Virtualní síťový TAP

Azure Virtual Network TAP (terminálový přístupový bod) umožňuje nepřetržitě streamovat síťový provoz virtuálního počítače do kolektoru síťových paketů nebo analytického nástroje. Kolektor nebo analytický nástroj poskytuje partner síťového virtuálního zařízení . Seznam partnerských řešení, která jsou ověřená pro práci s funkcí TAP virtuální sítě, najdete v tématu Partner solutions.

Important

Tap virtuální sítě je teď ve verzi Public Preview ve vybraných oblastech Azure. Další informace najdete v části Podporovaná oblast v tomto článku.

Následující diagram ukazuje, jak funguje TAP virtuální sítě. Konfiguraci TAP můžete přidat v síťovém rozhraní připojeném k virtuálnímu počítači nasazeném ve vaší virtuální síti. Cílová IP adresa je ve virtuální síti, která je ve stejné virtuální síti jako síťové rozhraní, které je monitorováno, nebo v partnerské virtuální síti. Řešení kolektoru pro službu TAP virtuální sítě je možné nasadit za interním nástrojem pro vyrovnávání zatížení Azure pro zajištění vysoké dostupnosti.

Diagram fungování technologie TAP virtuální sítě

Prerequisites

Musíte mít jeden nebo více virtuálních počítačů vytvořených pomocí Azure Resource Manageru a partnerského řešení pro agregaci provozu TAP ve stejné oblasti Azure. Pokud ve virtuální síti nemáte partnerské řešení, podívejte se na partnerská řešení pro nasazení jednoho.

Stejný prostředek TAP virtuální sítě můžete použít k agregaci provozu z více síťových rozhraní ve stejném nebo jiném předplatném. Pokud se monitorovaná síťová rozhraní nacházejí v různých předplatných, musí být předplatná přidružená ke stejnému tenantovi Microsoft Entra. Kromě toho monitorovaná síťová rozhraní a cílový koncový bod pro agregaci provozu TAP mohou být v partnerských virtuálních sítích ve stejné oblasti. Pokud používáte tento model nasazení, ujistěte se, že je povolené párování virtuálních sítí, než nakonfigurujete TAP virtuální sítě.

Permissions

Účty, které používáte k použití konfigurace TAP na síťových rozhraních, musí být přiřazeny k roli přispěvatele sítě nebo vlastní roli , která je přiřazena jako nezbytné akce z následující tabulky:

Action Name
Microsoft.Network/virtualNetworkTaps/* Vyžaduje se k vytvoření, aktualizaci, čtení a odstranění prostředku TAP virtuální sítě.
Microsoft.Network/networkInterfaces/read Vyžaduje se ke čtení prostředku síťového rozhraní, na kterém je nakonfigurovaný TAP.
Microsoft.Network/tapConfigurations/* Vyžaduje se k vytvoření, aktualizaci, čtení a odstranění konfigurace TAP v síťovém rozhraní.

Omezení

  • Virtual Network TAP podporuje pouze síťová rozhraní virtuálních počítačů jako zdroje zrcadlení síťového provozu.
  • Zrcadlený provoz je možné odesílat pouze do nástroje pro vyrovnávání zatížení nebo síťového rozhraní virtuálního počítače.
  • Virtuální počítače za nástrojem Basic Load Balancer nelze nakonfigurovat jako zdroj pro zrcadlení. Load Balancer úrovně Basic je vyřazován z používání.
  • Příchozí provoz ze služby Private Link Service není pro zrcadlení podporován.
  • Virtuální počítače ve virtuální síti s povoleným šifrováním nelze nakonfigurovat jako zdroje zrcadlení.
  • Virtual Network TAP nepodporuje protokolY IPv6 ani SWIFT.
  • Partnerské propojení sítě Virtual WAN (vWAN) není podporováno mezi zdrojovými a cílovými virtuálními sítěmi používanými s VTAP. Místo toho je nutné použít přímé partnerské propojení virtuálních sítí.

Omezení verze Public Preview

  • Virtuální počítače řady v6 SKU nejsou podporovány jako zdrojové virtuální počítače.
  • Před přidáním virtuálního počítače jako zdroje musíte nejprve nasadit prostředek Virtual Network TAP a pak zastavit (uvolnit) a spustit zdrojový virtuální počítač. To je vyžadováno pouze jednou pro každý virtuální počítač, který bude použit jako zdroj. Pokud tento krok nedokončíte, může se zobrazit chybová zpráva s informací, že síťová karta není ve fastpath.
  • Když se virtuální počítač přidá nebo odebere jako zdroj, může dojít k výpadku sítě až 60 sekund.
  • Migrace za provozu není u zdrojových virtuálních počítačů podporovaná. Migrace za provozu se zakáže pro všechny virtuální počítače nakonfigurované jako zdroj.

Podporované oblasti

  • Asie – východ
  • Jihovýchodní Asie
  • Kanada – střed
  • Západní Evropa
  • Německo – středozápad
  • Indie – střed
  • Korea – střed
  • Spojené arabské emiráty – sever
  • Velká Británie – jih
  • Střed USA
  • USA – střed (EUAP)
  • USA – východ​
  • USA – východ 2
  • USA – východ 2 (EUAP)
  • USA – západ 3

Partnerová řešení TAP pro virtuální síť

Zprostředkovatelé síťových paketů

Partner Product
Gigamon GigaVUE Cloud Suite pro Azure
Keysight CloudLens

Analýza zabezpečení, správa výkonu sítě a aplikací

Partner Product
Darktrace Darktrace /NETWORK
Netscout Omnis Cyber Intelligence NDR
Corelight Corelight Open NDR Platforma
Vectra Vectra NDR
Fortinet FortiNDR Cloud
Virtuální počítač FortiGate
cPacket cPacket Cloud Suite
TrendMicro Síťová bezpečnost Trend Vision One™
Extrahop Reveal(x)
Pokrok Flowmon
Bitdefender GravityZone Rozšířená Detekce a Odezva pro Síť
eSentire eSentire MDR
LinkShadow LinkShadow NDR
AttackFence AttackFence NDR
Arista Networks Arista NDR
Rapid7 Síťový senzor Rapid7 (Insight Network Sensor)

Další kroky

Zjistěte, jak vytvořit virtuální TAP sítě pomocí rozhraní příkazového řádku nebo Azure portálu.