Monitorování Azure Virtual Network Manageru s využitím protokolů toku virtuální sítě

Monitorování provozu je důležité pro pochopení toho, jak vaše síť funguje, a k řešení potíží. Správci mohou využívat protokoly toků ve virtuální síti k ověření, zda provoz prochází virtuální sítí, nebo je ve virtuální síti blokován pravidlem správce zabezpečení. Protokoly toku virtuální sítě jsou funkcí služby Network Watcher.

Přečtěte si další informace o protokolech toku virtuální sítě, včetně využití a povolení.

Povolení protokolů toku virtuální sítě

V současné době je potřeba povolit protokoly toku virtuální sítě v každé virtuální síti, kterou chcete monitorovat. Pro virtuální síť můžete povolit protokolování toků pomocí portálu Azure, PowerShellu nebo rozhraní příkazového řádku Azure CLI.

Jak se pravidla správce bezpečnosti objevují v flow logech

Každý záznam protokolu toku seskupuje toky podle prostředku, který je vyhodnotil, takže můžete přímo ze záznamu určit, zda pravidlo správce zabezpečení v Azure Virtual Network Manager tok povolilo, nebo zablokovalo. Tři pole nesou tuto odpověď:

Pole Co vám to říká
aclID Identifikátor zdroje, který vyhodnocoval provoz, buď síťová bezpečnostní skupina, nebo Azure Virtual Network Manager. Pro provoz odepřený kvůli šifrování je tato hodnota .unspecified
flowGroups[].rule Název pravidla, které povolovalo nebo zamítalo provoz. Pro tok vyhodnocovaný Azure Virtual Network Manager je tato hodnota názvem pravidla správce bezpečnosti. Pro provoz odepřený kvůli šifrování je tato hodnota .unspecified
flowGroups[].flowTuples Záznamy o toku oddělené čárkou. Sedmá hodnota je směr provozu a osmá hodnota je stav toku, který nese rozhodnutí povolit nebo zamítnout.

Každá tice toku používá toto pořadí polí:

Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received

Směr toku je I pro příchozí nebo O pro odchozí. Stav toku je B okamžik, kdy tok začíná, C zatímco pokračuje, E kdy končí a D kdy je tok odepřen. Takto se v protokolu zobrazuje stav toku D pod názvem pravidla správce zabezpečení u blokovaného připojení.

Například tato n-tice se objevuje podle pravidla BlockHighRiskTCPPortsFromInternet:

1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0

N-tice zaznamenává příchozí (I) provoz TCP (protokol 6) od 203.0.113.153 do 10.0.0.6 na cílovém portu 22, který byl odmítnut (D), aniž byly v kterémkoli směru přeneseny pakety nebo bajty. Protože tok se objevuje pod BlockHighRiskTCPPortsFromInternet, pravidlo bezpečnostního administrátora s tímto názvem zablokovalo připojení.

Pro kompletní schéma toku včetně všech hodnot šifrování toku viz Virtuální síťové záznamy toků.

Příklad záznamu průtokového logu

Následující záznam je oříznut na jednu skupinu povolených průtoků a dvě skupiny odepřených průtoků. První skupina ukazuje odchozí provoz povolený službou DefaultRule_AllowInternetOutBound a zbývající skupiny ukazují příchozí provoz zamítnutý službou BlockHighRiskTCPPortsFromInternet a pravidlem Internet.

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}