Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V Azure Virtual Network Manager je network verifier nástroj, který vám umožní zjistit, zda vaše síťové politiky povolují nebo zakazují provoz mezi vašimi Azure síťovými zdroji. Existuje několik pohyblivých částí mezi konektivitou, bezpečností, směrováním a konfiguracemi specifickými pro zdroje – jak tedy poznáte, že to, co máte nastavené ve svém Azure prostředí, skutečně dosahuje požadované dostupnosti mezi vašimi síťovými zdroji? Ať už diagnostikujete, proč dosažitelnost nefunguje podle očekávání, nebo prokazujete shodu vašeho Azure nastavení s požadavky vaší organizace, síťový ověřovač vám může poskytnout odpovědi. Když provedete analýzu dosažitelnosti v síťovém ověřovači, může odpovědět na otázky, například proč dva virtuální stroje nemohou spolu komunikovat tím, že poskytne plnou cestu dosažitelnosti a blokátory.
Important
Nástroj pro ověření sítě ve službě Azure Virtual Network Manager je obecně dostupný v následujících oblastech:
- australiaeast
- centralus
- eastus
- eastus2
- eastus2euap
- northeurope
- southcentralus
- uksouth
- westeurope
- westus
- westus2
Jak funguje síťový ověřovač?
Network Verifier je dostupný v každé instanci správce sítě prostřednictvím zdroje zvaného verifier workspace, který slouží jako kontejner pro podzdroje a schopnosti network verifieru. Správce sítě může mít jeden nebo více ověřovacích pracovních prostorů a tyto ověřovací pracovní prostory lze delegovat i na uživatele, kteří nejsou správci sítě. Ověřovací pracovní prostor používá následující pracovní postup ke sběru a analýze síťových dat.
Vytvořte pracovní prostor pro ověřování
Ověřovací pracovní prostor je podřízený zdroj správce sítě. Jeho oprávnění lze delegovat na uživatele, kteří nejsou správci síťového správce, a je dostupný z portálu Azure. Pracovní prostor ověřovatele zahrnuje vlastní podzdroje záměrů analýzy dosažitelnosti a výsledků analýzy dosažitelnosti a používá rozsah mateřského správce sítě jako hranici pro provádění analýzy. Jakýkoli Azure zdroj, konfigurace a pravidlo v tomto rozsahu lze vyhodnotit v analýze dosažitelnosti bez nutnosti zvyšovat uživatelská oprávnění pro odběratelské a správní skupiny v rozsahu mateřského správce sítě.
Resource Delege a verifier workspace
Uživatelé s oprávněními ke správci sítě mají ve výchozím nastavení oprávnění vytvářet, mazat a rozšiřovat oprávnění ověřovacího pracovního prostoru. Uživatel, který nemá oprávnění ke správci sítě rodičovského pracovního prostoru ověřovatele, může získat oprávnění prostřednictvím kontroly přístupu ověřovacího pracovního prostoru tím, že mu přiřadí roli "Přispěvatel". Udělení uživateli oprávnění k ověřovacímu pracovnímu prostoru tímto způsobem nedává uživateli přístup ke zbytku instance správce sítě.
Vytvoření záměru analýzy dostupnosti
V rámci ověřovacího pracovního prostoru vytváříte záměr analýzy dosažitelnosti, který definuje dopravní cestu mezi zdrojem a cílem, kterou chcete ověřit. Záměr analýzy dosažitelnosti zahrnuje následující pole:
| Field | Description |
|---|---|
| Source | Zdrojem provozu, který může být virtuální stroj, instance škálovacích sad virtuálních strojů, podsíť nebo internet. |
| Zdrojový port | Zdrojové porty provozu. |
| Zdrojové IP adresy | Zdrojové IP adresy provozu. |
| Destination | Cíl provozu, který může být virtuální stroj, virtuální stroj škálovat instance, podsíť, Cosmos DB, úložný účet, SQL server nebo internet. |
| Cílové porty | Cílové porty provozu. |
| Cílové IP adresy | Cílové IP adresy provozu. |
| Protocol | Protokol provozu. |
V pracovním prostoru ověřovače můžete vytvořit více záměrů analýzy dosažitelnosti a spustit je paralelně. Každý uživatel s oprávněním k danému pracovnímu prostoru ověřovatele může vytvářet, zobrazovat a odstraňovat jeho záměry analýzy dosažitelnosti.
Spusť analýzu dosažitelnosti
Po definování záměru analýzy dostupnosti je potřeba spustit analýzu, abyste získali výsledek analýzy dostupnosti. Tato statická analýza kontroluje, jestli různé prostředky a konfigurace zásad v oboru správce sítě zachovávají dostupnost mezi daným zdrojem a cílem záměru analýzy dostupnosti. Po dokončení analýzy vytvoří výsledek analýzy dostupnosti.
Výsledek analýzy dostupnosti je objekt JSON, který podrobně popisuje, jestli pakety mohou dosáhnout cíle záměru analýzy dostupnosti z jeho zdroje. Poskytuje podrobnosti o cestě připojení, kde se provoz zablokoval, pokud se zdroj a cíl nemohl připojit. Obsahuje informace o zdrojích na cestě a jejich metadatech bez ohledu na výsledek analýzy dostupnosti.
Na webu Azure Portal se tento výsledek analýzy dostupnosti vizualizuje, aby se zobrazila cesta vpřed definovaného připojení záměru analýzy dostupnosti. Každý uživatel s přístupem do pracovního prostoru ověřovatele může spustit analýzu dostupnosti pro jakýkoli záměr analýzy dostupnosti v rámci tohoto ověřovatele pracovního prostoru.
Podporované funkce analýzy dostupnosti
Při spuštění analýza dostupnosti ověřovatele sítě vyhodnocuje následující funkce:
- Pravidla skupin zabezpečení sítě (NSG)
- Pravidla skupiny zabezpečení aplikace (ASG)
- Pravidla pro správce zabezpečení Azure Virtual Network Manager
- Topologie sítě Azure Virtual Network Manager (připojená skupina)
- Propojení virtuálních sítí
- Směrovací tabulky
- Koncové body služby a seznamy řízení přístupu
- Privátní koncové body
- Virtual WAN
- Azure Firewall (pouze statická L4)
Tento seznam se může rozšířit.
Kdy bych měl používat síťový ověřovač?
Network Verifier je navržen tak, aby vám pomohl ověřit konfigurace a zdroje vaší sítě Azure, zajistit, že odpovídají vaší zamýšlené dosažitelnosti a splňují interní standardy. Tento nástroj je obzvlášť užitečný během návrhu a fáze po nasazení vaší sítě Azure. Když narazíte na neočekávané povolení nebo vyloučení provozu, network verifier vám pomůže přesně určit původ těchto odchylek od očekávané dosažitelnosti v rámci vašeho Azure prostředí. Díky podrobným výsledkům analýzy dosažitelnosti může network verifier rekonstruovat cestu ze zdroje do cíle v Azure control plane, což vám umožní zjistit, kde se nachází chybná konfigurace.
Network Verifier vám může pomoci odpovědět na několik otázek týkajících se dosažitelnosti vašich Azure síťových zdrojů, včetně:
- Veřejná internetová IP adresa do/z daného virtuálního stroje, podsítě nebo jiného zdroje
- Ověřování bezpečnostních pravidel vynucujících zamítnutí provozu a pořadí vyhodnocování, například u pravidel NSG a bezpečnostních administrátorských pravidel
- Potvrzení dosažitelnosti zdrojů za soukromým koncovým zařízením
- Přepracování teoretické dopravní cesty přes virtuální WAN
Pro složitější scénáře řešení problémů slouží síťový verifier jako vynikající výchozí bod. Výsledky analýzy dosažitelnosti vás mohou nasměrovat k dalším krokům na vaší diagnostické cestě a nasměrovat vás k nástrojům specializovaným na provozní monitorování, výkon sítě a řešení problémů na úrovni datové cesty v síti.
Limity síťového ověřovatele
Omezení síťového ověřovače jsou následující:
- Analýza dosažitelnosti může být provedena pouze na základě jediného záměru analýzy dosažitelnosti.
- Podsítě vybrané jako zdroj a/nebo cíl záměru analýzy dosažitelnosti musí mít alespoň jeden běžící virtuální stroj, aby byl výsledek analýzy dosažitelnosti poskytnut.
- Výsledky analýzy dosažitelnosti jsou založeny na hodnocení podporovaných Azure služeb, zdrojů a politik uvedených zde jako podporované funkce. Skutečné chování provozu vyplývající ze služeb, které nejsou explicitně uvedeny výše, se může lišit od výsledku analýzy dosažitelnosti.