Netzwerküberwachung und Beobachtbarkeit

In diesem Artikel wird erläutert, wie Sie Azure-Netzwerkressourcen mithilfe von Network Watcher-Tools, Flussprotokollen, Traffic Analytics und Azure Monitor Network Insights überwachen, diagnostizieren und Probleme beheben. Verwenden Sie diese Anleitung, um eine Netzwerkbeobachtbarkeitsstrategie zu planen, mit der Sie Einblicke in Datenverkehrsmuster, Konnektivitätsintegrität und Sicherheitsereignisse erhalten.

Inhalt dieses Artikels

Die Netzwerküberwachung in Azure umfasst Diagnose, Flusssichtbarkeit, Konnektivitätstests und Betriebsdashboards. Azure bietet zweckorientierte Tools auf verschiedenen Ebenen des Überwachungsstapels:

  • Diagnose und Problembehandlung: Identifizieren Sie, warum ein bestimmtes Paket zulässig oder verweigert wird, verfolgen Sie die Route eines Pakets und erfassen Sie Datenverkehr für eine umfassende Analyse.
  • Sichtbarkeit des Flusses: Notieren Sie Metadaten zu jedem Netzwerkfluss in Ihren virtuellen Netzwerken für Sicherheitsuntersuchungen, Compliance und Kapazitätsplanung.
  • Konnektivitätsüberwachung: Testen Sie die Reichweite zwischen Endpunkten (Azure, lokal und extern) kontinuierlich, und benachrichtigen Sie, wenn die Konnektivität beeinträchtigt wird.
  • Betriebsdashboards: Visualisieren Sie Netzwerktopologie, Integrität und Metriken über Abonnements hinweg, ohne Agents bereitzustellen.

In diesem Artikel werden die Tools behandelt, mit denen die einzelnen Ebenen behandelt werden, und Sie können die richtige Kombination für Ihre Umgebung auswählen.

Wer diesen Artikel benötigt

Lesen Sie diesen Artikel, wenn eine oder mehrere dieser Bedingungen gelten:

  • Sie benötigen Einblicke in Netzwerkdatenverkehr, Verbindungsintegrität, Routingentscheidungen oder Sicherheitsereignisse in Azure.
  • Sie benötigen Werkzeuge zur Fehlerbehebung bei Paketfilterung, Next Hops, dem Tunnelzustand oder unerwarteten Verbindungsproblemen.
  • Sie benötigen Ablaufprotokolle, Datenverkehrsanalysen oder Dashboards für Sicherheitsuntersuchungen, Kapazitätsplanung oder Vorgänge.
  • Sie benötigen eine kontinuierliche Überwachung für Azure, lokale oder cloudübergreifende Netzwerkpfade.

Tip

Einem Szenariopfad folgen? Wählen Sie Ihr Szenario oben auf der Seite aus, um eine maßgeschneiderte Anleitung zu erhalten. Der folgende Kernleitfaden gilt für alle Leser.

Den Fokus per Lift & Shift migrieren: Richten Sie die Überwachung ein, nachdem Sie die Migrationsbasislinie eingerichtet haben. Sie benötigen eine Netzwerkbeobachtbarkeit, um zu überprüfen, ob die Konnektivität wie erwartet funktioniert, die Leistung Ihren Anforderungen entspricht und Die Datenverkehrsmuster ihren Dokumentationen vor der Migration entsprechen. Network Watcher bietet sofortige Transparenz darüber, ob Ihre migrierten Workloads auf ihre Abhängigkeiten zugreifen können.

Modernisierungsfokus: Die Überwachung ist Teil Ihres Zieldesigns, nicht ein Nachtrag. Die Produktionsbereitschaft erfordert die Netzwerkbeobachtung von Tag 1 an. Ihre AKS- und App Service-Umgebung (ASE)-Workloads erzeugen komplexe Datenverkehrsmuster über mehrere Spokes, Regionen und private Endpunkte hinweg, die Sie proaktiv überwachen müssen.

Fokus auf cloudübergreifende Umgebungen: Überwachung ist entscheidend, da cloudübergreifende Umgebungen im Betrieb schwieriger zu analysieren sind. Wenn Datenverkehr verschlüsselte VPN-Tunnel zwischen Azure und AWS oder Google Cloud durchquert, verlieren Sie die Sichtbarkeit an der Tunnelgrenze. Sie benötigen Überwachungstools auf der Azure Seite, um Latenzerhöhungen, Paketverlust und Konnektivitätsfehler über Cloudgrenzen hinweg zu erkennen.

Azure Dienste und Features

In der folgenden Tabelle werden die wichtigsten Überwachungs- und Diagnosetools beschrieben, die in Azure Netzwerk verfügbar sind.

Werkzeug Was es bietet Wann wird es verwendet?
Network Watcher Plattformdienst, der Diagnose-, Überwachungs- und Protokollierungsfunktionen für Azure virtuellen Netzwerke bereitstellt. Wird automatisch pro Region aktiviert, wenn Sie ein virtuelles Netzwerk erstellen. Ausgangspunkt für jede Netzwerkproblembehandlung. Verwenden Sie IP Flow Verify, den Next Hop und die Paketaufzeichnung für Echtzeitdiagnosen.
VNet-Datenflussprotokolle Aufzeichnen von Metadaten (Quelle, Ziel, Port, Protokoll, Aktion) für den gesamten Datenverkehr, der über ein virtuelles Netzwerk fließt. Wertet sowohl NSG-Regeln als auch Azure Virtual Network Manager Sicherheitsadministratorregeln aus. Aktivieren Sie dies in allen virtuellen Produktionsnetzwerken für Sicherheitsuntersuchungen, Compliance-Prüfungen und Kapazitätsplanung. Ersetzt NSG-Ablaufprotokolle.
NSG-Datenflussprotokolle (werden eingestellt) Aufzeichnen von Datenverkehrsentscheidungen von Netzwerksicherheitsgruppen auf Subnetz- oder NIC-Ebene. Nur für Legacy-Bereitstellungen. Migrieren Sie vor dem 30. September 2027 zu VNet-Datenflussprotokollen. Nach dem 30. Juni 2025 können keine neuen NSG-Ablaufprotokolle erstellt werden.
Datenverkehrsanalyse Aggregiert und visualisiert Flussprotokolldaten in einem Log Analytics Arbeitsbereich. Zeigt Datenverkehrsmuster, Top Talker, offene Ports und die geografische Verteilung der Datenflüsse an. Erhalten Sie operative Sichtbarkeit von Flussprotokolldaten, ohne benutzerdefinierte Abfragen zu schreiben. Identifizieren Sie Anomalien und Sicherheitsrisiken in Ihrem Netzwerk.
Verbindungsmonitor Testet kontinuierlich die Konnektivität zwischen Quell- und Zielendpunkten mithilfe von TCP-, ICMP- oder HTTP-Prüfpunkten. Unterstützt Azure VMs, lokale Hosts (über Azure Arc) und externe URLs. Überwachen Sie die SLA-Compliance für Hybridverbindungen, erkennen Sie Verbindungsregressionen und überprüfen Sie, ob Firewallregeln erwarteten Datenverkehr zulassen.
Paketaufzeichnung Erfasst Pakete auf und von einem virtuellen Computer, ohne zugriff auf den virtuellen Computer zu benötigen. Speichert Aufzeichnungen in einem Speicherkonto oder lokal auf dem virtuellen Computer. Umfassende Paketanalyse bei Sicherheitsuntersuchungen oder bei der Diagnose von Problemen mit Anwendungsschichtkonnektivität.
IP-Fluss überprüfen Überprüft, ob ein bestimmtes Paket zulässig ist oder verweigert wird, indem NSG-Regeln und AVNM-Sicherheitsadministratorregeln für ein Fünf-Tupel (Quell-IP, Ziel-IP, Quellport, Zielport, Zielport, Protokoll) ausgewertet werden. Problembehandlung, warum eine VM kein Ziel erreichen kann oder warum Datenverkehr unerwartet blockiert wird. Erhalten Sie sofortige Ergebnisse ohne Paketerfassung.
Nächster Hop Zeigt den Typ des nächsten Hops und die IP-Adresse für den Datenverkehr an, der eine bestimmte Netzwerkschnittstelle verlässt. Bewertet effektive Routen, einschließlich benutzerdefinierter Routen, BGP-Routen und Systemrouten. Diagnostizieren Sie asymmetrisches Routing, überprüfen Sie, ob Datenverkehr über eine erwartete virtuelle Netzwerk-Appliance fließt, oder identifizieren Sie, warum Datenverkehr verworfen wird.
Azure Monitor-Netzwerkeinblicke Stellt eine vollständige Topologieansicht und Integritätsmetriken für alle bereitgestellten Netzwerkressourcen bereit, ohne dass eine Agentinstallation oder zusätzliche Konfiguration erforderlich ist. Betriebsdashboards, die den Ressourcenzustand, Metriken und Abhängigkeiten über Abonnements, Ressourcengruppen und Regionen hinweg anzeigen.

Wie man auswählt

Diagramm, das den Entscheidungsablauf des Überwachungstools zeigt, wobei Network Watcher zu Diagnosen, Datenflussprotokollen, Konnektivitätsüberwachung und Betriebsdashboards verzweigt.

Beginnen Sie mit Network Watcher zur Problembehandlung

Network Watcher ist Der erste Stopp für die Diagnose von Verbindungsproblemen. Sie wird automatisch in jeder Region aktiviert, in der Sie über ein virtuelles Netzwerk verfügen. Es ist keine zusätzliche Einrichtung erforderlich.

Verwenden Sie bei der Problembehandlung den folgenden Ansatz:

  1. IP-Fluss überprüfen: Überprüfen Sie, ob Datenverkehr zulässig oder verweigert wird, und suchen Sie die für diese Entscheidung zuständige Regel. Dieses Tool testet anhand von NSG-Regeln und Azure Virtual Network Manager (AVNM)-Sicherheitsadministratorregeln.
  2. Nächster Hop: Bestätigen Sie den Routingpfad, und identifizieren Sie, ob der Datenverkehr den beabsichtigten nächsten Hop erreicht (Internet, virtuelles Netzwerkgateway, NVA oder keine).
  3. Paketerfassung: Wenn ip Flow Verify und Next Hop das Problem nicht erkennen, erfassen Sie Pakete für die Analyse auf Protokollebene.

Sichtbarkeit mit Flow-Logs schaffen

Nachdem Sie Diagnosefunktionen festgelegt haben, aktivieren Sie die Ablaufprotokollierung für die fortlaufende Sichtbarkeit:

  1. Aktivieren Sie VNet-Ablaufprotokolle in allen virtuellen Produktionsnetzwerken. VNet-Datenflussprotokolle zeichnen den Datenverkehr für das gesamte virtuelle Netzwerk auf, sodass Sie die Protokollierung nicht auf mehreren NSG-Ebenen konfigurieren müssen. Bei diesem Ansatz werden auch doppelte Datensätze vermieden.
  2. Aktivieren Sie Traffic Analytics , um Flussdaten in Dashboards zu aggregieren, auf die Sie reagieren können. Für die Datenverkehrsanalyse ist ein Log Analytics Arbeitsbereich erforderlich. Verwenden Sie einen Arbeitsbereich in jeder unterstützten Region, ohne dass zusätzliche Datenübertragungsgebühren anfallen.
  3. Legen Sie Aufbewahrungsrichtlinien basierend auf Ihren Complianceanforderungen fest. Ablaufprotokolleinträge, die in Azure Storage gespeichert sind, folgen den Lebenszyklusverwaltungsrichtlinien des Speicherkontos.

Hinzufügen einer kontinuierlichen Überwachung für SLA-kritische Pfade

Für Verbindungen, bei denen Ausfallzeiten geschäftliche Auswirkungen haben:

  1. Stellen Sie Verbindungsmonitor Tests zwischen Azure virtuellen Computern, lokalen Endpunkten und externen URLs bereit.
  2. Konfigurieren Sie Warnungen , die ausgelöst werden, wenn Latenz-, Paketverlust- oder Reichweitenschwellenwerte überschritten werden.
  3. Verwenden Sie Network Insights, um eine Topologieansicht zu erhalten, die Zustandsmetriken aus Ihrem gesamten Netzwerk korreliert, ohne zusätzliche Agenten zu implementieren.

Entscheidungszusammenfassung

Überwachungsbedarf Primäres Tool Unterstützt Hybridbetrieb Erfordert einen Agenten
"Warum ist dieses Paket blockiert?" IP-Fluss überprüfen Nein Nein
Wohin geht dieser Datenverkehr? Nächster Hop Nein Nein
"Was ist in der letzten Stunde passiert?" Paket-Erfassung Nein Nein
"Was ist das Datenverkehrsmuster in meinem VNet?" VNet-Ablaufprotokolle + Datenverkehrsanalyse Nein Nein
"Ist meine Hybridverbindung fehlerfrei?" Verbindungsmonitor Ja (Azure Arc) Ja (nur Quelle)
Wie ist der Gesamtzustand meines Netzwerks? Netzwerkerkenntnisse Partial Nein

Überlegungen zum Entwurf

Ihre Überwachungspriorität ist die grundlegende Überprüfung nach der Migration. Konzentrieren Sie sich darauf, zu überprüfen, dass migrierte Workloads ihre Abhängigkeiten erreichen können und dass die Leistung den Erwartungen entspricht.

  • Network Watcher für die Konnektivitätsüberprüfung: Verwenden Sie ip Flow Verify und Next Hop, um zu bestätigen, dass NSG-Regeln und Routentabellen den Datenverkehr zulassen, den Ihre migrierten Anwendungen benötigen. Führen Sie diese Prüfungen für jede migrierte Workload systematisch aus.
  • VNet-Ablaufprotokolle für grundlegende Datenverkehrsmuster: Aktivieren Sie VNet-Ablaufprotokolle in virtuellen Produktionsnetzwerken, um die tatsächlichen Datenverkehrsmuster Ihrer migrierten Workloads zu erfassen. Vergleichen Sie Flussdaten mit Ihrer Dokumentation vor der Migration, um zu überprüfen, ob alle erwarteten Kommunikationspfade funktionieren.
  • Verbindungsmonitor für Hybridpfade: Stellen Sie Verbindungsmonitor Tests zwischen Azure VMs und lokalen Endpunkten bereit, um kontinuierlich zu überprüfen, ob VPN- oder ExpressRoute-Verbindungen akzeptable Latenz und Verfügbarkeit beibehalten.
  • Zurückgestellte erweiterte Überwachung: Konfigurieren Sie Traffic Analytics und die erweiterte Alarmierung, nachdem sich die anfängliche Migration stabilisiert hat. Beginnen Sie mit den Diagnosetools, um die Konnektivität zu überprüfen, bevor Sie in langfristige operative Dashboards investieren.

Ihre Überwachungsstrategie unterstützt Produktionsworkloads ab der ersten Bereitstellung. AKS-Cluster, App Service-Umgebungen und mehrregionaktive Architekturen erfordern vollständige Observierbarkeit.

  • VNet-Flussprotokolle über alle Speichen hinweg: Aktivieren Sie VNet-Flussprotokolle in allen virtuellen Speichennetzwerken. Ihre containerisierten Workloads generieren Datenverkehrsmuster, die sich über mehrere Subnetze und private Endpunkte innerhalb der einzelnen Speichen erstrecken.
  • Datenverkehrsanalyse für operative Sichtbarkeit: Stellen Sie Traffic Analytics mit einem Log Analytics Arbeitsbereich bereit, um Flussdaten über alle Speichen hinweg zu aggregieren. Netzbetreiber verwenden Dashboards für Traffic Analytics, um Top Talker, anomale Datenflüsse und Kapazitätstrends in der gesamten Infrastruktur zu identifizieren.
  • Verantwortung der App-Teamüberwachung: Anwendungsteams überwachen ihre eigenen Workloads (AKS-Metriken, ASE-Diagnose). Der zentrale Netzwerkbetrieb überwacht die gemeinsame Infrastruktur: Hub-Firewalls, VPN-Gateways, Peering-Links und regionenübergreifende Konnektivität.
  • Verbindungsmonitor für Multiregion: Stellen Sie Verbindungsmonitor Tests zwischen Regionen bereit, um kontinuierlich zu überprüfen, ob die Inter-Hub-Konnektivität Ihren aktiven SLA-Anforderungen entspricht. Konfigurieren Sie Warnungen für Latenzerhöhungen, die auf Backboneüberlastung oder Routingänderungen hinweisen können.
  • Verbindungsmonitor für die End-to-End-Leistung: Verwenden Sie Verbindungsmonitor, um die End-to-End-Leistung in Ihrer Hub-Spoke-Topologie nachzuverfolgen, einschließlich Datenverkehr, der Azure Firewall in jedem regionalen Hub durchläuft. Verbindungsmonitor ersetzt den veralteten Network Leistungsmonitor und bietet vereinheitlichte Topologieansichten für Azure, lokale Umgebungen und Internet-Hops.

Cloudübergreifende Umgebungen stellen einzigartige Überwachungsprobleme dar, da Die Sichtbarkeit an der VPN-Tunnelgrenze verloren geht. Datenverkehr, der in einen IPsec-Tunnel zu AWS oder Google Cloud eintritt, verschwindet von Azure-side Monitoring, bis eine Antwort zurückgegeben wird.

  • Cloudübergreifende Datenverkehrsüberwachung: Aktivieren Sie VNet-Flussprotokolle im virtuellen Netzwerk, in dem Ihr VPN Gateway oder Virtual WAN Hub gehostet wird. Diese Protokolle erfassen Datenverkehr, der in die cloudübergreifenden Tunnel eintritt und verlässt, sodass Sie volumetrische Daten und Protokollverteilung für die cloudübergreifende Kommunikation erhalten.
  • Latenzmessung: Stellen Sie Verbindungsmonitor Tests von Azure VMs auf Endpunkten in AWS oder Google Cloud bereit. Verwenden Sie ICMP- oder TCP-Sonden, um die Round-Trip-Latenz über die verschlüsselten Tunnel zu messen. Legen Sie Warnungsschwellenwerte basierend auf Ihren Anwendungsanforderungen fest.
  • Problembehandlung bei verschlüsselten Tunneln: Wenn die cloudübergreifende Konnektivität fehlschlägt, verwenden Sie Network Watcher Next Hop and IP Flow Verify, um zu bestätigen, dass Azure seitiges Routing und NSG-Regeln weiterhin den Datenverkehr in Richtung des VPN Gateway leiten. VPN Gateway Diagnoseprotokolle zeigen den IKE-Aushandlungsstatus und den Tunnelstatus an.
  • Überwachung beider Seiten: Azure Überwachung deckt die Azure Seite der cloudübergreifenden Konnektivität ab. Koordinieren Sie ihre AWS CloudWatch- oder Google Cloud Monitoring-Konfiguration, um die End-to-End-Sichtbarkeit zu erhalten. Warnung bei Tunnelstatusänderungen von beiden Anbietern.
  • Network Watcher als Ausgangspunkt: Verwenden Sie Network Watcher Diagnose, um zu isolieren, ob Konnektivitätsfehler auf der Azure-Seite (NSG-Regeln, Routentabellen, Gatewaykonfiguration) oder die Remoteseite (AWS- oder Google Cloud-Firewallregeln, VPN-Konfiguration) auftreten.

Überwachen der Netzwerkkosten

Netzwerkkosten sind wiederkehrende Kosten, die das Monitoring sichtbar machen sollte. Verwenden Sie Microsoft Cost Management, um zu ermitteln, welche Ressourcen Ihre Netzwerkausgaben fördern. Von Azure Firewall verarbeitete Daten, Gatewayskalierungseinheiten, öffentliche IP-Adressen, regionenübergreifende und globale Peering-Datenübertragung und Log Analytics Erfassung sind gemeinsame Mitwirkende. Filtern Sie die Kostenanalyse nach dem Microsoft.Network Ressourcenanbieter, gruppieren Sie nach Ressource und richten Sie Budgetwarnungen ein, damit unerwartete Erhöhungen (z. B. ein Anstieg des regionenübergreifenden Replikationsdatenverkehrs) frühzeitig erkannt werden. Korrelieren Sie Kostenspitzen mit Flowprotokollen und Traffic Analytics, um die zugrunde liegenden Datenverkehrsmuster zu ermitteln.

Voraussetzungen

Stellen Sie vor der Implementierung der Netzwerküberwachung sicher, dass Sie die folgenden Anforderungen erfüllen:

  • Network Watcher aktiviert: Network Watcher wird automatisch pro Region aktiviert, wenn Sie ein virtuelles Netzwerk erstellen oder aktualisieren. Wenn Ihre Organisation die automatische Aktivierung deaktiviert hat, aktivieren Sie Network Watcher für jede erforderliche Region manuell. Für die Deaktivierung ist eine Azure Supportanfrage erforderlich, um dies rückgängig zu machen.
  • Log Analytics Arbeitsbereich: Erforderlich für Traffic Analytics und Verbindungsmonitor. Der Arbeitsbereich kann sich in jeder unterstützten Region befinden. Es gelten keine zusätzlichen grenzüberschreitenden Datenübertragungsgebühren.
  • Speicherkonto: Erforderlich für die Speicherung von Flussprotokollen und die Ausgabe der Paketerfassung. Verwenden Sie Lebenszyklusverwaltungsregeln, um Aufbewahrung und Kosten zu steuern.
  • Azure Arc-Agent (nur hybrid): Erforderlich für lokale Computer, die als Verbindungsmonitor-Quellendpunkte dienen. Zielendpunkte erfordern keinen Agent. Überwachen Sie alle URLs, FQDN oder IP-Adressen.
  • VNet-Ablaufprotokolle ersetzen NSG-Ablaufprotokolle: Wenn Sie derzeit NSG-Ablaufprotokolle verwenden, planen Sie Ihre Migration zu VNet-Ablaufprotokollen vor dem Deaktivierungsdatum.

Migration von NSG-Flussprotokollen zu VNet-Flussprotokollen

Important

NSG-Datenflussprotokolle werden am 30. September 2027 eingestellt. Sie können nach dem 30. Juni 2025 keine neuen NSG-Ablaufprotokolle erstellen. Migrieren Sie zu VNet-Ablaufprotokollen, um die Sichtbarkeit des Datenverkehrs zu wahren.

VNet-Ablaufprotokolle bieten dieselben Funktionen wie NSG-Flussprotokolle sowie:

  • Abdeckung des gesamten Datenverkehrs innerhalb eines virtuellen Netzwerks, einschließlich des Datenverkehrs, den NSGs nicht verarbeiten
  • Bewertung von Sicherheitsadministrator-Regeln in Azure Virtual Network Manager
  • Auswertung des VNet-Verschlüsselungsstatus
  • Vereinfachter Umfang: Die Protokollierung muss nicht sowohl auf Ebene des Subnetzes als auch der Netzwerkschnittstellenkarte (NIC) konfiguriert werden.
  • Keine doppelten Protokolldatensätze

Migrationsschritte:

  1. Identifizieren Sie alle virtuellen Netzwerke mit aktiven NSG-Ablaufprotokollen.
  2. Aktivieren Sie VNet-Flussprotokolle in jedem virtuellen Netzwerk mit demselben Zielspeicherkonto und der Datenverkehrsanalyse-Konfiguration.
  3. Überprüfen Sie, ob VNet-Flussprotokolldaten in Der Datenverkehrsanalyse angezeigt werden.
  4. Deaktivieren Sie NSG-Ablaufprotokolle, um doppelte Aufzeichnungen und unnötige Speicherkosten zu vermeiden.

Tip

Deaktivieren Sie NSG-Flussprotokolle , nachdem Sie bestätigt haben, dass VNet-Flussprotokolle ordnungsgemäß aufgezeichnet werden. Die Gleichzeitige Ausführung erstellt doppelte Datensätze und verdoppelt die Speicherkosten.

Azure stellt sowohl ein Migrationsskript als auch einen Azure Policy Pfad für die automatisierte Migration im großen Maßstab bereit.

Sicherheitsüberlegungen

Schützen Sie Überwachungsdaten und steuern Sie den Zugriff auf Diagnosetools. Die folgenden Unterabschnitte umfassen Die Datenempfindlichkeit, Aufbewahrung, Überprüfungssicherheit und rollenbasierten Zugriff.

Sensibilität von Flow-Log-Daten

Flussprotokolleinträge enthalten Metadaten zu allen Netzwerkdatenverkehr, einschließlich Quell- und Ziel-IP-Adressen, Ports, Protokollen und Aktionen. Behandeln Sie Flow-Log-Daten als sensibel:

  • Speichern von Ablaufprotokollen in einem Speicherkonto mit entsprechenden Zugriffssteuerungen und Verschlüsselung.
  • Beschränken Sie den Zugriff auf den Log Analytics Arbeitsbereich, der Datenverkehrsanalysedaten mithilfe Azure RBAC empfängt.
  • Wenden Sie das Prinzip der geringsten Berechtigungen an: Netzwerkbetreiber benötigen möglicherweise Traffic Analytics-Dashboards, aber keinen unformatierten Flussprotokollzugriff.

Aufbewahrung von Diagnosedaten

  • Definieren Sie Aufbewahrungsrichtlinien basierend auf den Complianceanforderungen Ihrer Organisation, z. B. PCI DSS, HIPAA oder SOC 2.
  • Verwenden Sie Azure Storage Lebenszyklusverwaltung, um Ablaufprotokolldaten nach dem erforderlichen Aufbewahrungszeitraum automatisch zu archivieren oder zu löschen.
  • Überwachen der Speicherkontokosten. Netzwerke mit hohem Durchsatz generieren große Mengen von Flussprotokolldaten.

Sicherheit von Verbindungsmonitor

  • Der Prüfdatenverkehr von Verbindungsmonitor stammt aus der Azure-Infrastruktur. Stellen Sie sicher, dass NSG-Regeln die Quellbereiche den Test zulassen (verwenden Sie der Einfachheit halber das Diensttag AzureMonitor).
  • Für lokale Quellen behält der Azure Arc Agent eine sichere Verbindung zu Azure. Befolgen Sie die Agent-Sicherheitsrichtlinien Ihrer Organisation.

Zugriffssteuerung für Network Watcher

Network Watcher Vorgänge erfordern bestimmte Azure RBAC-Rollen. Folgen Sie dem Prinzip der geringsten Rechte:

Role Fähigkeiten
Netzwerkmitwirkender Vollständiger Network Watcher Zugriff, einschließlich Paketerfassungs- und Flussprotokollkonfiguration
Reader Network Watcher-Ressourcen und -Topologie anzeigen
Benutzerdefinierte Rolle Bereich für bestimmte Vorgänge (IP Flow Verify, Next Hop) ohne vollständigen Mitwirkendenzugriff

Weitere Informationen

Nächste Schritte

Tip

Haben Sie alles erkundet? Sie haben das Ende des Hauptleitfadens für das Netzwerkdesign in Azure erreicht. Kehren Sie zum Übersichtsnavigator zurück, um jeden Funktionsbereich erneut aufzurufen, oder fahren Sie mit Azure Virtual Network Manager fort, um die zentrale Netzwerkverwaltung über viele virtuelle Netzwerke hinweg zu nutzen.

Sie haben den Lift-and-Shift-Netzwerkpfad abgeschlossen. Sie verfügen jetzt über eine Hub-and-Spoke-Topologie mit VPN/ExpressRoute-Hybridkonnektivität, zentralisierten Azure Firewall für ost-west- und ausgehenden Datenverkehr, Bastion für den sicheren Administratorzugriff und Network Watcher Überwachung Ihrer Migrationsbasispläne.

Wenn Ihre Anforderungen erweitert wurden, überprüfen Sie die bedingten Artikel in Ihrem Szenariohandbuch für internetingress, WAF, DDoS und Multiregion-Optionen.

Zentrale Netzwerkverwaltung. Optional: Wenn Ihre Migration eine Multi-VNet-Umgebung erstellt hat, verwenden Sie Azure Virtual Network Manager für die zentrale Governance.

Kehren Sie zur Übersicht zurück: Erkunden Sie andere Funktionen, oder überprüfen Sie Ihre Architektur.

Sie haben den Lernpfad zur Modernisierung von Netzwerken abgeschlossen. Sie verfügen jetzt über eine Dual-Hub-, Multiregion-Architektur mit Front Door oder Traffic Manager für den globalen Eingang, Private Link für sichere PaaS-Konnektivität, mehrschichtige Sicherheit über Azure Firewall und WAF und end-to-End-Überwachung auf Ihren Anwendungsebenen.

Wenn Ihre Anforderungen über den grundlegenden Stack hinaus gewachsen sind, sehen Sie sich die ergänzenden Artikel in Ihrem Szenarioleitfaden erneut an, um mehr über erweiterte Netzwerkfunktionen wie regionenübergreifendes Failover und zusätzliche Sicherheitsebenen zu erfahren.

Zentrale Netzwerkverwaltung. Optional: Wenn Ihre Immobilie mehrere Abonnements und Teams umfasst, verwenden Sie Azure Virtual Network Manager für die zentralisierte Richtlinienverwaltung.

Kehren Sie zur Übersicht zurück: Erkunden Sie andere Funktionen, oder überprüfen Sie Ihre Architektur.

Sie haben den cloudübergreifenden Netzwerkpfad abgeschlossen. Sie verfügen jetzt über Transit-Gateway-Äquivalenz über Azure Virtual WAN, VPN-Tunnel zur Verbindung Ihrer AWS VPCs und Google Cloud VPCs mit Azure, DNS-Umstellung mit Privates DNS Resolver für die cloudübergreifende Namensauflösung sowie sichere Inspektion im virtuellen Hub für den gesamten Inter-Cloud-Datenverkehr.

Wenn Ihre Anforderungen erweitert wurden, überprüfen Sie die bedingten Artikel in Ihrem Szenariohandbuch für internetingress, WAF, DDoS und Multiregion-Optionen.

Zentrale Netzwerkverwaltung. Optional: Wenn die Azure-Umgebung zu einer zentral verwalteten Multisubskriptionsumgebung ausgebaut wird, verwenden Sie Azure Virtual Network Manager zur zentralen Verwaltung.

Kehren Sie zur Übersicht zurück: Erkunden Sie andere Funktionen, oder überprüfen Sie Ihre Architektur.