NSG-Flussprotokolle ändern, aktivieren, deaktivieren oder löschen

Von Bedeutung

Die Flow-Logs der Network Security Group (NSG) werden am 30. September 2027 eingestellt. Da die Funktion eingestellt wird, unterstützt sie keine neuen NSG-Flow-Logs mehr. Migration zu virtuellen Netzwerk-Flow-Logs, die die Einschränkungen von NSG-Flow-Logs adressieren. Nach dem Einstellungsdatum unterstützt Azure keine Traffic Analytics mehr für NSG-Flow-Logs und löscht bestehende NSG-Flow-Log-Ressourcen in Ihren Abonnements. Azure löscht jedoch keine bestehenden NSG-Flow-Log-Einträge aus Azure Storage, und sie halten sich weiterhin an ihre konfigurierten Aufbewahrungsrichtlinien. Weitere Informationen finden Sie in der offiziellen Ankündigung.

Netzwerksicherheitsgruppen-Flow-Logging ist eine Funktion von Azure Network Watcher, mit der Sie Informationen über IP-Daten, der durch eine Netzwerksicherheitsgruppe fließt, protokollieren können. Weitere Informationen zur Ablaufprotokollierung von Netzwerksicherheitsgruppen finden Sie in der Übersicht über NSG-Ablaufprotokolle.

In diesem Artikel erfahren Sie, wie Sie ein bestehendes Netzwerk-Sicherheitsgruppen-Flow-Log mit dem Azure-Portal, PowerShell und der Azure CLI ändern, aktivieren, deaktivieren oder löschen können.

Voraussetzungen

Registrieren von Insights-Anbietern

Um den Datenverkehr zu protokollieren, der durch eine Netzwerksicherheitsgruppe fließt, müssen Sie das Microsoft registrieren. Anbieter von Insights. Wenn Sie sich nicht sicher sind, ob das Microsoft. Der Insights-Anbieter ist registriert, überprüfen Sie seinen Status im Azure-Portal, indem Sie diese Schritte befolgen:

  1. Geben Sie in das Suchfeld im oberen Bereich des Portals Abonnements ein. Wählen Sie in den Suchergebnissen Abonnements aus.

    Screenshot, der zeigt, wie Sie im Azure-Portal nach „Abonnements“ suchen.

  2. Wählen Sie unter Abonnements das Azure-Abonnement aus, für das Sie den Anbieter aktivieren möchten.

  3. Wählen Sie unter "Einstellungen" die Option "Ressourcenanbieter" aus.

  4. Geben Sie Erkenntnis in das Filterfeld ein.

  5. Vergewissern Sie sich, dass der angezeigte Status des Anbieters Registriert lautet. Wenn der Status Nicht registriert ist, wähle Microsoft aus. Insights-Anbieter und dann Registrieren auswählen.

    Screenshot, der zeigt, wie Sie den Microsoft Insights-Anbieter im Azure-Portal registrieren.

Aktivieren oder Deaktivieren von Datenverkehrsanalysen

Aktivieren Sie die Datenverkehrsanalyse für ein Datenflussprotokoll, um die Daten des Datenflussprotokolls zu analysieren. Datenverkehrsanalysen bieten Einblicke in die Datenverkehrsmuster Ihres virtuellen Netzwerks. Sie können die Datenverkehrsanalyse für ein Datenflussprotokoll jederzeit aktivieren oder deaktivieren.

Hinweis

Zusätzlich zur Aktivierung oder Deaktivierung von Datenverkehrsanalysen können Sie auch andere Ablaufprotokolleinstellungen ändern.

Führen Sie die folgenden Schritte aus, um die Datenverkehrsanalyse für ein Datenflussprotokoll zu aktivieren:

  1. Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.

  2. Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.

  3. Wählen Sie in Network Watcher | Datenflussprotokolle das Datenflussprotokoll aus, für das Sie die Datenverkehrsanalyse aktivieren möchten.

  4. Aktivieren Sie in den Flussprotokolleinstellungen unter Datenverkehrsanalyse das Kontrollkästchen Datenverkehrsanalyse aktivieren.

    Screenshot, der zeigt, wie Sie im Azure-Portal die Datenverkehrsanalyse für ein vorhandenes Datenflussprotokoll aktivieren.

  5. Geben Sie die folgenden Werte ein bzw. wählen Sie diese aus.

    Konfiguration Wert
    Abonnement Wählen Sie das Azure-Abonnement für Ihren Log Analytics-Arbeitsbereich aus.
    Log Analytics-Arbeitsbereich Wählen Sie Ihren Log Analytics-Arbeitsbereich aus. Standardmäßig erstellt Azure-Portal den Log Analytics-Arbeitsbereich DefaultWorkspace-{SubscriptionID}-{Region} in der Ressourcengruppe defaultresourcegroup-{Region}.
    Intervall der Datenverkehrsprotokollierung Wählen Sie das von Ihnen bevorzugte Verarbeitungsintervall aus. Verfügbare Optionen sind: Jede Stunde und Alle 10 Minuten. Das Standardverarbeitungsintervall ist jede Stunde. Weitere Informationen finden Sie unter Datenverkehrsanalyse.

    Screenshot, der Konfigurationen der Datenverkehrsanalyse für ein vorhandenes Datenflussprotokoll im Azure-Portal zeigt.

  6. Wählen Sie "Speichern" aus, um die Änderungen anzuwenden.

Um die Datenverkehrsanalyse für ein Datenflussprotokoll zu deaktivieren, führen Sie die vorherigen Schritte 1–3 aus, deaktivieren Sie dann das Kontrollkästchen Datenverkehrsanalyse aktivieren, und wählen Sie Speichern aus.

Screenshot, der zeigt, wie Sie im Azure-Portal die Datenverkehrsanalyse für ein vorhandenes Datenflussprotokoll deaktivieren.

Auflisten aller Datenflussprotokolle

Sie können alle Ablaufprotokolle in einem Abonnement oder einer Gruppe von Abonnements (Azure-Portal) auflisten. Sie können auch alle Datenflussprotokolle in einer Region auflisten.

  1. Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.

  2. Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.

  3. Wählen Sie den Filter "Abonnement gleich" aus, um eines oder mehrere Ihrer Abonnements auszuwählen. Sie können andere Filter wie Standort gleich anwenden, um alle Flussprotokolle in einer Region aufzulisten.

    Screenshot: Verwenden von Filtern zum Auflisten aller vorhandenen Datenflussprotokolle in einem Abonnement mit dem Azure-Portal.

Details einer Flowprotokollressource anzeigen

Sie können die Details eines Datenflussprotokolls anzeigen.

  1. Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.

  2. Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.

  3. Wählen Sie in Network Watcher | Datenflussprotokolle das Datenflussprotokoll aus, das Sie anzeigen möchten.

  4. In den Flow-Logs-Einstellungen sehen Sie sich die Einstellungen der Flow-Log-Ressource an.

    Screenshot der Seite „Einstellungen für Datenflussprotokolle“ im Azure-Portal.

  5. Wählen Sie Abbrechen aus, um die Einstellungsseite zu schließen, ohne Änderungen vorzunehmen.

Herunterladen eines Flowprotokolls

Du kannst die Flow-Log-Daten vom Speicherkonto herunterladen, in dem du die Flow-Logs gespeichert hast.

  1. Geben Sie in das Suchfeld im oberen Bereich des Portals Speicherkonten ein. Wählen Sie in den Suchergebnissen den Eintrag Speicherkonten aus.

  2. Wählen Sie das Speicherkonto aus, das Sie zum Speichern der Protokolle verwendet haben.

  3. Wählen Sie unter Datenspeicher die Option Container aus.

  4. Wählen Sie den Container insights-logs-networksecuritygroupflowevent aus.

  5. Navigieren Sie in insights-logs-networksecuritygroupflowevent in der Ordnerhierarchie, bis Sie zu der PT1H.json Datei gelangen, die Sie herunterladen möchten. Die NSG-Flussprotokolldateien folgen dem folgenden Pfad:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Wählen Sie die Auslassung ... rechts in der PT1H.json Datei und wählen Sie dann Herunterladen.

Hinweis

Sie können den Azure Storage-Explorer verwenden, um auf Datenflussprotokolle in Ihrem Speicherkonto zuzugreifen und diese herunterzuladen. Weitere Informationen finden Sie unter "Erste Schritte mit dem Speicher-Explorer " und " Herunterladen von Blobs mithilfe des Speicher-Explorers".

Informationen zur Struktur eines Datenflussprotokolls finden Sie unter Protokollformat von NSG-Datenflussprotokollen.

Deaktivieren eines Datenflussprotokolls

Sie können ein Flussprotokoll vorübergehend deaktivieren, ohne es zu löschen. Durch das Deaktivieren eines Datenflussprotokolls wird die Datenflussprotokollierung für die zugeordnete Netzwerksicherheitsgruppe beendet. Die Datenflussprotokoll-Ressource bleibt jedoch mit all ihren Einstellungen und Zuordnungen erhalten. Sie können die Protokollierung des Datenflusses jederzeit wieder aktivieren, um die Aufzeichnung für die konfigurierte Netzwerksicherheitsgruppe fortzusetzen.

  1. Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.

  2. Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.

  3. Aktivieren Sie in Network Watcher | Datenflussprotokolle das Kontrollkästchen des Datenflussprotokolls, das Sie deaktivieren möchten.

  4. Wählen Sie "Deaktivieren" aus.

    Screenshot: Deaktivieren eines Datenflussprotokolls im Azure-Portal.

Hinweis

Wenn du Verkehrsanalyse für ein Flow-Log aktivierst, musst du es deaktivieren, bevor du das Flow-Log deaktivieren kannst. Informationen zum Deaktivieren der Datenverkehrsanalyse finden Sie unter Aktivieren oder Deaktivieren der Datenverkehrsanalyse.

Löschen eines Datenflussprotokolls

Du kannst ein NSG-Flow-Log dauerhaft löschen. Das Löschen eines Flussprotokolls entfernt alle Einstellungen und Assoziationen. Um die Flow-Logging für dieselbe Ressource erneut zu starten, müssen Sie ein neues Flow-Log erstellen.

  1. Geben Sie im Suchfeld oben im Portal die Netzwerküberwachung ein. Wählen Sie " Netzwerküberwachung" aus den Suchergebnissen aus.

  2. Wählen Sie unter "Protokolle" die Option "Ablaufprotokolle" aus.

  3. In Network Watcher | Flussprotokolle aktivieren Sie das Kontrollkästchen des Flussprotokolls, das Sie löschen möchten.

  4. Wählen Sie "Löschen" aus.

    Screenshot: Löschen eines Datenflussprotokolls im Azure-Portal.

Hinweis

Beim Löschen eines Datenflussprotokolls werden die Daten des Datenflussprotokolls nicht aus dem Speicherkonto gelöscht. Flow-Log-Daten, die in einem Speicherkonto gespeichert sind, folgen der konfigurierten Aufbewahrungsrichtlinie oder bleiben im Speicherkonto gespeichert, bis Sie sie manuell löschen.