Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Monitorování provozu je důležité pro pochopení toho, jak vaše síť funguje, a k řešení potíží. Správci mohou využívat protokoly toků ve virtuální síti k ověření, zda provoz prochází virtuální sítí, nebo je ve virtuální síti blokován pravidlem správce zabezpečení. Protokoly toku virtuální sítě jsou funkcí služby Network Watcher.
Přečtěte si další informace o protokolech toku virtuální sítě, včetně využití a povolení.
Povolení protokolů toku virtuální sítě
V současné době je potřeba povolit protokoly toku virtuální sítě v každé virtuální síti, kterou chcete monitorovat. Pro virtuální síť můžete povolit protokolování toků pomocí portálu Azure, PowerShellu nebo rozhraní příkazového řádku Azure CLI.
Jak se pravidla správce bezpečnosti objevují v flow logech
Každý záznam protokolu toku seskupuje toky podle prostředku, který je vyhodnotil, takže můžete přímo ze záznamu určit, zda pravidlo správce zabezpečení v Azure Virtual Network Manager tok povolilo, nebo zablokovalo. Tři pole nesou tuto odpověď:
| Pole | Co vám to říká |
|---|---|
aclID |
Identifikátor zdroje, který vyhodnocoval provoz, buď síťová bezpečnostní skupina, nebo Azure Virtual Network Manager. Pro provoz odepřený kvůli šifrování je tato hodnota .unspecified |
flowGroups[].rule |
Název pravidla, které povolovalo nebo zamítalo provoz. Pro tok vyhodnocovaný Azure Virtual Network Manager je tato hodnota názvem pravidla správce bezpečnosti. Pro provoz odepřený kvůli šifrování je tato hodnota .unspecified |
flowGroups[].flowTuples |
Záznamy o toku oddělené čárkou. Sedmá hodnota je směr provozu a osmá hodnota je stav toku, který nese rozhodnutí povolit nebo zamítnout. |
Každá tice toku používá toto pořadí polí:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
Směr toku je I pro příchozí nebo O pro odchozí.
Stav toku je B okamžik, kdy tok začíná, C zatímco pokračuje, E kdy končí a D kdy je tok odepřen. Takto se v protokolu zobrazuje stav toku D pod názvem pravidla správce zabezpečení u blokovaného připojení.
Například tato n-tice se objevuje podle pravidla BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
N-tice zaznamenává příchozí (I) provoz TCP (protokol 6) od 203.0.113.153 do 10.0.0.6 na cílovém portu 22, který byl odmítnut (D), aniž byly v kterémkoli směru přeneseny pakety nebo bajty. Protože tok se objevuje pod BlockHighRiskTCPPortsFromInternet, pravidlo bezpečnostního administrátora s tímto názvem zablokovalo připojení.
Pro kompletní schéma toku včetně všech hodnot šifrování toku viz Virtuální síťové záznamy toků.
Příklad záznamu průtokového logu
Následující záznam je oříznut na jednu skupinu povolených průtoků a dvě skupiny odepřených průtoků. První skupina ukazuje odchozí provoz povolený službou DefaultRule_AllowInternetOutBound a zbývající skupiny ukazují příchozí provoz zamítnutý službou BlockHighRiskTCPPortsFromInternet a pravidlem Internet.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Související obsah
- Přečtěte si další informace o protokolech toku virtuální sítě a o tom, jak je používat.
- Přečtěte si další informace o možnostech protokolu událostí pro Azure Virtual Network Manager.