Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In Azure Virtual Network Manager is netwerkverificator een tool waarmee je kunt controleren of je netwerkbeleid verkeer tussen je Azure-netwerkbronnen toestaat of verbiedt. Er zijn verschillende bewegende onderdelen tussen connectiviteit, beveiliging, routing en resource-specifieke configuraties – dus hoe weet je dat wat je in je Azure-omgeving hebt opgezet daadwerkelijk de bereikbaarheid bereikt die je wenst tussen je netwerkbronnen? Of je nu onderzoekt waarom bereikbaarheid niet werkt zoals verwacht of bewijst dat je Azure-setup voldoet aan de beveiligingseisen van je organisatie, netwerkverificateur kan de antwoorden geven. Wanneer je een bereikbaarheidsanalyse uitvoert in een netwerkverificateur, kan deze vragen beantwoorden zoals waarom twee virtuele machines niet met elkaar kunnen communiceren door het volledige bereikbaarheidspad en blokkers te bieden.
Important
Netwerkverificator in Azure Virtual Network Manager is algemeen beschikbaar in de volgende regio's:
- australiaeast
- centralus
- eastus
- eastus2
- eastus2euap
- northeurope
- southcentralus
- uksouth
- westeurope
- westus
- westus2
Hoe werkt netwerkverificatie?
Network Verifier is beschikbaar in elke netwerkmanager-instantie via een resource genaamd een verifier workspace, die fungeert als container voor de kindresources en mogelijkheden van netwerkverifier. Een netwerkmanager kan één of meer verifier-werkruimtes hebben en deze verifier-werkruimtes kunnen worden gedelegeerd aan niet-netwerkbeheerders. Een verifier-werkruimte gebruikt de volgende workflow om netwerkgegevens te verzamelen en te analyseren.
Maak een verifier-werkruimte aan
Een verifier-werkruimte is een kindresource van een netwerkbeheerder. De rechten kunnen worden gedelegeerd aan niet-netwerkmanagerbeheerders en zijn te vinden via het Azure-portaal. De verifier-werkruimte bevat zijn eigen kindbronnen van bereikbaarheidsanalyse-intenties en bereikbaarheidsanalyseresultaten, en gebruikt de scope van zijn oudernetwerkmanager als grens om analyses uit te voeren. Elke Azure-resource, configuratie en regel binnen deze scope kan worden geëvalueerd in de bereikbaarheidsanalyse zonder dat gebruikersrechten voor de abonnementen en beheergroepen van de scope van de hoofdnetwerkmanager hoeven te worden verhoogd.
Delegeer een verifier-werkruimteresource
Standaard hebben gebruikers met rechten op een netwerkmanager de rechten om een verifier-werkruimte aan te maken, te verwijderen en uit te breiden. Een gebruiker die geen toestemming heeft voor de oudernetwerkmanager van een verifier-werkruimte, kan via de toegangscontrole van de verifier-werkruimte rechten krijgen door hem of haar de rol "Bijdrager" toe te wijzen. Het op deze manier verlenen van een gebruiker rechten voor een verifier-werkruimte geeft die gebruiker geen toegang tot de rest van de netwerkmanager-instantie.
Een intentie voor een bereikbaarheidsanalyse maken
Binnen een verifier-werkruimte creëer je een bereikbaarheidsanalyse-intentie om het verkeerspad tussen een bron en bestemming te definiëren dat je wilt verifiëren. De intentie van bereikbaarheidsanalyse omvat de volgende velden:
| Field | Description |
|---|---|
| Source | De bron van het verkeer kan een virtuele machine zijn, virtual machine schaal sets instance, subnet of het internet. |
| bronpoorten | De bronpoorten van het verkeer. |
| IP-bronadressen | De bron-IP-adressen van het verkeer. |
| Destination | De bestemming van het verkeer kan een virtuele machine, virtuele machine schaal zijn, instance, subnet, Cosmos DB, opslagaccount, SQL-server of het internet. |
| doelpoorten | De doelpoorten van het verkeer. |
| Bestemmings-IP-adressen | De bestemmings-IP-adressen van het verkeer. |
| Protocol | Het protocol van het verkeer. |
U kunt meerdere intenties voor de bereikbaarheidsanalyse maken binnen een verifier-werkruimte en deze parallel uitvoeren. Elke gebruiker met machtigingen voor een bepaalde verifier-werkruimte kan intenties voor de bereikbaarheidsanalyse maken, weergeven en verwijderen.
Voer een bereikbaarheidsanalyse uit
Nadat u een intentie voor een bereikbaarheidsanalyse hebt gedefinieerd, moet u een analyse uitvoeren om het resultaat van de bereikbaarheidsanalyse te ontvangen. Met deze statische analyse wordt gecontroleerd of verschillende resources en beleidsconfiguraties in het bereik van de netwerkbeheerder de bereikbaarheid behouden tussen de opgegeven bron en het doel van de intentie van de bereikbaarheidsanalyse. Zodra de analyse is voltooid, produceert deze een resultaat van een bereikbaarheidsanalyse.
Het resultaat van de bereikbaarheidsanalyse is een JSON-object waarmee wordt aangegeven of pakketten het doel van de bereikbaarheidsanalyse kunnen bereiken vanuit de bron. Dit bevat informatie over het pad naar connectiviteit, waarin wordt weergegeven waar verkeer is geblokkeerd als de bron en bestemming geen verbinding konden maken. Het bevat informatie over de resources op het pad en de bijbehorende metagegevens, ongeacht het resultaat van de bereikbaarheidsanalyse.
In het Azure Portal wordt dit resultaat van de bereikbaarheidsanalyse gevisualiseerd om het pad naar de door de bereikbaarheidsanalyse gedefinieerde connectiviteit weer te geven. Elke gebruiker met toegang tot de verifier-werkruimte kan een bereikbaarheidsanalyse uitvoeren op elke intentie van een bereikanalyse binnen die verifier-werkruimte.
Ondersteunde functies van de bereikbaarheidsanalyse
Wanneer uitgevoerd, evalueert de bereikbaarheidsanalyse van de network verifier de volgende functies:
- NSG-regels (netwerkbeveiligingsgroep)
- Regels oepassingsbeveiligingsgroep (ASG)
- Regels Azure Virtual Network Manager-beveiligingsbeheerder
- Mesh-topologie van Azure Virtual Network Manager (verbonden groep)
- Peering op virtueel netwerk
- Routetabellen
- Service-eindpunten en toegangsbeheerlijsten
- Privé-eindpunten
- Virtual WAN
- Azure Firewall (alleen statisch L4)
Deze lijst kan worden uitgebreid.
Wanneer moet ik netwerkverificatie gebruiken?
Network Verifier is ontworpen om je te helpen je Azure-netwerkconfiguraties en -resources te valideren, zodat ze aansluiten bij je beoogde bereikbaarheid en voldoen aan interne standaarden. Deze tool is vooral nuttig tijdens de ontwerp- en post-deploymentfase van je Azure-netwerkopzet. Wanneer u onverwachte verkeerstoelagen of -dispermits tegenkomt, helpt Network Verifier u de oorsprong van deze afwijkingen van uw verwachte bereikbaarheid binnen uw Azure-omgeving te achterhalen. Met zijn gedetailleerde bereikbaarheidsanalyseresultaten kan netwerkverificateur het bron-naar-bestemmingspad in het Azure-controlevlak reconstrueren, zodat je kunt achterhalen waar de verkeerde configuratie zit.
Network Verifier kan u helpen verschillende vragen te beantwoorden over de bereikbaarheid van uw Azure-netwerkbronnen, waaronder:
- Publiek internet-IP-adres naar/van een bepaalde virtuele machine, subnet of andere bron
- Validatie van beveiligingsregels die verkeersweigering en beoordelingsvolgorde afdwingen, zoals bij NSG-regels en beveiligingsbeheerdersregels.
- Bevestiging van bereikbaarheid tot bronnen achter een privé-endpoint
- Herinrichting van het theoretische verkeerspad via een virtueel WAN
Voor complexere probleemoplossingsscenario's dient netwerkverificateur als een uitstekend startpunt. De resultaten van de bereikbaarheidsanalyse kunnen u begeleiden naar de volgende stappen in uw diagnostische reis en u doorverwijzen naar tools die gespecialiseerd zijn in operationele monitoring, netwerkprestaties en netwerkproblemen op datapadniveau.
Limieten van netwerkverificatoren
De beperkingen van netwerkverificateurs zijn als volgt:
- Een bereikbaarheidsanalyse kan alleen worden uitgevoerd op één bereikbaarheidsanalyse-intentie.
- Subnetten die als bron en/of bestemming van een bereikbaarheidsanalyseintentie zijn geselecteerd, moeten ten minste één draaiende virtuele machine hebben om een bereikbaarheidsanalyseresultaat te kunnen leveren.
- De resultaten van bereikbaarheidsanalyses zijn gebaseerd op de evaluatie van ondersteunde Azure-diensten, -resources en -beleidsregels die hier als ondersteunde functies worden vermeld. Daadwerkelijke verkeersgedrag als gevolg van diensten die hierboven niet expliciet zijn genoemd, kan afwijken van het bereik van de analyse.