Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Функция отслеживания пакетов брандмауэра Azure позволяет записывать и анализировать сетевой трафик для устранения неполадок. В этой статье показано, как настроить фильтры, записать трафик и проанализировать результаты.
Предпосылки
- Подписка Azure. Если у вас нет учетной записи, создайте бесплатную учетную запись.
- Брандмауэр Azure с включенным сетевым адаптером управления. См. статью "Развертывание и настройка брандмауэра Azure" и политики.
- Сетевой адаптер управления (NIC) включен по умолчанию в развертываниях SKU уровня "Базовый" и "Виртуальная глобальная сеть" (Virtual WAN).
- Для SKU уровня "Стандартный" или "Премиум" в виртуальной сети см. сетевую карту управления Azure Firewall, чтобы активировать её.
Создание учетной записи хранения
Создайте учетную запись хранения и получите URL-адрес SAS для контейнера, в котором хранятся захваченные пакеты.
Настройка учетной записи хранения
На портале Azure выберите "Создать ресурс", найдите учетные записи хранения и нажмите кнопку "Создать".
На вкладке "Основные сведения" введите необходимые сведения для учетной записи хранения.
На вкладке "Дополнительно" в разделе "Безопасность" выберите "Разрешить анонимный доступ" для отдельных контейнеров. Оставьте все остальные параметры по умолчанию.
Создание контейнера
После создания учетной записи хранения перейдите к ресурсу и выберите контейнеры в хранилище данных.
Выберите +Контейнер и укажите имя нового контейнера.
Для уровня анонимного доступа выберите Контейнер (анонимный доступ для чтения для контейнеров и объектов Blob).
Создание URL-адреса SAS
После создания контейнера выберите ... (многоточие) рядом с ним и выберите "Создать SAS".
На странице "Создание SAS" в разделе "Разрешения" снимите разрешение на чтение и выберите "Запись".
Выберите "Создать маркер SAS" и URL-адрес и скопируйте созданный URL-адрес SAS .
Это важно
В случае неправильной настройки URL-адреса SAS учетной записи хранения происходит сбой захвата пакетов. Выполните все действия точно.
- Включение анонимного доступа в отдельных контейнерах
- Настройка уровня анонимного доступа для контейнера
- Предоставьте разрешение на запись, а чтение удалите.
Распространенные ошибки конфигурации:
- Отсутствуют разрешения на запись по URL-адресу SAS
- Доступ на уровне контейнера не включен
- URL-адрес SAS, указывающий на хранилище BLOB-объектов вместо контейнера
Настройка и запуск записи пакетов
Настройте и запустите запись пакетов в брандмауэре.
Доступ к перехвату пакетов
- Перейдите к своему брандмауэру на портале Azure.
- В разделе "Справка" выберите "Запись пакетов".
Настройка параметров записи
На странице "Запись пакетов" настройте следующие параметры:
- Имя записи пакетов: введите уникальное имя для файлов записи.
- Выходной URL-адрес SAS: вставьте URL-адрес SAS созданного контейнера хранилища.
Подсказка
Используйте уникальные имена файлов для каждого захвата, чтобы сохранить предыдущие результаты. Выполнение нескольких каптуров с одинаковым именем файла на тот же URL-адрес SAS перезаписывает существующие файлы.
Задайте базовые параметры записи:
- Максимальное количество пакетов: введите значение от 100 до 90 000 пакетов.
- Ограничение времени (секунды): введите значение от 30 до 1800 секунд.
- Протокол: выберите протокол для записи: любой, TCP, UDP или ICMP.
- Флаги TCP: если выбран протокол TCP или Любой протокол, выберите типы пакетов для записи: FIN, SYN, RST, PSH, ACK или URG.
Замечание
Укажите максимальное число пакетов и ограничение времени. Запись останавливается, когда достигается первое ограничение.
Определение фильтров записи
В разделе "Фильтрация " укажите, какие пакеты необходимо записать:
- Исходные IP-адреса или подсети
- Конечные IP-адреса или подсети
- Конечные порты
Замечание
- Требуется по крайней мере один фильтр.
- Захват пакетов фиксирует двунаправленный трафик, соответствующий каждому фильтру.
- Используйте разделенные запятыми списки для нескольких значений (например, 192.168.1.1, 192.168.2.1 или 192.168.1.0/24).
- Чтобы записать входящие и исходящие пакеты при использовании SNAT, подключаясь к Интернету или обрабатывая правила приложения, включите
AzureFirewallSubnetадресное пространство в исходное поле.
Запуск записи
В разделе "Состояние " выберите "Обновить состояние" , чтобы убедиться, что запись пакетов в настоящее время не выполняется.
- Если брандмауэр готов, статус отображает Нет захвата пакетов в процессе. Вы можете начать захват новых пакетов.
- Если запись пакетов уже выполняется, выберите "Остановить запись пакетов", а затем обновите состояние, чтобы убедиться, что он остановлен перед запуском новой записи.
Нажмите кнопку "Начать запись пакетов ", чтобы начать запись пакетов с настроенными параметрами.
Замечание
Azure сообщает об успешной операции захвата пакетов, если захваты получены по крайней мере с половины базовых вычислительных экземпляров брандмауэра. Портал не отображает, какие экземпляры предоставили снимки, поэтому сообщение о статусе является основным индикатором успешности.
Анализ записи пакетов
После завершения записи пакетов состояние отображает запись пакетов успешно завершена. Готово к запуску записи новых пакетов.
Скачивание и проверка файлов записи
Перейдите к контейнеру хранилища на портале Azure.
Файлы записи сохраняются в корневой папке контейнера. Вы видите несколько
pcapфайлов — по одному для каждого экземпляра виртуальной машины в серверной части брандмауэра.pcapСкачайте файлы.Анализ файлов с помощью средства анализа пакетов, например Wireshark.
Общие сведения о шаблонах потока пакетов
Каждая запись пакетов содержит пары входящих и исходящих пакетов. Для каждого пакета, обрабатываемого брандмауэром, вы видите в захвате соответствующую пару. В следующей таблице описаны четыре распространенных шаблона потока пакетов:
| Scenario | Входящий пакет | Исходящий пакет |
|---|---|---|
| Виртуальная сеть в виртуальную сеть (без SNAT) Виртуальная сеть к локальной сети (без SNAT) |
Источник: клиент Назначение: сервер |
Источник: клиент Назначение: сервер Заголовки уровня 2 отличаются, но уровень 3 и выше остаются идентичными. |
| [Виртуальная сеть в виртуальную сеть (с SNAT) Виртуальная сеть на локальной площадке (с SNAT) Виртуальная сеть в Интернет |
Источник: клиент Назначение: сервер |
Источник: брандмауэр Назначение: сервер Изменения IP-адреса исходного уровня 3 из-за SNAT. Уровень 4 и выше остаются неизменными. |
| Потоки правил приложения | Источник: клиент Назначение: сервер |
Источник: брандмауэр Назначение: сервер Уровни 4 и выше отличаются тем, что брандмауэр проксирует соединение, устанавливая новый сеанс с конечной точкой. Используйте ключи HTTP или TLS для сопоставления входящих и исходящих пакетов. Уровень 7 остается неизменным. |
| Потоки DNAT | Источник: клиент Назначение: общедоступный IP-адрес брандмауэра |
Источник: брандмауэр Назначение: частный IP-адрес с использованием DNAT IP-адрес назначения уровня 3 отличается от входящего пакета из-за DNAT, а уровень 4 остается неизменным. |
Подробные инструкции по этим сценариям см. в статье Об использовании записи пакетов для устранения неполадок потоков брандмауэра Azure.
Часто задаваемые вопросы
Можно ли записать трафик на всех портах, задав целевой порт 0?
В каждом фильтре необходимо указать по крайней мере один порт назначения. Запись трафика на всех портах не поддерживается.
Можно ли использовать диапазоны IP-адресов в фильтре?
Фильтры поддерживают отдельные IP-адреса или подсети, но не диапазоны IP-адресов. Если необходимо записать диапазон, используйте подсеть, которая охватывает эти адреса. Ограничьте фильтры не более пяти IP-адресов или подсетей.
Можно ли оставить поля для ввода максимального количества пакетов или ограничения времени пустыми, чтобы захватить весь трафик?
Оба значения являются обязательными. При необходимости задайте для них максимально допустимые значения. Запись останавливается автоматически при достижении любого ограничения.
Можно ли вручную остановить запись запущенных пакетов?
Да, нажмите кнопку "Остановить захват пакетов ", чтобы завершить запись, прежде чем она достигнет настроенных ограничений.
Поддерживает ли запись пакетов непрерывную или циклическую запись?
Циклические (непрерывные) записи пакетов не поддерживаются. Если вам нужна расширенная или повторная запись для устранения неполадок, откройте запрос в службу поддержки Azure. Служба поддержки Майкрософт может выполнять более длительные записи от вашего имени.
Можно ли задать для назначения значение 0.0.0.0/0 для записи всего трафика?
Сниффер пакетов используется для диагностики проблем в конкретных потоках. При установке назначения 0.0.0.0/0 происходит пустой перехват и не перехватывается весь трафик.
Можно ли использовать полное доменное имя в фильтре вместо IP-адресов?
Фильтры не поддерживают полные доменные имена. Однако можно использовать DNS для разрешения полного доменного имени в IP-адреса и добавления этих IP-адресов в фильтр.
Равносильно ли оставление флагов TCP неотмеченными выбору всех флагов?
Если флаги TCP не выбраны (по умолчанию), все типы пакетов записываются. Выберите определенные флаги только в том случае, если требуется записать определенные типы пакетов.
Можно ли одновременно записывать пакеты ICMP, TCP и UDP?
Да, выберите "Любой " в качестве протокола для записи всех типов пакетов. Поле протокола предназначено для фильтрации определенных протоколов при необходимости.
Как узнать, была ли запись пакетов успешно выполнена?
Azure сообщает об успешном завершении, когда удаётся получить снимки из по меньшей мере половины базовых вычислительных экземпляров. Пустые файлы записи указывают, что операция выполнена успешно, но трафик, соответствующий фильтрам, не найден. Расширьте фильтры и снова запустите запись.