Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O monitoramento do tráfego é fundamental para entender como sua rede está funcionando e solucionar problemas. Os administradores podem utilizar os logs de fluxo de rede virtual para mostrar se o tráfego está fluindo ou bloqueado em uma rede virtual por uma regra de administração de segurança. Os logs de fluxo de rede virtual são um recurso do Observador de Rede.
Saiba mais sobre os logs de fluxo de rede virtual, incluindo o uso e como habilitar.
Habilitar os logs de fluxo de rede virtual
Atualmente, é necessário habilitar os logs de fluxo de rede virtual em cada rede virtual que quiser monitorar. Você pode habilitar os logs de fluxo de rede virtual em uma rede virtual usando o portal do Azure, o PowerShell ou o guia da CLI do Azure.
Como aparecem as regras de administração de segurança nos registros de fluxo
Cada registro de log de fluxo agrupa fluxos sob o recurso que os avaliou, assim você pode determinar se uma regra de administrador de segurança do Gerenciador de Rede Virtual do Azure permitiu ou negou um fluxo diretamente do registro. Três campos carregam essa resposta:
| Campo | O que isso te diz |
|---|---|
aclID |
Identificador do recurso que avaliou o tráfego, seja um grupo de segurança de rede ou Gerenciador de Rede Virtual do Azure. Para tráfego negado devido à criptografia, esse valor é unspecified. |
flowGroups[].rule |
Nome da regra que permitia ou negava o tráfego. Para um fluxo avaliado pelo Gerenciador de Rede Virtual do Azure, esse valor é o nome da regra de administrador de segurança. Para tráfego negado devido à criptografia, esse valor é unspecified. |
flowGroups[].flowTuples |
Registros de fluxo separados por vírgulas. O sétimo valor é a direção do tráfego e o oitavo valor é o estado de fluxo, que envolve a decisão de permitir ou recusar. |
Cada tupla de fluxo usa esta ordem de campo:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
A direção do fluxo é I para entrada ou O saída.
Estado de fluxo é B quando um fluxo começa, C enquanto ele continua, E quando termina e D quando o fluxo é negado. Um estado de fluxo de D sob o nome de uma regra de administrador de segurança é assim que uma conexão bloqueada aparece no log.
Por exemplo, essa tupla aparece na regra BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
A tupla registra o tráfego TCP de entrada (I) (protocolo 6) de 203.0.113.153 para 10.0.0.6 na porta de destino 22 que foi negado (D), sem transferência de pacotes ou bytes em qualquer direção. Como o fluxo aparece em BlockHighRiskTCPPortsFromInternet, a regra de administrador de segurança com esse nome bloqueou a conexão.
Para consultar o esquema completo dos logs de fluxo, incluindo todos os valores de criptografia de fluxo, consulte Logs de fluxo da rede virtual.
Exemplo de registro de log de fluxo
O registro a seguir é reduzido para um grupo de fluxo permitido e dois grupos de fluxo negados. O primeiro grupo mostra o tráfego de saída permitido por DefaultRule_AllowInternetOutBound, e os grupos restantes mostram o tráfego de entrada negado por BlockHighRiskTCPPortsFromInternet e pela Internet regra.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Conteúdo relacionado
- Saiba mais sobre os logs de fluxo de rede virtual e como usá-los.
- Saiba mais sobre as opções de log de eventos para o Gerenciador de Rede Virtual do Azure.