022793,10.0.0.6,198.51.100.84,36776,443,6,O,E,NX,22,2217,33,32466"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,101.33.218.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.241.200.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0",
"1663145989709,203.0.113.5,10.0.0.6,51961,65515,6,I,D,NX,0,0,0,0",
"1663145990049,198.51.100.51,10.0.0.6,40497,40129,6,I,D,NX,0,0,0,0",
"1663145990145,203.0.113.81,10.0.0.6,62797,30472,6,I,D,NX,0,0,0,0",
"1663145990175,203.0.113.5,10.0.0.6,51961,28184,6,I,D,NX,0,0,0,0",
"1663146015545,192.0.2.10,10.0.0.6,50557,31244,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Záznamová n-tice a výpočet šířky pásma
Zde je příklad výpočtu šířky pásma pro toku tuple z TCP konverzace mezi 203.0.113.105:35370 a 10.0.0.5:23:
1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,B,NX,,,,
1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,C,NX,1021,588096,8005,4610880
1708978215,203.0.113.105,10.0.0.5,35370,23,6,I,E,NX,52,29952,47,27072
Pro pokračující (C) a končící (E) stavy toku jsou součty bajtů a paketů agregované od doby, kdy byl zaznamenán záznam předešlého toku. V ukázkovém rozhovoru je celkový počet přenesených paketů 1 021 + 52 + 8 005 + 47 = 9 125. Celkový počet přenesených bajtů je 588,096 + 29,952 + 4,610,880 + 27,072 = 5,256,000.
Pravidla platformy
Jaké je pravidlo platformy v protokolech toků
V protokolech toků pravidlo platformy představuje síťový provoz, který zpracovává samotná platforma Azure, a nikoli uživatelsky nakonfigurovanými pravidly, jako jsou skupiny zabezpečení sítě (NSG) nebo pravidla Azure Virtual Network Manager. Tento provoz zpracovává platforma automaticky a není výsledkem explicitního pravidla povolení nebo zamítnutí definovaného v rámci nasazení. Položky pravidel platformy poskytují přehled o provozu na úrovni systému nebo infrastruktury. Pokud je analýza zaměřená pouze na provoz vyhodnocený explicitně nakonfigurovanými pravidly, je možné tyto položky během analýzy protokolu vyfiltrovat.
V některých scénářích se může provoz spojený s vaší aplikací nebo zatížením objevit pod pravidlem platformy. K tomu může dojít v omezeném počtu dobře srozumitelných případů, například když se připojení s vyrovnáváním zatížení znovu vytvoří jako součást normálních operací platformy nebo když návratový provoz nevyžaduje vyhodnocení pravidla pro cestu odpovědi. V těchto případech se provoz zpracuje podle očekávání, ale protokol toku ho může přidružit k pravidlu platformy místo uživatelem definovaného pravidla.
Má přítomnost pravidel platformy vliv na provoz?
Ne. Pravidla platformy nemění chování provozu, připojení, stav zabezpečení ani výkon. Ovlivňují pouze to, jak jsou určité toky sítě zobrazeny v protokolech toků. Položky pravidel platformy jsou poskytovány pro informační účely. Vyloučení z analýzy nemá vliv na způsob zpracování provozu. Pokud se síťový provoz zobrazuje pod pravidlem platformy a neodpovídá výše popsaným scénářům, lze toto chování dále prozkoumat. V takových případech se doporučuje získat přístup přes podpora Azure kanály, aby bylo možné protokoly toku podrobně prohlédnout.
Úvahy o protokolech toků virtuální sítě
Účet úložiště
- Umístění: Účet úložiště musí být ve stejné oblasti jako virtuální síť.
- Subscription: Účet úložiště musí být ve stejném předplatném jako virtuální síť nebo v předplatném přidruženém ke stejnému tenantovi Microsoft Entra, ke kterému je přidruženo předplatné virtuální sítě.
- Výkonnostní úroveň: Úložný účet musí být standardní. Účty premium úložiště nejsou podporovány.
- Vlastnoručně spravovaná obměna klíčů: Pokud změníte nebo obměníte zákaznicky spravované šifrovací klíče na vašem účtu úložiště dat, přestanou protokoly toku virtuální sítě fungovat. Chcete-li tento problém vyřešit, musíte deaktivovat a poté znovu aktivovat protokoly toků virtuální sítě.
- Pravidla zásad uchovávání informací: Účet úložiště v současné době podporuje 100 pravidel a každé pravidlo může obsahovat 10 předpon objektů blob. Další informace najdete v tématu Kolik pravidel zásad uchovávání informací může mít účet úložiště?
- Operace s objekty blob: Protokoly toků ve virtuální síti se přijímají do blokového blobu v minutových intervalech přidáváním bloků. Během probíhajícího příjmu dat neprovádějte operace, které mění strukturu bloků objektu blob, jako jsou úpravy, přepisování nebo mazání obsahu obsaženého v objektu blob. Tyto operace můžou způsobit selhání všech následných operací zápisu do protokolu toku pro konkrétní objekt blob dané hodiny.
Provoz brány ExpressRoute
Odchozí toky z virtuálních počítačů do okruhu ExpressRoute se nezaznamenají, pokud je v podsíti brány ExpressRoute povolené protokolování toku. Tyto toky musí být zaznamenány v podsíti nebo síťové kartě virtuálního počítače. Provoz také obchází bránu ExpressRoute, když je povolen FastPath, a není zaznamenán, pokud je povoleno protokolování toku na podsíti brány ExpressRoute.
Provoz privátního koncového bodu
Provoz nelze zaznamenat přímo na soukromém koncovém bodu. Můžete zachytit provoz k privátnímu koncovému bodu na zdrojovém VM. Provoz je zaznamenán s IP adresou zdroje VM a IP adresou cílového soukromého koncového bodu. Můžete použít pole PrivateEndpointResourceId k identifikaci provozu směrujícího na soukromý koncový bod. Pro více informací, viz Traffic analytics schema.
Nekompatibilní služby
V současné době tyto služby Azure nepodporují protokoly toku virtuální sítě:
- Azure Container Instances
- Azure Container Apps
- Azure Logic Apps
- Azure Functions
- Privátní resolver Azure DNS
- App Service
- Azure Database for MariaDB
- Azure Database for MySQL
- Azure Database for PostgreSQL
- Spravovaná instance Azure SQL
- Azure NetApp Files
- Microsoft Power Platform
Note
Služby App Services nasazené v rámci plánu Azure App Service nepodporují protokoly toku virtuální sítě. Chcete-li se dozvědět více, podívejte se na Jak funguje integrace virtuální sítě.
Pricing
Protokoly toků virtuální sítě jsou účtovány podle gigabajtů shromážděných protokolů toků sítě a obsahují bezplatnou úroveň 5 GB/měsíc na předplatné.
Pokud je analytika provozu aktivována s logy toků virtuální sítě, na analytiku provozu se uplatňují ceny za zpracování na gigabajt. Analýza provozu není nabízena v rámci bezplatné úrovně cen. Další informace najdete v tématu Network Watcher ceny služby.
Uložení protokolů je účtováno zvlášť. Další informace najdete v cenách Azure Blob Storage.
Virtuální síťové protokoly toků rozšiřují pokrytí protokolování daleko za hranice síťového zabezpečení a zahrnují i scénáře přenosů na úrovni platformy a aplikací. Tento širší rozsah podporuje další případy použití a vzory provozu, což může vést k vyšším svazkům protokolů v porovnání s zúženější konfigurací protokolování toku.
Podporované scénáře
Následující tabulka uvádí rozsah podpory záznamů toku.
| Scope | Záznamy toku skupiny zabezpečení sítě | Záznamy toků virtuálních sítí |
|---|---|---|
| Bajty a pakety v nespojovaných tocích | Není podporováno | Supported |
| Identifikace šifrování virtuální sítě | Není podporováno | Supported |
| Azure API Management | Není podporováno | Supported |
| Azure Application Gateway | Není podporováno | Supported |
| Azure Virtual Network Manager | Není podporováno | Supported |
| Brána ExpressRoute | Není podporováno | Supported |
| ExpressRoute FastPath | Není podporováno | Není podporováno |
| Sady pro škálování virtuálních strojů | Supported | Supported |
| VPN brána | Není podporováno | Supported |
Availability
Následující tabulky obsahují seznam podporovaných oblastí, ve kterých můžete povolit protokoly toku virtuální sítě.
- Severní Amerika / Jižní Amerika
- Europe
- Austrálie / Asie / Tichomoří
- Střední východ / Afrika
- Azure Government
| Region | Záznamy toků virtuálních sítí | Analýza provozu | pracovní prostor služby Log Analytics |
|---|---|---|---|
| Brazílie – jih | ✓ | ✓ | ✓ |
| Brazílie – jihovýchod | ✓ | ✓ | ✓ |
| Kanada – střed | ✓ | ✓ | ✓ |
| Kanada – východ | ✓ | ✓ | ✓ |
| Střed USA | ✓ | ✓ | ✓ |
| Chile – střed | ✓ | ✓ | ✓ |
| USA – východ | ✓ | ✓ | ✓ |
| USA – východ 2 | ✓ | ✓ | ✓ |
| Mexiko – střed | ✓ | ✓ | |
| Střed USA – sever | ✓ | ✓ | ✓ |
| Střed USA – jih | ✓ | ✓ | ✓ |
| Středozápadní USA | ✓ | ✓ | ✓ |
| USA – západ | ✓ | ✓ | ✓ |
| USA – západ 2 | ✓ | ✓ | ✓ |
| USA – západ 3 | ✓ | ✓ | ✓ |