Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье объясняется, как отслеживать, диагностировать и устранять неполадки Azure сетевых ресурсов с помощью средств Наблюдатель за сетями, журналов потоков, аналитики трафика и Azure Monitor Network Insights. Используйте это руководство для планирования стратегии наблюдения за сетями, которая позволяет просматривать шаблоны трафика, работоспособность подключения и события безопасности.
Описание этой статьи
Мониторинг сети в Azure охватывает диагностику, видимость потока, тестирование подключения и операционные панели мониторинга. Azure предоставляет специально созданные средства на различных уровнях стека мониторинга:
- Диагностика и устранение неполадок: Определите, почему определенный пакет разрешен или запрещен, трассируйте маршрут, который принимает пакет, и фиксируйте трафик для глубокого анализа.
- Видимость потока: Записывайте метаданные о каждом сетевом потоке между виртуальными сетями для исследования безопасности, соответствия требованиям и планирования емкости.
- Мониторинг подключения: Непрерывно тестируйте доступность между конечными точками (Azure, локальной и внешней) и оповещением при ухудшении подключения.
- Операционные панели мониторинга: Визуализация топологии сети, работоспособности и метрик между подписками без развертывания агентов.
В этой статье рассматриваются средства, которые касаются каждого слоя и помогают выбрать правильное сочетание для вашей среды.
Кто нуждается в этой статье
Ознакомьтесь с этой статьей, если применяются одно или несколько следующих условий:
- Требуется видимость сетевого трафика, работоспособности подключения, принятия решений по маршрутизации или событий безопасности в Azure.
- Вам нужны инструменты для устранения неполадок, связанных с фильтрацией пакетов, следующими узлами, состоянием туннеля или неожиданными нарушениями сетевой связности.
- Вам нужны журналы потоков, аналитика трафика или панели мониторинга для расследований безопасности, планирования емкости или операций.
- Вам нужен непрерывный мониторинг для Azure, локальных или межоблачных сетевых путей.
Tip
Следуя пути сценария? Выберите сценарий в верхней части страницы, чтобы настроить рекомендации. Основные рекомендации, приведенные ниже, применяются ко всем читателям.
Фокус на лифте и смене: Настройте мониторинг после установки базовой конфигурации миграции. Вам нужна наблюдаемость сети, чтобы проверить, что подключение работает должным образом, производительность соответствует вашим требованиям, а характер трафика соответствует документации, подготовленной до миграции. Наблюдатель за сетями мгновенно показывает, могут ли ваши мигрированные рабочие нагрузки подключаться к зависимым ресурсам.
Фокус модернизации: Мониторинг входит в вашу целевую архитектуру, а не рассматривается как нечто второстепенное. Для готовности к промышленной эксплуатации необходима наблюдаемость сети с самого начала. Рабочие нагрузки AKS и Среда службы приложений (ASE) создают сложные шаблоны трафика в нескольких периферийных устройствах, регионах и частных конечных точках, которые необходимо отслеживать заранее.
Акцент на мультиоблачной среде: Мониторинг крайне важен, поскольку в мультиоблачных средах сложнее выявлять и устранять неполадки. Когда трафик пересекает зашифрованные VPN-туннели между Azure и AWS или Google Cloud, вы теряете видимость на границе туннеля. Вам нужны средства мониторинга на стороне Azure, чтобы обнаружить увеличение задержки, потерю пакетов и сбои подключения через границы облака.
Azure службы и функции
В следующей таблице описаны основные средства мониторинга и диагностики, доступные в Azure сети.
| инструмент | Что он предоставляет | Когда его использовать |
|---|---|---|
| Наблюдатель за сетями | Служба платформы, которая предоставляет возможности диагностики, мониторинга и ведения журнала для Azure виртуальных сетей. Автоматическое включение для каждого региона при создании виртуальной сети. | Отправная точка для устранения неполадок в сети. Используйте проверку IP-потока, следующий прыжок и запись пакетов для диагностики в режиме реального времени. |
| Журналы потоков виртуальной сети | Запишите метаданные (источник, назначение, порт, протокол, действие) для всех потоков трафика через виртуальную сеть. Оценивает правила NSG и правила администратора безопасности Диспетчер виртуальных сетей Azure. | Включите эту функцию для всех рабочих виртуальных сетей в целях расследования инцидентов безопасности, аудита соответствия требованиям и планирования ресурсов. Заменяет журналы потоков NSG. |
| Журналы потоков NSG (выводятся из эксплуатации) | Записывайте решения о трафике, принятые группами безопасности сети на уровне подсети или сетевого адаптера. | Только для устаревших развертываний. Перейдите на журналы потоков VNet до 30 сентября 2027 года. Новые журналы потоков NSG не могут быть созданы после 30 июня 2025 г. |
| Аналитика трафика | Объединяет и визуализирует данные журнала потоков в рабочей области Log Analytics. Показывает структуру трафика, наиболее активные узлы, открытые порты и географическое распределение трафика. | Получайте оперативную видимость из данных журнала потоков без написания пользовательских запросов. Определите аномалии и риски безопасности в сети. |
| Монитор подключений | Непрерывно проверяет подключение между конечными точками источника и назначения с помощью проб TCP, ICMP или HTTP. Поддерживает Azure виртуальные машины, локальные узлы (через Azure Arc) и внешние URL-адреса. | Отслеживайте соответствие SLA для гибридных подключений, обнаруживайте регрессии подключения и проверяйте, что правила брандмауэра разрешают ожидаемый трафик. |
| Запись пакетов | Записывает пакеты в виртуальную машину и с нее, не требуя доступа к виртуальной машине. Сохраняет записи в учетной записи хранения или локально на виртуальной машине. | Глубокий анализ пакетов во время исследований безопасности или при диагностике проблем с подключением на уровне приложений. |
| Проверка IP-потока | Проверяет, разрешён или отклонён определённый пакет путём проверки правил NSG и административных правил безопасности AVNM для 5-элементного кортежа (исходный IP-адрес, IP-адрес назначения, исходный порт, порт назначения, протокол). | Устранение неполадок, почему виртуальная машина не может добраться до назначения или почему трафик неожиданно заблокирован. Получите немедленные результаты без записи пакетов. |
| Следующий прыжок | Отображает тип следующего прыжка и IP-адрес для трафика, покидающего определенный сетевой интерфейс. Оценивает эффективные маршруты, включая определяемые пользователем маршруты, маршруты BGP и системные маршруты. | Диагностика асимметричной маршрутизации, проверка потоков трафика через ожидаемое сетевое виртуальное устройство или определение причины удаления трафика. |
| Azure Monitor Network Insights | Предоставляет полное представление топологии и метрики работоспособности для всех развернутых сетевых ресурсов без необходимости установки агента или дополнительной настройки. | Оперативные панели мониторинга, показывающие работоспособность ресурсов, метрики и зависимости по подпискам, группам ресурсов и регионам. |
Как выбрать
Начните с Наблюдатель за сетями для устранения неполадок
Наблюдатель за сетями — это первая остановка диагностики проблем с подключением. Она автоматически включена в каждом регионе, где есть виртуальная сеть. Дополнительная настройка не требуется.
При устранении неполадок используйте следующий подход:
- Проверка IP-потока: Проверьте, разрешен ли трафик или запрещен, и найдите правило, ответственное за это решение. Это средство проверяет правила NSG и правила администратора безопасности Диспетчер виртуальных сетей Azure (AVNM).
- Следующий прыжок: Подтвердите путь маршрутизации и определите, достигает ли трафик предполагаемого следующего прыжка (интернет, шлюз виртуальной сети, NVA или нет).
- Захват пакетов: Если проверка IP-потока и следующий узел не помогают выявить проблему, выполните захват пакетов для анализа на уровне протокола.
Создание видимости с помощью журналов потоков
После установки возможностей диагностики включите ведение журнала потоков для текущей видимости:
- Включите журналы потоков виртуальной сети во всех рабочих виртуальных сетях. Журналы потоков виртуальной сети записывают трафик для всей виртуальной сети, поэтому вам не нужно настраивать ведение журнала на нескольких уровнях NSG. Этот подход также позволяет избежать повторяющихся записей.
- Включите аналитику трафика для агрегирования данных потока на панели мониторинга, с помощью которые можно действовать. Для аналитики трафика требуется рабочая область Log Analytics. Используйте рабочую область в любом поддерживаемом регионе без дополнительных расходов на передачу данных.
- Задайте политики хранения на основе требований соответствия. Записи журнала потоков, хранящиеся в служба хранилища Azure, подпадают под действие политик управления жизненным циклом, настроенных для учетной записи хранения.
Добавить непрерывный мониторинг для критически важных для SLA маршрутов
Для подключений, когда время простоя влияет на бизнес:
- Deploy Монитор подключений выполняет тесты подключения между виртуальными машинами Azure, локальными конечными точками и внешними URL-адресами.
- Настройте оповещения для активации при превышении задержки, потери пакетов или порогов доступности.
- Используйте Network Insights для представления топологии, которое сопоставляет метрики работоспособности во всей сети без развертывания дополнительных агентов.
Обзор решения
| Потребность в мониторинге | Основное средство | Поддерживает гибридный режим | Требуется агент |
|---|---|---|---|
| "Почему этот пакет заблокирован?" | Проверка IP-потока | Нет | Нет |
| "Куда идет этот трафик?" | Следующий прыжок | Нет | Нет |
| "Что произошло в последний час?" | Захват пакетов | Нет | Нет |
| "Что такое шаблон трафика в моей виртуальной сети?" | Журналы потоков виртуальной сети и аналитика трафика | Нет | Нет |
| Исправно ли гибридное подключение? | Монитор подключений | Да (Azure Arc) | Да (только источник) |
| "Какова общая работоспособность моей сети?" | Аналитические сведения о сети | Partial | Нет |
Рекомендации по проектированию
Ваш приоритет в мониторинге — проверка базового состояния после миграции. Сосредоточьтесь на подтверждении того, что перенесенные рабочие нагрузки могут достичь их зависимостей и что производительность соответствует ожиданиям.
- Наблюдатель за сетями для проверки связности: Используйте IP Flow Verify и Next Hop, чтобы убедиться, что правила NSG и таблицы маршрутов разрешают трафик, необходимый перенесённым приложениям. Регулярно выполняйте эти проверки для каждой перенесенной рабочей нагрузки.
- Журналы потоков виртуальной сети для базовых шаблонов трафика: Включите журналы потоков виртуальной сети в рабочих виртуальных сетях для записи фактических шаблонов трафика перенесенных рабочих нагрузок. Сравните данные потока с документацией по предварительной миграции, чтобы убедиться, что все ожидаемые пути связи работают.
- Монитор подключений для гибридных путей. Разверните тесты Монитор подключений между виртуальными машинами Azure и локальными конечными точками, чтобы постоянно проверять, что подключения VPN или ExpressRoute сохраняют допустимую задержку и доступность.
- Отложенный расширенный мониторинг: Настройте аналитику трафика и расширенное оповещение после стабилизации начальной миграции. Начните с средств диагностики для проверки подключения, прежде чем инвестировать в долгосрочные операционные панели мониторинга.
Ваша стратегия мониторинга обеспечивает поддержку производственных рабочих нагрузок с самого первого развертывания. Для кластеров AKS, сред службы приложений и многорегионных активных архитектур требуется полная наблюдаемость.
- Журналы потоков VNet во всех спицах: Включите журналы потоков VNet во всех спицевых виртуальных сетях. Ваши контейнеризированные рабочие нагрузки создают схемы трафика, охватывающие несколько подсетей и приватных конечных точек в каждом spoke-сегменте.
- Аналитика трафика для оперативной видимости: Разверните аналитику трафика с помощью рабочей области Log Analytics для агрегирования данных потока на всех периферийных устройствах. Сетевые операторы используют панели мониторинга Traffic Analytics для выявления узлов с наибольшим объёмом трафика, аномальных потоков и тенденций использования пропускной способности во всей инфраструктуре.
- Ответственность за мониторинг группы приложений: Команды приложений отслеживают собственные рабочие нагрузки (метрики AKS, диагностика ASE). Центральные сетевые операции отслеживают общую инфраструктуру: брандмауэры концентратора, VPN-шлюзы, пиринговые каналы и подключение между регионами.
- Монитор подключений для нескольких регионов: Разверните тесты Монитор подключений между регионами, чтобы непрерывно проверять, соответствует ли связность между концентраторами требованиям вашего SLA для режима «активный — активный». Настройте оповещения о повышении задержки, которое может указывать на перегрузку магистральной сети или изменения маршрутизации.
- Монитор подключений для комплексной производительности: используйте Монитор подключений для отслеживания сквозной производительности в топологии центрального узла, включая трафик, проходящий Брандмауэр Azure в каждом региональном концентраторе. Монитор подключений заменяет устаревший Network Монитор производительности и предоставляет единое представление топологии в Azure, локальных средах и через интернет-узлы.
В разных облачных средах возникают уникальные проблемы мониторинга, так как вы теряете видимость на границе VPN-туннеля. Трафик, который попадает в IPsec-туннель к AWS или Google Cloud, исчезает из мониторинга на стороне Azure, пока не вернётся ответный трафик.
- Мониторинг межоблачного трафика: Включите журналы потоков VNet для виртуальной сети, в которой размещены VPN-шлюз или концентратор Виртуальная глобальная сеть. Эти журналы фиксируют трафик, входящий в межоблачные туннели и выходящий из них, предоставляя данные об объёмах трафика и распределении протоколов для межоблачного обмена данными.
- Измерение задержки: Разверните тесты Монитор подключений с виртуальных машин Azure до конечных точек в AWS или Google Cloud. Используйте пробы ICMP или TCP для измерения задержки кругового пути в зашифрованных туннелях. Задайте пороговые значения оповещений на основе требований приложения.
- Устранение неполадок зашифрованных туннелей: Если межоблачное подключение не работает, используйте функции Next Hop и IP Flow Verify в Наблюдатель за сетями, чтобы убедиться, что маршрутизация на стороне Azure и правила NSG по-прежнему направляют трафик через VPN-шлюз. Журналы диагностики VPN-шлюз отображают состояние согласования IKE и состояние туннеля.
- Мониторинг с обеих сторон: Azure Monitor охватывает сторону Azure в межоблачном подключении. Согласуйте работу с конфигурацией AWS CloudWatch или Google Cloud Monitoring, чтобы обеспечить полную наблюдаемость на всех этапах. Оповещение об изменении состояния туннеля для обоих провайдеров.
- Наблюдатель за сетями в качестве отправной точки: используйте диагностику Наблюдатель за сетями, чтобы изолировать, возникают ли сбои подключения на стороне Azure (правила NSG, таблицы маршрутов, конфигурация шлюза) или удаленной стороне (правила брандмауэра AWS или Google Cloud, конфигурация VPN).
Мониторинг затрат на сеть
Сеть — это повторяющиеся затраты, которые мониторинг должен сделать видимым. Используйте Управление затратами Microsoft, чтобы определить, какие ресурсы управляют затратами на сеть. Данные, обрабатываемые Брандмауэр Azure, единицы масштабирования шлюза, общедоступные IP-адреса, передача данных между регионами и через глобальный пиринг, а также приём данных в Log Analytics относятся к наиболее распространённым факторам затрат. Фильтруйте анализ затрат по поставщику ресурсов Microsoft.Network, группируйте по ресурсам и настраивайте оповещения о бюджете, чтобы непредвиденные увеличения (например, всплеск трафика межрегиональной репликации) можно было выявить на раннем этапе. Сопоставляйте пики затрат с журналами потоков и аналитикой трафика, чтобы найти шаблоны трафика за ними.
Prerequisites
Перед реализацией сетевого мониторинга убедитесь, что выполнены следующие требования:
- Наблюдатель за сетями включено: Наблюдатель за сетями автоматически включается для каждого региона при создании или обновлении виртуальной сети. Если ваша организация отказались от автоматического включения, включите Наблюдатель за сетями вручную для каждого требуемого региона. Для отмены отказа необходимо отправить запрос в службу поддержки Azure.
- Рабочая область Log Analytics: требуется для анализа трафика и Монитора подключений. Рабочая область может находиться в любом поддерживаемом регионе. Дополнительные расходы на передачу данных между регионами не применяются.
- Учетная запись хранилища: Требуется для хранения журналов потоков и результатов захвата пакетов. Используйте правила управления жизненным циклом для управления хранением и затратами.
- Агент Azure Arc (только для гибридной среды): Требуется на локальных компьютерах, которые служат исходными конечными точками монитора подключений. Конечные точки назначения не требуют агента. Отслеживайте любой URL-адрес, полное доменное имя или IP-адрес.
- Журналы потоков виртуальной сети, заменяющие журналы потоков NSG: Если вы используете журналы потоков NSG, запланируйте миграцию в журналы потоков виртуальной сети до даты выхода на пенсию.
Миграция журналов потоков NSG в журналы потоков VNet
Important
Журналы потоков NSG прекращают свою работу 30 сентября 2027 г. Не удается создать новые журналы потоков NSG после 30 июня 2025 г. Выполните миграцию в журналы потоков виртуальной сети, чтобы обеспечить видимость трафика.
Журналы потоков виртуальной сети предоставляют те же возможности, что и журналы потоков NSG, а также:
- Охват всего трафика в виртуальной сети, включая трафик, который группы безопасности сети не обрабатывают
- Оценка правил администратора безопасности Диспетчер виртуальных сетей Azure
- Оценка состояния шифрования виртуальной сети
- Упрощенный охват: не нужно настраивать журналирование как на уровне подсети, так и на уровне сетевой карты (NIC)
- Без повторяющихся записей журнала
Этапы миграции.
- Определите все виртуальные сети с активными журналами потоков NSG.
- Включите журналы потоков виртуальной сети в каждой виртуальной сети с одной учетной записью хранения назначения и конфигурацией аналитики трафика.
- Убедитесь, что данные журнала потоков виртуальной сети отображаются в аналитике трафика.
- Отключите журналы потоков NSG, чтобы избежать повторяющихся записей и ненужных затрат на хранение.
Tip
Отключите журналы потоков NSG после подтверждения правильности записи журналов потоков виртуальной сети. Одновременный запуск обоих приводит к созданию дублирующихся записей и удваивает затраты на хранение.
Azure предоставляет как скрипт миграции, так и вариант с Политика Azure для автоматизированной миграции в большом масштабе.
Вопросы безопасности
Защита данных мониторинга и управление доступом к средствам диагностики. В следующих подразделах рассматриваются конфиденциальность данных, хранение, безопасность пробы и доступ на основе ролей.
Чувствительность данных журнала потоков
Записи журнала потоков содержат метаданные обо всех сетевых трафиках, включая исходные и конечные IP-адреса, порты, протоколы и действия. Считайте данные журналов потоков конфиденциальными:
- Храните журналы потоков в учетной записи хранения с соответствующими элементами управления доступом и шифрованием.
- Ограничить доступ к рабочей области Log Analytics, которая получает данные аналитики трафика с помощью Azure RBAC.
- Применение принципа наименьшей привилегии: сетевым операторам может потребоваться панель мониторинга аналитики трафика, но не доступ к журналу необработанных потоков.
Хранение диагностических данных
- Определите политики хранения на основе требований соответствия вашей организации, таких как PCI DSS, HIPAA или SOC 2.
- Используйте управление жизненным циклом служба хранилища Azure для автоматического архивирования или удаления данных журнала потоков после требуемого периода хранения.
- Отслеживайте затраты на учетную запись хранения. Сети с высокой пропускной способностью создают большие объемы данных журнала потоков.
Безопасность монитора подключений
- Трафик проверок Монитор подключений исходит из инфраструктуры Azure. Убедитесь, что правила NSG разрешают диапазоны источников пробы (используйте
AzureMonitorтег службы для простоты). - Для локальных источников агент Azure Arc сохраняет безопасное подключение к Azure. Следуйте политикам безопасности агента вашей организации.
контроль доступа к Наблюдатель за сетями
Для операций Наблюдатель за сетями требуются определенные роли Azure RBAC. Следуйте принципу наименьших привилегий:
| Роль | Capabilities |
|---|---|
| Участник сети | Полный доступ к Наблюдатель за сетями, включая захват пакетов и настройку журналов потоков |
| Reader | Просмотр ресурсов и топологии Наблюдатель за сетями |
| Настраиваемая роль | Область выполнения определенных операций (проверка IP-потока, следующий прыжок) без полного доступа участника |
Связанные статьи
- Группы безопасности сети и группы безопасности приложений: правила NSG, которые оценивают журналы потоков.
- Брандмауэр Azure и сегментация сети: ведение журнала диагностики брандмауэра и метрики.
- Топология центральной сети: видимость на уровне концентратора и централизованный мониторинг.
- Диспетчер виртуальных сетей Azure и централизованное управление: правила администратора безопасности AVNM, вычисляемые журналами потоков виртуальной сети.
Узнать больше
- Обзор наблюдателя за сетями
- Общие сведения о журналах потоков виртуальной сети
- Миграция журналов потоков NSG
- Аналитика трафика
- Обзор монитора подключений
- Azure Monitor Network Insights
- Проверка IP-потока
- Следующий прыжок
Дальнейшие действия
Tip
Закончили изучение? Вы достигли конца основного руководства по проектированию сети Azure. Вернитесь к обозревателю, чтобы снова перейти в любой раздел возможностей, или продолжите работу в Диспетчер виртуальных сетей Azure для централизованного управления сетью в нескольких виртуальных сетях.
Вы завершили курс по сетевому взаимодействию для lift-and-shift. Теперь у вас есть топология hub-and-spoke с гибридным подключением VPN/ExpressRoute, централизованный Брандмауэр Azure для межсегментного и исходящего трафика, Azure Bastion для безопасного административного доступа и Наблюдатель за сетями для мониторинга базового состояния среды при миграции.
Если ваши требования возросли, снова обратитесь к соответствующим разделам в руководстве по вашему сценарию по вопросам входящего интернет-трафика, WAF, DDoS и мультирегиональных конфигураций.
Централизованное управление сетями. Дополнительные: Если миграция создала пространство с несколькими виртуальными сетями, используйте Диспетчер виртуальных сетей Azure для централизованного управления.
Вернитесь к обзору: изучите другие возможности или просмотрите архитектуру.
Вы завершили путь модернизации сети. Теперь у вас есть многорегиональная архитектура с двумя концентраторами, где Front Door или Диспетчер трафика используются для глобальной точки входа, Приватный канал — для безопасного подключения к PaaS, Брандмауэр Azure и WAF — для многоуровневой защиты, а также обеспечивается сквозной мониторинг всех уровней приложения.
Если ваши требования вышли за рамки базового стека, вернитесь к дополнительным статьям в руководстве по вашему сценарию, где описаны расширенные сетевые возможности, такие как межрегиональное переключение при отказе и дополнительные уровни безопасности.
Централизованное управление сетями. Необязательно: Если ваша среда охватывает несколько подписок и команд, используйте Диспетчер виртуальных сетей Azure для централизованного управления политиками.
Вернитесь к обзору: изучите другие возможности или просмотрите архитектуру.
Вы прошли курс по межоблачным сетям. Теперь у вас есть функциональность, эквивалентная Transit Gateway, через Виртуальная глобальная сеть Azure, VPN-туннели, подключающие сети VPC в AWS и Google Cloud к Azure, переключение DNS с помощью Частная зона DNS Resolver для межоблачного разрешения имён и безопасная инспекция в виртуальном концентраторе для всего межоблачного трафика.
Если ваши требования расширились, вернитесь к соответствующим разделам в руководстве по вашему сценарию, посвящённым входящему трафику из Интернета, WAF, DDoS и развертыванию в нескольких регионах.
Централизованное управление сетями. Необязательно: Если среда Azure разрастается до управляемой среды с несколькими подписками, используйте Диспетчер виртуальных сетей Azure для централизованного управления.
Вернитесь к обзору: изучите другие возможности или просмотрите архитектуру.