Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du övervakar, diagnostiserar och felsöker Azure nätverksresurser med hjälp av Network Watcher verktyg, flödesloggar, Trafikanalys och Azure Monitor Network Insights. Använd den här vägledningen för att planera en strategi för nätverksobservabilitet som ger dig insyn i trafikmönster, anslutningshälsa och säkerhetshändelser.
Vad den här artikeln beskriver
Nätverksövervakning i Azure omfattar diagnostik, flödessynlighet, anslutningstestning och operativa instrumentpaneler. Azure tillhandahåller specialbyggda verktyg i olika lager i övervakningsstacken:
- Diagnostik och felsökning: Identifiera varför ett specifikt paket tillåts eller nekas, spåra den väg ett paket tar och samla in trafik för djupanalys.
- Flödessynlighet: Registrera metadata om varje nätverksflöde i dina virtuella nätverk för säkerhetsundersökning, efterlevnad och kapacitetsplanering.
- Anslutningsövervakning: Testa kontinuerligt nåbarheten mellan slutpunkter (Azure, lokalt och externt) och aviseringar när anslutningen försämras.
- Driftinstrumentpaneler: Visualisera nätverkstopologi, status och måttvärden över flera prenumerationer utan att installera agenter.
Den här artikeln beskriver de verktyg som hanterar varje lager och hjälper dig att välja rätt kombination för din miljö.
Vem behöver den här artikeln
Läs den här artikeln om ett eller flera av dessa villkor gäller:
- Du behöver insyn i nätverkstrafik, anslutningshälsa, routningsbeslut eller säkerhetshändelser i Azure.
- Du behöver verktyg för att felsöka paketfiltrering, nästa hopp, tunnelhälsa eller oväntade anslutningsfel.
- Du behöver flödesloggar, trafikanalyser eller instrumentpaneler för säkerhetsutredningar, kapacitetsplanering eller åtgärder.
- Du behöver kontinuerlig övervakning av nätverkssökvägar i Azure, i lokala miljöer eller mellan moln.
Tip
Följer du en scenarioväg? Välj ditt scenario överst på sidan för skräddarsydd vägledning. Den grundläggande vägledningen som följer gäller för alla läsare.
Fokus för lift-and-shift: Konfigurera övervakning när du har upprättat migreringsbaslinjen. Du behöver nätverksobservabilitet för att verifiera att anslutningen fungerar som förväntat, att prestandan uppfyller dina krav och att trafikmönstren matchar dokumentationen före migreringen. Network Watcher ger omedelbar insyn i huruvida dina migrerade arbetslaster kan nå sina beroenden.
Moderniseringsfokus: Övervakning är en del av måldesignen, inte en eftertanke. Produktionsberedskap kräver nätverksobservabilitet från dag ett. Dina AKS- och App Service Environment-arbetsbelastningar (ASE) genererar komplexa trafikmönster över flera ekrar, regioner och privata slutpunkter som du måste övervaka proaktivt.
Molnöverskridande fokus: Övervakning är viktig eftersom molnöverskridande miljöer är operativt svårare att felsöka. När trafiken korsar krypterade VPN-tunnlar mellan Azure och AWS eller Google Cloud förlorar du synligheten vid tunnelgränsen. Du behöver övervakningsverktyg på Azure sidan för att identifiera svarstidsökningar, paketförluster och anslutningsfel över molngränser.
Azure tjänster och funktioner
I följande tabell beskrivs de grundläggande övervaknings- och diagnostikverktygen som är tillgängliga i Azure nätverk.
| Verktyg | Vad det ger | När du ska använda detta |
|---|---|---|
| Bevakare av nätverk | Plattformstjänst som tillhandahåller funktioner för diagnostik, övervakning och loggning för Azure virtuella nätverk. Aktiveras automatiskt per region när du skapar ett virtuellt nätverk. | Startpunkt för alla nätverksfelsökningar. Använd verifiering av IP-flöden, nästa hoppadress och paketfångst för diagnostik i realtid. |
| VNet-flödesloggar | Registrera metadata (källa, mål, port, protokoll, åtgärd) för all trafik som flödar genom ett virtuellt nätverk. Utvärderar både NSG-regler och Azure Virtual Network Manager säkerhetsadministratörsregler. | Aktivera i alla virtuella produktionsnätverk för säkerhetsundersökning, efterlevnadsgranskning och kapacitetsplanering. Ersätter NSG-flödesloggar. |
| NSG-flödesloggar (fasas ut) | Registrera trafikbeslut som fattas av nätverkssäkerhetsgrupper på undernäts- eller nätverkskortsnivå. | Endast äldre driftsättningar. Migrera till VNet-flödesloggar före den 30 september 2027. Inga nya NSG-flödesloggar kan skapas efter den 30 juni 2025. |
| Trafikanalys | Aggregerar och visualiserar flödesloggdata i en Log Analytics arbetsyta. Visar trafikmönster, de viktigaste talarna, öppna portar och geografisk flödesfördelning. | Få driftssynlighet från flödesloggdata utan att skriva anpassade frågor. Identifiera avvikelser och säkerhetsrisker i nätverket. |
| Anslutningsövervakare | Testar kontinuerligt anslutningen mellan käll- och målslutpunkter med hjälp av TCP-, ICMP- eller HTTP-avsökningar. Stöder Azure virtuella datorer, lokala värdar (via Azure Arc) och externa URL:er. | Övervaka SLA-efterlevnad för hybridanslutningar, identifiera anslutningsregressioner och verifiera att brandväggsregler tillåter förväntad trafik. |
| Paketfångst | Samlar in paket till och från en virtuell dator utan att kräva åtkomst till den virtuella datorn. Lagrar avbildningar i ett lagringskonto eller lokalt på den virtuella datorn. | Djuppaketsanalys under säkerhetsundersökningar eller vid diagnos av anslutningsproblem på programnivå. |
| Verifiera IP-flöde | Testar om ett specifikt paket tillåts eller nekas genom att utvärdera NSG-regler och AVNM-säkerhetsadministratörsregler för en femtupplare (käll-IP, mål-IP, källport, målport, protokoll). | Felsök varför en virtuell dator inte kan nå ett mål eller varför trafiken oväntat blockeras. Få omedelbara resultat utan paketinsamling. |
| Nästa hopp | Visar nästa hopptyp och IP-adress för trafik som lämnar ett specifikt nätverksgränssnitt. Utvärderar effektiva vägar, inklusive användardefinierade vägar, BGP-vägar och systemvägar. | Diagnostisera asymmetrisk routning, kontrollera att trafiken flödar via en förväntad virtuell nätverksinstallation eller identifiera varför trafiken tas bort. |
| Azure Monitor Network Insights | Ger en fullständig topologivy och hälsomått för alla distribuerade nätverksresurser utan att kräva agentinstallation eller ytterligare konfiguration. | Operativa instrumentpaneler som visar resurshälsa, mått och beroenden i prenumerationer, resursgrupper och regioner. |
Så här väljer du
Börja med Network Watcher för felsökning
Network Watcher är det första stoppet för att diagnostisera anslutningsproblem. Det aktiveras automatiskt i varje region där du har ett virtuellt nätverk. Det krävs ingen ytterligare konfiguration.
Använd följande metod vid felsökning:
- Kontrollera IP-flöde: Kontrollera om trafik tillåts eller nekas och hitta den regel som är ansvarig för det beslutet. Det här verktyget testar mot NSG-regler och Azure Virtual Network Manager säkerhetsadministratörsregler (AVNM).
- Nästa hopp: Bekräfta routningsvägen och identifiera om trafiken når avsett nästa hopp (internet, virtuell nätverksgateway, NVA eller ingen).
- Paketinsamling: Om IP Flow Verify och Next Hop inte avslöjar problemet samlar du in paket för analys på protokollnivå.
Skapa synlighet med flödesloggar
När du har upprättat diagnostikfunktioner aktiverar du flödesloggning för kontinuerlig synlighet:
- Aktivera VNet-flödesloggar på alla virtuella produktionsnätverk. VNet-flödesloggar registrerar trafik för hela det virtuella nätverket, så du behöver inte konfigurera loggning på flera NSG-nivåer. Detta tillvägagångssätt undviker också dubbla poster.
- Aktivera Traffic Analytics för att aggregera flödesdata till instrumentpaneler som du kan agera på. Traffic Analytics kräver en Log Analytics arbetsyta. Använd en arbetsyta i valfri region som stöds utan extra dataöverföringsavgifter.
- Ange kvarhållningsprinciper baserat på dina efterlevnadskrav. Flödesloggposter som lagras i Azure Storage följa lagringskontots livscykelhanteringsprinciper.
Lägg till kontinuerlig övervakning för SLA-kritiska flöden
För anslutningar där driftavbrott påverkar verksamheten:
- Distribuera Connection Monitor tester mellan Azure virtuella datorer, lokala slutpunkter och externa URL:er.
- Konfigurera aviseringar som utlöses när tröskelvärden för svarstid, paketförlust eller nåbarhet överskrids.
- Använd Network Insights för en topologivy som korrelerar hälsomått i hela nätverket utan att distribuera extra agenter.
Beslutssammanfattning
| Övervakningsbehov | Primärt verktyg | Har stöd för hybrid | Kräver agent |
|---|---|---|---|
| "Varför blockeras det här paketet?" | Verifiera IP-flöde | No | No |
| "Vart går den här trafiken?" | Nästa hopp | No | No |
| "Vad hände den senaste timmen?" | Paketfångst | No | No |
| "Vad är trafikmönstret i mitt virtuella nätverk?" | VNet-flödesloggar + Trafikanalys | No | No |
| "Är min hybridanslutning felfri?" | Övervakning av anslutningar | Ja (Azure Arc) | Ja (endast källa) |
| "Vad är det övergripande hälsotillståndet för mitt nätverk?" | Nätverksinsikter | Partial | No |
Designöverväganden
Din övervakningsprioritet är baslinjeverifiering efter migreringen. Fokusera på att bekräfta att migrerade arbetsbelastningar kan nå sina beroenden och att prestandan uppfyller förväntningarna.
- Network Watcher för anslutningsverifiering: Använd VERIFIERA IP-flöde och Nästa hopp för att bekräfta att NSG-regler och routningstabeller tillåter den trafik som dina migrerade program behöver. Kör dessa kontroller systematiskt för varje migrerad arbetsbelastning.
- VNet-flödesloggar för baslinjetrafikmönster: Aktivera VNet-flödesloggar i virtuella produktionsnätverk för att avbilda de faktiska trafikmönstren för dina migrerade arbetsbelastningar. Jämför flödesdata med dokumentationen före migreringen för att kontrollera att alla förväntade kommunikationsvägar fungerar.
- Connection Monitor för hybridsökvägar: Distribuera Connection Monitor tester mellan Azure virtuella datorer och lokala slutpunkter för att kontinuerligt verifiera att VPN- eller ExpressRoute-anslutningar behåller acceptabel svarstid och tillgänglighet.
- Uppskjuten avancerad övervakning: Konfigurera Traffic Analytics och avancerad avisering när den inledande migreringen har stabiliserats. Börja med diagnostikverktygen för att verifiera anslutningen innan du investerar i långsiktiga operativa instrumentpaneler.
Din övervakningsstrategi stödjer arbetsbelastningar i produktion redan vid den första driftsättningen. AKS-kluster, App Service-miljöer och aktiva-aktiva arkitekturer i flera regioner kräver fullständig observerbarhet.
- VNet-flödesloggar över alla ekrar: Aktivera VNet-flödesloggar i alla virtuella ekernätverk. Dina containerbaserade arbetslaster genererar trafikmönster som omfattar flera undernät och privata slutpunkter inom varje spoke.
- Trafikanalys för driftssynlighet: Distribuera Traffic Analytics med en Log Analytics arbetsyta för att aggregera flödesdata över alla ekrar. Nätverksoperatörer använder Traffic Analytics-instrumentpaneler för att identifiera de viktigaste talarna, avvikande flöden och kapacitetstrender i hela egendomen.
- Övervakningsansvar för appteamet: Programteam övervakar sina egna arbetsbelastningar (AKS-mått, ASE-diagnostik). Den centrala nätverksdriften övervakar den delade infrastrukturen: brandväggar i hubbar, VPN-gatewayar, peeringlänkar och kommunikation mellan regioner.
- Connection Monitor för flera regioner: Distribuera Connection Monitor tester mellan regioner för att kontinuerligt verifiera att anslutningar mellan hubbar uppfyller dina krav för aktivt aktivt serviceavtal. Konfigurera aviseringar för ökad latens som kan tyda på överbelastning i stamnätet eller ändringar i routningen.
- Connection Monitor för prestanda från slutpunkt till slutpunkt: Använd Connection Monitor för att spåra prestanda från slutpunkt till slutpunkt i din hub-spoke-topologi, inklusive trafik som passerar Azure Firewall i varje regional hubb. Connection Monitor ersätter den utfasade Network Performance Monitor och erbjuder enhetliga topologivy över Azure, lokala miljöer och internethopp.
Molnöverskridande miljöer utgör unika övervakningsutmaningar eftersom du förlorar synligheten vid VPN-tunnelgränsen. Trafik som går in i en IPsec-tunnel till AWS eller Google Cloud försvinner från övervakning på Azure sidan tills ett svar returneras.
- Trafikövervakning mellan moln: Aktivera VNet-flödesloggar i det virtuella nätverk som är värd för din VPN Gateway eller Virtual WAN hubb. Dessa loggar registrerar trafik som går in i och ut ur tunnlar mellan moln, vilket ger dig volymdata och fördelning av protokoll för kommunikation mellan moln.
- Svarstidsmätning: Distribuera Connection Monitor tester från Azure virtuella datorer till slutpunkter i AWS eller Google Cloud. Använd ICMP- eller TCP-prober för att mäta rundturstid över de krypterade tunnlarna. Ange tröskelvärden för aviseringar baserat på dina programkrav.
- Felsökning av krypterade tunnlar: När anslutningen mellan molnplattformar misslyckas använder du Network Watchers Nästa hopp och Verifiera IP-flöde för att bekräfta att routning på Azure-sidan och NSG-regler fortfarande dirigerar trafiken till VPN Gateway. VPN Gateway diagnostikloggar visar IKE-förhandlingsstatus och tunnelhälsa.
- Övervakning på båda sidor: Azure-övervakning omfattar Azure-sidan av anslutningar över flera moln. Samordna med din AWS CloudWatch- eller Google Cloud Monitoring-konfiguration för att få synlighet från slutpunkt till slutpunkt. Avisering om ändringar i tunneltillståndet från båda leverantörerna.
- Network Watcher som utgångspunkt: Använd Network Watcher diagnostik för att isolera om anslutningsfel kommer från Azure sidan (NSG-regler, routningstabeller, gatewaykonfiguration) eller fjärrsidan (AWS- eller Google Cloud-brandväggsregler, VPN-konfiguration).
Övervaka nätverkskostnader
Nätverk är en återkommande kostnad som övervakningen bör göra synlig. Använd Microsoft Cost Management för att identifiera vilka resurser som driver dina nätverksutgifter. Data som bearbetas av Azure Firewall, skalningsenheter för gateway, offentliga IP-adresser, interregional dataöverföring, global peering-trafik och datainmatning i Log Analytics är vanliga kostnadsdrivare. Filtrera kostnadsanalysen Microsoft.Network efter resursprovidern, gruppera efter resurs och ange budgetaviseringar så att oväntade ökningar (till exempel en ökning av replikeringstrafiken mellan regioner) visas tidigt. Korrelera kostnadstoppar med flödesloggar och Traffic Analytics för att hitta trafikmönstren bakom dem.
Förutsättningar
Innan du implementerar nätverksövervakning kontrollerar du att du uppfyller följande krav:
- Network Watcher aktiverat: Network Watcher aktiveras automatiskt per region när du skapar eller uppdaterar ett virtuellt nätverk. Om din organisation har valt bort automatisk aktivering aktiverar du Network Watcher manuellt för varje region som krävs. Om du väljer att avstå krävs en supportbegäran till Azure Support för att återställa detta.
- Log Analytics arbetsyta: Krävs för Trafikanalys och Connection Monitor. Arbetsytan kan finnas i valfri region som stöds. Inga extra avgifter för dataöverföring mellan regioner tillkommer.
- Lagringskonto: Krävs för flödeslogglagring och utdata för paketinsamling. Använd livscykelhanteringsregler för att kontrollera kvarhållning och kostnader.
- Azure Arc agent (endast hybrid): Krävs på lokala datorer som fungerar som Connection Monitor källslutpunkter. Målslutpunkter kräver ingen agent. Övervaka eventuell URL, FQDN eller IP-adress.
- VNet-flödesloggar ersätter NSG-flödesloggar: Om du för närvarande använder NSG-flödesloggar planerar du migreringen till VNet-flödesloggar före slutdatumet.
Migrering av NSG-flödesloggar till VNet-flödesloggar
Important
NSG-flödesloggar dras tillbaka den 30 september 2027. Du kan inte skapa nya NSG-flödesloggar efter den 30 juni 2025. Migrera till VNet-flödesloggar för att hålla trafiken synlig.
VNet-flödesloggar har samma funktioner som NSG-flödesloggar, plus:
- Täckning av all trafik i ett virtuellt nätverk, inklusive trafik som NSG:er inte bearbetar
- Utvärdering av Azure Virtual Network Manager säkerhetsadministratörsregler
- Utvärdering av VNet-krypteringsstatus
- Förenklat omfång: du behöver inte konfigurera loggning på både undernäts- och nätverkskortnivåer (NIC)
- Inga duplicerade loggposter
Migreringssteg:
- Identifiera alla virtuella nätverk med aktiva NSG-flödesloggar.
- Aktivera VNet-flödesloggar i varje virtuellt nätverk med samma mållagringskonto och Traffic Analytics-konfiguration.
- Kontrollera att VNet-flödesloggdata visas i Traffic Analytics.
- Inaktivera NSG-flödesloggar för att undvika duplicerad registrering och onödiga lagringskostnader.
Tip
Inaktivera NSG-flödesloggar när du har bekräftat att VNet-flödesloggarna har spelats in korrekt. Om du kör båda samtidigt skapas dubbletter av poster och lagringskostnaderna fördubblas.
Azure innehåller både ett migreringsskript och en Azure Policy sökväg för automatiserad migrering i stor skala.
Säkerhetsfrågor
Skydda övervakningsdata och kontrollera åtkomsten till diagnostikverktyg. Följande underavsnitt omfattar datakänslighet, kvarhållning, avsökningssäkerhet och rollbaserad åtkomst.
Känslighet för flödesloggdata
Flödesloggposter innehåller metadata om all nätverkstrafik, inklusive käll- och mål-IP-adresser, portar, protokoll och åtgärder. Behandla flödesloggdata som känsliga:
- Lagra flödesloggar i ett lagringskonto med lämpliga åtkomstkontroller och kryptering.
- Begränsa åtkomsten till den Log Analytics arbetsyta som tar emot Traffic Analytics-data med hjälp av Azure RBAC.
- Tillämpa principen om minsta behörighet: nätverksoperatörer kan behöva Traffic Analytics-instrumentpaneler men inte åtkomst till rådataflödesloggar.
Kvarhållning av diagnostikdata
- Definiera kvarhållningsprinciper baserat på organisationens efterlevnadskrav, till exempel PCI DSS, HIPAA eller SOC 2.
- Använd Azure Storage livscykelhantering för att automatiskt arkivera eller ta bort flödesloggdata efter den nödvändiga kvarhållningsperioden.
- Övervaka kostnader för lagringskonton. Nätverk med högt dataflöde genererar stora volymer flödesloggdata.
Connection Monitors säkerhet
- Connection Monitor-probetrafik kommer från Azure-infrastrukturen. Se till att NSG-reglerna tillåter avsökningens källintervall (använd tjänsttaggen för enkelhetens
AzureMonitorskull). - För lokala källor behåller Azure Arc-agenten en säker anslutning till Azure. Följ organisationens agentsäkerhetsprinciper.
Network Watcher åtkomstkontroll
Network Watcher åtgärder kräver specifika Azure RBAC-roller. Följ principen om lägsta behörighet:
| Befattning | Capabilities |
|---|---|
| Nätverksdeltagare | Fullständig Network Watcher åtkomst, inklusive konfiguration av paketinsamling och flödeslogg |
| Reader | Visa Network Watcher resurser och topologi |
| Anpassad roll | Begränsa till specifika operationer (IP-flödesverifiering, nästa hopp) utan full deltagarbehörighet |
Relaterade artiklar
- Nätverkssäkerhetsgrupper och programsäkerhetsgrupper: NSG-regler som flödesloggar utvärderar.
- Azure Firewall och nätverkssegmentering: Diagnostikloggning och mätvärden för brandvägg.
- Hubb-och-eker-topologi: Synlighet på hubbnivå och centraliserad övervakning.
- Azure Virtual Network Manager och centraliserad hantering: AVNM-säkerhetsadministratörsregler som utvärderas av VNet-flödesloggar.
Learn more
- Översikt över Network Watcher
- Översikt över VNet-flödesloggar
- Migrering av NSG-flödesloggar
- Trafikanalys
- Översikt över Anslutningsövervakare
- Azure Monitor Network Insights
- Verifiera IP-flöde
- Nästa hopp
Nästa steg
Tip
Är du klar med att utforska? Du har nått slutet av designguiden för Azure nätverk. Gå tillbaka till översiktsnavigatorn för att gå tillbaka till ett kapacitetsområde eller fortsätt att Azure Virtual Network Manager för centraliserad nätverkshantering i många virtuella nätverk.
Du har slutfört lift-and-shift-nätverkssökvägen. Du har nu en topologi av typen nav och ekrar med hybridanslutning med VPN/ExpressRoute, centraliserad Azure Firewall för öst-väst-trafik och utgående trafik, Bastion för säker administratörsåtkomst och Network Watcher för övervakning av migrationsbaslinjen.
Om dina krav har blivit mer omfattande bör du gå igenom de villkorsberoende artiklarna i scenarioguiden igen för alternativ för internetingress, WAF, DDoS och flera regioner.
Centraliserad nätverkshantering. Valfri: Om migreringen har skapat en multi-VNet-egendom använder du Azure Virtual Network Manager för centraliserad styrning.
Gå tillbaka till översikten: Utforska andra funktioner eller granska din arkitektur.
Du har slutfört nätverksspåret för modernisering. Nu har du en arkitektur med dubbla hubbar för flera regioner med Front Door eller Traffic Manager för global inkommande trafik, Private Link för säker PaaS-anslutning, skiktad säkerhet via Azure Firewall och WAF samt heltäckande övervakning i alla dina applikationslager.
Om dina krav har utökats utöver den viktiga stacken går du tillbaka till tilläggsartiklarna i scenarioguiden för avancerade nätverksfunktioner som redundans mellan regioner och ytterligare säkerhetslager.
Centraliserad nätverkshantering. Valfritt: Om din miljö omfattar flera prenumerationer och team, använder du Azure Virtual Network Manager för centraliserad policyhantering.
Gå tillbaka till översikten: Utforska andra funktioner eller granska din arkitektur.
Du har slutfört nätverksvägen mellan moln. Nu har du motsvarande funktionalitet som Transit Gateway genom Azure Virtual WAN, VPN-tunnlar som ansluter dina AWS VPC:er och Google Cloud VPC:er till Azure, DNS-övergång med Private DNS Resolver för namnresolution mellan moln samt säker inspektion i den virtuella hubben för all trafik mellan olika moln.
Om dina krav har utökats kan du se över de villkorliga avsnitten i scenarioguiden för alternativ för internetingress, WAF, DDoS och multiregion.
Centraliserad nätverkshantering. Valfritt: Om Azure-sidan växer till att bli en styrd miljö med flera prenumerationer använder du Azure Virtual Network Manager för centraliserad hantering.
Gå tillbaka till översikten: Utforska andra funktioner eller granska din arkitektur.