Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo supervisar, diagnosticar y solucionar problemas de recursos de red Azure mediante herramientas de Network Watcher, registros de flujo, Análisis de tráfico y Azure Monitor Network Insights. Use esta guía para planear una estrategia de observabilidad de red que proporciona visibilidad sobre los patrones de tráfico, el estado de la conectividad y los eventos de seguridad.
Lo que trata este artículo
La supervisión de red en Azure abarca diagnósticos, visibilidad del flujo, pruebas de conectividad y paneles operativos. Azure proporciona herramientas diseñadas específicamente en diferentes capas de la pila de supervisión:
- Diagnósticos y solución de problemas: Identifique por qué se permite o deniega un paquete específico, realiza un seguimiento de la ruta que toma un paquete y captura el tráfico para su análisis profundo.
- Visibilidad del flujo: Registre metadatos sobre cada flujo de red en las redes virtuales para la investigación, el cumplimiento y la planificación de la capacidad de seguridad.
- Supervisión de conectividad: Pruebe continuamente la accesibilidad entre puntos de conexión (Azure, locales y externos) y alerte cuando se degrada la conectividad.
- Paneles operativos: Visualice la topología de red, el estado y las métricas entre suscripciones sin implementar agentes.
En este artículo se describen las herramientas que abordan cada capa y le ayuda a elegir la combinación adecuada para su entorno.
Quién necesita este artículo
Lea este artículo si se aplican una o varias de estas condiciones:
- Necesita visibilidad del tráfico de red, el estado de la conectividad, las decisiones de enrutamiento o los eventos de seguridad en Azure.
- Necesita herramientas para solucionar problemas de filtrado de paquetes, siguientes saltos, estado del túnel o fallos de conectividad inesperados.
- Necesita registros de flujo, análisis de tráfico o paneles para investigaciones de seguridad, planeamiento de capacidad o operaciones.
- Necesitas una supervisión continua de las rutas de red de Azure, locales o entre nubes.
Sugerencia
¿Sigue la ruta del escenario? Seleccione el escenario en la parte superior de la página para obtener instrucciones adaptadas. La guía básica siguiente se aplica a todos los lectores.
Enfoque lift-and-shift: Configure la supervisión después de establecer su línea de base de migración. Necesita observabilidad de red para validar que la conectividad funciona según lo previsto, el rendimiento cumple sus requisitos y los patrones de tráfico coinciden con la documentación de migración previa. Network Watcher proporciona visibilidad inmediata de si las cargas de trabajo migradas pueden alcanzar sus dependencias.
Enfoque de modernización: La supervisión forma parte de su diseño objetivo, no es una cuestión secundaria. La preparación de producción requiere observabilidad de red desde el primer día. Sus cargas de trabajo de AKS y App Service Environment (ASE) generan patrones de tráfico complejos a través de múltiples radios, regiones y puntos de conexión privados que debe supervisar de forma proactiva.
Enfoque multicloud: La monitorización es esencial porque los entornos multicloud son más difíciles de diagnosticar desde el punto de vista operativo. Cuando el tráfico cruza túneles VPN cifrados entre Azure y AWS o Google Cloud, pierde visibilidad en el límite del túnel. Necesita herramientas de supervisión en el lado Azure para detectar aumentos de latencia, pérdida de paquetes y errores de conectividad a través de los límites de la nube.
servicios y características de Azure
En la tabla siguiente se describen las herramientas principales de supervisión y diagnóstico disponibles en Azure redes.
| Herramienta | Qué proporciona | Cuándo usarlo |
|---|---|---|
| Network Watcher | Servicio de plataforma que proporciona funcionalidades de diagnóstico, supervisión y registro para Azure redes virtuales. Se habilita automáticamente por región al crear una red virtual. | Punto de partida para cualquier solución de problemas de red. Use la comprobación del flujo de IP, el próximo salto y la captura de paquetes para diagnósticos en tiempo real. |
| Registros de flujo de VNet | Registrar metadatos (origen, destino, puerto, protocolo, acción) para todo el tráfico que fluye a través de una red virtual. Evalúa tanto las reglas de NSG como las reglas de administrador de seguridad de Azure Virtual Network Manager. | Habilite en todas las redes virtuales de producción para la investigación de seguridad, la auditoría de cumplimiento y el planeamiento de la capacidad. Sustituye a los registros de flujo de NSG. |
| Registros de flujo de NSG (en proceso de retirada) | Registre las decisiones de tráfico tomadas por los grupos de seguridad de red en el nivel de subred o NIC. | Solo para implementaciones heredadas. Migrar a los registros de flujo de VNet antes del 30 de septiembre de 2027. No se pueden crear nuevos registros de flujo de NSG después del 30 de junio de 2025. |
| Análisis de tráfico | Agrega y visualiza los datos de registro de flujo en un área de trabajo de Log Analytics. Muestra patrones de tráfico, los principales emisores, puertos abiertos y la distribución geográfica del flujo. | Obtenga visibilidad operativa de los datos de registro de flujo sin escribir consultas personalizadas. Identificar anomalías y riesgos de seguridad en toda la red. |
| Monitor de Conexión | Comprueba continuamente la conectividad entre los puntos de conexión de origen y destino mediante sondeos TCP, ICMP o HTTP. Admite máquinas virtuales de Azure, hosts locales (a través de Azure Arc) y direcciones URL externas. | Supervise el cumplimiento del Acuerdo de Nivel de Servicio para las conexiones híbridas, detecte regresiones de conectividad y compruebe que las reglas de firewall permiten el tráfico esperado. |
| Captura de paquetes | Captura paquetes hacia y desde una máquina virtual sin necesidad de acceso a la máquina virtual. Almacena capturas en una cuenta de almacenamiento o localmente en la máquina virtual. | Análisis profundo de paquetes durante investigaciones de seguridad o al diagnosticar problemas de conectividad de capa de aplicación. |
| Comprobación del flujo de IP | Comprueba si un paquete específico se permite o se deniega evaluando las reglas de NSG y las reglas de administración de seguridad de AVNM para una quintupla (IP de origen, IP de destino, puerto de origen, puerto de destino, protocolo). | Solucione los problemas por los que una máquina virtual no puede llegar a un destino o por qué el tráfico se bloquea inesperadamente. Obtiene resultados inmediatos sin captura de paquetes. |
| Próximo salto | Muestra el tipo de próximo salto y la dirección IP para el tráfico que sale de una interfaz de red específica. Evalúa las rutas eficaces, incluidas las rutas definidas por el usuario, las rutas BGP y las rutas del sistema. | Diagnostique el enrutamiento asimétrico, compruebe que el tráfico fluye a través de una aplicación virtual de red esperada o identifique por qué se quita el tráfico. |
| Azure Monitor Network Insights | Proporciona una vista de topología completa y métricas de estado para todos los recursos de red implementados sin necesidad de instalación del agente ni configuración adicional. | Paneles operativos que muestran el estado de los recursos, las métricas y las dependencias entre suscripciones, grupos de recursos y regiones. |
Cómo elegir
Comience con Network Watcher para solucionar problemas
Network Watcher es la primera parada para diagnosticar problemas de conectividad. Se habilita automáticamente en cada región donde tiene una red virtual. No se requiere ninguna configuración adicional.
Use el siguiente enfoque al solucionar problemas:
- Comprobación del flujo de IP: Compruebe si el tráfico está permitido o denegado y busque la regla responsable de esa decisión. Esta herramienta comprueba las reglas de NSG y las reglas de administración de seguridad de Azure Virtual Network Manager (AVNM).
- Próximo salto: Confirme la ruta de enrutamiento e identifique si el tráfico alcanza el próximo salto previsto (Internet, puerta de enlace de red virtual, NVA o ninguno).
- Captura de paquetes: Si la comprobación del flujo de IP y el próximo salto no revelan el problema, capture los paquetes para el análisis de nivel de protocolo.
Creación de visibilidad con registros de flujo
Después de establecer las funcionalidades de diagnóstico, active el registro de flujo para obtener visibilidad continua:
- Habilite los registros de flujo de VNet en todas las redes virtuales de producción. Los registros de flujo de red virtual registran el tráfico de toda la red virtual, por lo que no es necesario configurar el registro en varios niveles de NSG. Este enfoque también evita registros duplicados.
- Habilite Análisis de tráfico para agregar datos de flujo en los paneles en los que puede actuar. Análisis de tráfico requiere un área de trabajo de Log Analytics. Use un área de trabajo en cualquier región admitida sin incurrir en cargos adicionales de transferencia de datos.
- Establezca directivas de retención en función de los requisitos de cumplimiento. Los registros de flujo almacenados en Azure Storage siguen las directivas de administración del ciclo de vida de la cuenta de almacenamiento.
Añadir monitorización continua para rutas críticas para el SLA
Para las conexiones en las que el tiempo de inactividad tiene impacto empresarial:
- Implementar Connection Monitor realiza pruebas entre Azure Virtual Machines, puntos de conexión locales y direcciones URL externas.
- Configure alertas para que se desencadenen cuando se superen los umbrales de latencia, pérdida de paquetes o capacidad de acceso.
- Use Network Insights para obtener una vista de topología que ponga en correlación las métricas de estado en toda la red sin implementar agentes adicionales.
Resumen de la decisión
| Necesidad de supervisión | Herramienta principal | Admite híbridos | Requiere agente |
|---|---|---|---|
| "¿Por qué este paquete está bloqueado?" | Comprobación del flujo de IP | No | No |
| "¿Dónde va este tráfico?" | Próximo salto | No | No |
| "¿Qué pasó en la última hora?" | Captura de paquetes | No | No |
| "¿Cuál es el patrón de tráfico en mi red virtual?" | Registros de flujo de red virtual + Análisis de tráfico | No | No |
| ¿Está en buen estado mi conexión híbrida? | Monitor de conexión | Sí (Azure Arc) | Sí (solo origen) |
| "¿Cuál es la salud general de mi red?" | Información de red | Parcial | No |
Consideraciones de diseño
Su prioridad de monitorización es la validación de referencia tras la migración. Céntrese en confirmar que las cargas de trabajo migradas pueden alcanzar sus dependencias y que el rendimiento cumple las expectativas.
- Network Watcher para la validación de la conectividad: Utilice IP Flow Verify y Next Hop para confirmar que las reglas de NSG y las tablas de enrutamiento permiten el tráfico que necesitan sus aplicaciones migradas. Ejecute estas comprobaciones sistemáticamente para cada carga de trabajo migrada.
- Registros de flujo de red virtual para patrones de tráfico de línea base: Habilite los registros de flujo de red virtual en redes virtuales de producción para capturar los patrones de tráfico reales de las cargas de trabajo migradas. Compare los datos de flujo con la documentación de migración previa para comprobar que todas las rutas de comunicación esperadas funcionan.
- Connection Monitor para rutas de acceso híbridas: implemente pruebas de Connection Monitor entre máquinas virtuales Azure y puntos de conexión locales para validar continuamente que las conexiones VPN o ExpressRoute mantienen una latencia y disponibilidad aceptables.
- Supervisión avanzada diferida: Configure Análisis de tráfico y alertas avanzadas después de que la migración inicial se estabilice. Comience con las herramientas de diagnóstico para validar la conectividad antes de invertir en paneles operativos a largo plazo.
La estrategia de supervisión admite cargas de trabajo de producción desde el primer despliegue. Los clústeres de AKS, los entornos de App Service y las arquitecturas activas y multiregión requieren una observabilidad completa.
- Registros de flujo de VNet en todos los radios: Habilite los registros de flujo de VNet en todas las VNet de los radios. Tus cargas de trabajo en contenedores generan patrones de tráfico que abarcan varias subredes y puntos de conexión privados dentro de cada spoke.
- Traffic Analytics para la visibilidad operativa: Implementa Traffic Analytics con un espacio de trabajo de Log Analytics para agregar datos de flujos en todos los spokes. Los operadores de red utilizan los paneles de Traffic Analytics para identificar los principales generadores de tráfico, los flujos anómalos y las tendencias de capacidad en todo el entorno.
- Responsabilidad de supervisión del equipo de la aplicación: Los equipos de aplicaciones supervisan sus propias cargas de trabajo (métricas de AKS, diagnósticos de ASE). Las operaciones de red centrales supervisan la infraestructura compartida: firewalls de los hubs, VPN Gateways, enlaces de peering y conectividad entre regiones.
- Connection Monitor para varias regiones: implemente pruebas de Connection Monitor entre regiones para validar continuamente que la conectividad entre centros cumple los requisitos del Acuerdo de Nivel de Servicio activo-activo. Configure alertas para aumentos de latencia que podrían indicar cambios de congestión o enrutamiento de la red troncal.
- Connection Monitor para el rendimiento de extremo a extremo: Utilice Connection Monitor para realizar un seguimiento del rendimiento de extremo a extremo en toda su topología de tipo hub-spoke, incluido el tráfico que atraviesa Azure Firewall en cada hub regional. Connection Monitor sustituye al obsoleto Network Monitor de rendimiento y proporciona vistas unificadas de la topología en Azure, en las instalaciones y en los saltos de Internet.
Los entornos entre nubes presentan desafíos de supervisión únicos porque pierde visibilidad en el límite del túnel VPN. El tráfico que entra en un túnel IPsec hacia AWS o Google Cloud desaparece de la supervisión del lado de Azure hasta que se recibe una respuesta.
- Supervisión del tráfico entre nubes: Habilite los registros de flujo de VNet en la VNet que hospeda su VPN Gateway o su centro de Virtual WAN. Estos registros capturan el tráfico que entra y sale de los túneles entre nubes, lo que proporciona datos volumétricos y distribución de protocolos para la comunicación entre nubes.
- Medición de latencia: Implemente pruebas de Connection Monitor desde Azure máquinas virtuales en puntos de conexión de AWS o Google Cloud. Use sondeos ICMP o TCP para medir la latencia de ida y vuelta en los túneles cifrados. Establezca umbrales de alerta en función de los requisitos de la aplicación.
- Solución de problemas de túneles cifrados: Cuando se produce un error en la conectividad entre nubes, use Network Watcher Next Hop y IP Flow Verify para confirmar que las reglas de enrutamiento y NSG del lado Azure siguen dirigendo el tráfico hacia el VPN Gateway. Los registros de diagnóstico de la VPN Gateway muestran el estado de la negociación IKE y el estado del túnel.
- Monitorización de ambos lados: La monitorización de Azure cubre la parte de Azure de la conectividad entre nubes. Coordinar con la configuración de AWS CloudWatch o Google Cloud Monitoring para obtener visibilidad de un extremo a otro. Reciba alertas sobre cambios en el estado del túnel de cualquiera de los dos proveedores.
- Network Watcher como punto de partida: use diagnósticos de Network Watcher para aislar si los errores de conectividad se originan en el lado Azure (reglas de NSG, tablas de rutas, configuración de puerta de enlace) o en el lado remoto (reglas de firewall de AWS o Google Cloud, configuración de VPN).
Supervisión de los costos de red
Las redes son un costo periódico que la supervisión debe hacer visible. Use Microsoft Cost Management para identificar qué recursos impulsan el gasto de red. Los datos procesados por Azure Firewall, las unidades de escala de la puerta de enlace, las direcciones IP públicas, la transferencia de datos entre regiones y de emparejamiento global, y la ingesta de Log Analytics son factores que suelen contribuir a ello. Filtre el análisis de costes por el proveedor de recursos Microsoft.Network, agrupe por recurso y configure alertas de presupuesto para detectar pronto aumentos inesperados (por ejemplo, un repunte del tráfico de replicación entre regiones). Correlacione los picos de costos con los registros de flujo y Análisis de tráfico para encontrar los patrones de tráfico detrás de ellos.
Prerequisites
Antes de implementar la supervisión de red, compruebe que cumple los siguientes requisitos:
- Network Watcher habilitado: Network Watcher se habilita automáticamente por región al crear o actualizar una red virtual. Si su organización optó por no habilitar automáticamente, habilite Network Watcher manualmente para cada región necesaria. Para revertir la desactivación, es necesario enviar una solicitud al soporte técnico de Azure.
- Área de trabajo de Log Analytics: necesaria para Análisis de tráfico y Connection Monitor. El área de trabajo puede estar en cualquier región admitida. No se aplican cargos adicionales por transferencia de datos entre regiones.
- Cuenta de almacenamiento: Necesario para el almacenamiento del registro de flujo y la salida de captura de paquetes. Use reglas de administración del ciclo de vida para controlar la retención y el costo.
- Agente de Azure Arc (solo híbrido): Obligatorio en los equipos locales que actúan como extremos de origen de Connection Monitor. Los puntos de conexión de destino no requieren un agente. Supervise cualquier dirección URL, FQDN o dirección IP.
- Registros de flujo de red virtual que reemplazan los registros de flujo de NSG: Si actualmente usa registros de flujo de NSG, planee la migración a los registros de flujo de red virtual antes de la fecha de retirada.
Migración de registros de flujo de NSG a registros de flujo de redes virtuales
Importante
Los registros de flujo de NSG se retiran el 30 de septiembre de 2027. No puede crear nuevos registros de flujo de NSG después del 30 de junio de 2025. Migre a los registros de flujo de VNet para mantener la visibilidad del tráfico.
Los registros de flujo de VNet proporcionan las mismas capacidades que los registros de flujo de NSG, además de:
- Cobertura de todo el tráfico dentro de una red virtual, incluido el tráfico que los grupos de seguridad de red no procesan
- Evaluación de reglas de administración de seguridad de Azure Virtual Network Manager
- Evaluación del estado de cifrado de red virtual
- Ámbito simplificado: no es necesario configurar el registro en niveles de subred y tarjeta de interfaz de red (NIC).
- No hay registros de registro duplicados
Pasos de migración:
- Identifique todas las redes virtuales con registros de flujo de NSG activos.
- Habilita los registros de flujo de VNet en cada VNet con la misma cuenta de almacenamiento de destino y la misma configuración de Traffic Analytics.
- Compruebe que los datos del registro de flujo de VNet aparecen en Traffic Analytics.
- Deshabilite los registros de flujo de NSG para evitar registros duplicados y costes de almacenamiento innecesarios.
Sugerencia
Desactive los registros de flujo de NSG después de confirmar que los registros de flujo de VNet se están registrando correctamente. Al ejecutar ambos, se crean registros duplicados y se duplican los costos de almacenamiento.
Azure proporciona un script de migración y una ruta de acceso de Azure Policy para la migración automatizada a escala.
Consideraciones de seguridad
Proteja los datos de supervisión y controle el acceso a las herramientas de diagnóstico. Las siguientes subsecciones cubren la confidencialidad de los datos, la retención, la seguridad de sondeo y el acceso basado en roles.
Nivel de sensibilidad de los datos del registro de flujo
Los registros de flujo contienen metadatos sobre todo el tráfico de red, incluidas las direcciones IP de origen y destino, los puertos, los protocolos y las acciones. Trate los datos del registro de flujo como confidenciales:
- Almacene los registros de flujo en una cuenta de almacenamiento con los controles de acceso y el cifrado adecuados.
- Limite el acceso al área de trabajo de Log Analytics que recibe datos de Análisis de tráfico mediante Azure RBAC.
- Aplique el principio de privilegios mínimos: es posible que los operadores de red necesiten paneles de Análisis de tráfico, pero no acceso al registro de flujo sin procesar.
Retención de datos de diagnóstico
- Defina directivas de retención basadas en los requisitos de cumplimiento de su organización, como PCI DSS, HIPAA o SOC 2.
- Utilice la administración del ciclo de vida de Azure Storage para archivar o eliminar automáticamente los datos del registro de flujo después del período de retención requerido.
- Supervise los costos de la cuenta de almacenamiento. Las redes de alto rendimiento generan grandes volúmenes de datos de registro de flujo.
seguridad de Connection Monitor
- El tráfico de sondeo de Connection Monitor se origina en la infraestructura de Azure. Asegúrese de que las reglas de NSG permitan los intervalos de origen de la sonda (use la etiqueta de servicio
AzureMonitorpara simplificar). - En el caso de los orígenes locales, el agente de Azure Arc mantiene una conexión segura con Azure. Siga las directivas de seguridad del agente de la organización.
control de acceso de Network Watcher
Las operaciones de Network Watcher requieren roles específicos de Azure RBAC. Siga el principio de privilegios mínimos:
| Función | Capabilities |
|---|---|
| Colaborador de la red | Acceso completo a Network Watcher, incluida la captura de paquetes y la configuración de registros de flujo |
| Reader | Visualización de recursos y topologías de Network Watcher |
| Rol personalizado | Limita el alcance a operaciones específicas (IP Flow Verify, Next Hop) sin acceso completo de colaborador |
Artículos relacionados
- Grupos de seguridad de red y grupos de seguridad de aplicaciones: reglas de NSG que evalúan los registros de flujo.
- Azure Firewall y segmentación de red: registro y métricas de diagnóstico del firewall.
- Topología de red hub-spoke: visibilidad a nivel de hub y supervisión centralizada.
- Azure Virtual Network Manager y administración centralizada: reglas de administración de seguridad de AVNM evaluadas por los registros de flujo de red virtual.
Aprende más
- Introducción a Network Watcher
- Descripción general de los registros de flujo de VNet
- Migración de registros de flujo de NSG
- Análisis de tráfico
- Introducción a Connection Monitor
- Azure Monitor Network Insights
- Comprobación del flujo de IP
- Próximo salto
Pasos siguientes
Sugerencia
¿Ha terminado de explorar? Ha llegado al final de la guía principal de diseño de redes Azure. Vuelva al navegador de información general para volver a revisar cualquier área de funcionalidad o siga Azure Virtual Network Manager para la administración de red centralizada en muchas redes virtuales.
Has completado la ruta de redes lift-and-shift. Ahora dispone de una topología hub-and-spoke con conectividad híbrida VPN/ExpressRoute, Azure Firewall centralizado para el tráfico este-oeste y el tráfico saliente, Bastion para el acceso administrativo seguro y Network Watcher para supervisar la línea base de la migración.
Si sus requisitos se han ampliado, revise los artículos condicionales de la guía de escenarios para las opciones de entrada de Internet, WAF, DDoS y varias regiones.
Administración de red centralizada. Opcional: Si la migración creó un entorno con varias redes virtuales, use Azure Virtual Network Manager para la gobernanza centralizada.
Vuelva a la información general: Explore otras funcionalidades o revise la arquitectura.
Has completado la ruta de modernización de redes. Ahora tiene una arquitectura multirregional de doble concentrador con Front Door o Traffic Manager para el ingreso global, Private Link para una conectividad segura con PaaS, seguridad en capas mediante Azure Firewall y WAF, y supervisión integral en todas las capas de la aplicación.
Si los requisitos se han ampliado más allá de la pila esencial, revise los artículos complementarios de la guía de escenarios para las características avanzadas de red, como la conmutación por error entre regiones y las capas de seguridad adicionales.
Administración de red centralizada. Opcional: Si su entorno abarca varias suscripciones y equipos, use Azure Virtual Network Manager para la gestión centralizada de directivas.
Vuelva a la información general: Explore otras funcionalidades o revise la arquitectura.
Ha completado el itinerario de redes multicloud. Ahora dispone de una equivalencia a Transit Gateway a través de Azure Virtual WAN, túneles VPN que conectan sus VPC de AWS y Google Cloud con Azure, transición de DNS con DNS privado Resolver para la resolución de nombres entre nubes y una inspección segura del concentrador virtual para todo el tráfico entre nubes.
Si sus requisitos se han ampliado, revise los artículos condicionales de la guía de escenarios para las opciones de entrada de Internet, WAF, DDoS y varias regiones.
Administración de red centralizada. Opcional: Si el entorno de Azure evoluciona hasta convertirse en un entorno multsuscripción gobernado, use Azure Virtual Network Manager para la gestión centralizada.
Vuelva a la información general: Explore otras funcionalidades o revise la arquitectura.