在 Azure Virtual Network Manager 中,network verifier 是一個工具,讓你能檢查網路政策是否允許或禁止 Azure 網路資源之間的流量。 連接性、安全性、路由與資源特定配置之間有多個環節——那麼你如何知道你在 Azure 環境中設定的,是否真的達到你想要的網路資源可達性? 無論你是診斷為何可達性未如預期運作,或是證明你的 Azure 設定符合組織的安全合規要求,網路驗證器都能提供答案。 當你在網路驗證器中執行可達性分析時,它可以回答例如為何兩個虛擬機無法透過提供完整的可達路徑和阻斷器來彼此通訊等問題。
重要
Azure Virtual Network Manager 中的網路驗證器已在下列區域正式推出:
- australiaeast
- centralus
- eastus
- eastus2
- eastus2euap
- northeurope
- southcentralus
- uksouth
- westeurope
- westus
- westus2
網路驗證器是如何運作的?
網路驗證器可透過稱為驗證器工作區的資源,在每個網路管理員實例中提供,該工作空間作為網路驗證器子資源與功能的容器。 網路管理員可以有一或多個驗證器工作區,且這些驗證器工作區可以委派給非網路管理員使用者。 驗證器工作區會使用下列工作流程來收集並分析網路資料。
建立驗證器工作區
驗證器工作區是網路管理員的子資源。 其權限可以委派給非網路管理員系統管理員使用者,且可從 Azure 入口網站進行探索。 驗證器工作區包含自己的子資源,包括連線能力分析意圖和連線能力分析結果,並使用其上層網路管理員的範圍做為執行分析的界限。 在此範圍內的任何 Azure 資源、設定與規則,皆可在可達性分析中評估,而無需提升其父網路管理者範圍的訂閱與管理群組的使用者權限。
委派驗證器工作區資源
根據預設,具有網路管理員權限的使用者有權限可建立、刪除及擴充驗證器工作區的權限。 沒有驗證者工作區上層網路管理員權限的使用者,可以指派「參與者」角色,以透過驗證器工作區的存取控制授與權限。以這種方式將使用者權限授與驗證器工作區,並不會授與該使用者對網路管理員執行個體其餘部分的存取權。
建立連線能力分析意圖
在驗證器工作區中,您要建立連線能力分析意圖,以定義您想要驗證的來源與目的地之間的流量路徑。 連線能力分析意圖包含下列欄位:
| 欄位 | Description |
|---|---|
| 來源 | 流量來源可以是虛擬機器、虛擬機擴展集、實例、子網路或網際網路。 |
| 來源連接埠 | 流量的來源連接埠。 |
| 來源 IP 位址 | 流量的來源 IP 位址。 |
| 目的地 | 流量的目的地可以是虛擬機、虛擬機擴展集實例、子網路、Cosmos DB、儲存帳號、SQL 伺服器或網際網路。 |
| 目的地連接埠 | 流量的目的地連接埠。 |
| 目的地 IP 位址 | 流量的目的地 IP 位址。 |
| 通訊協定 | 流量的通訊協定。 |
您可以在驗證器工作區內建立多個連線能力分析意圖,並加以平行執行。 任何具有指定驗證器工作區權限的使用者都可以建立、檢視及刪除其連線能力分析意圖。
執行連線能力分析
定義連線能力分析意圖之後,您必須執行分析以接收連線能力分析結果。 此靜態分析會檢查網路管理員範圍中的各種資源和原則組態,是否保留連線能力分析意圖的指定來源和目的地之間的連線能力。 分析完成之後,會產生連線能力分析結果。
連線能力分析結果是 JSON 物件,說明封包是否可以從其來源到達連線能力分析意圖的目的地。 其提供有關連線路徑的詳細資料,其中顯示來源和目的地無法連線時,流量遭到封鎖的位置。 不論可觸達性分析結果的結果為何,其都包含路徑上的資源及其中繼資料的相關資訊。
在 Azure 入口網站中,會將此連線能力分析結果視覺化,以顯示連線能力分析意圖所定義連線的正向路徑。 任何具有驗證器工作區存取權的使用者,都可以在該驗證器工作區內的任何連線能力分析意圖上執行連線能力分析。
連線能力分析的支援功能
執行時,網路驗證器連線能力分析會評估下列功能:
- 網路安全性群組 (NSG) 規則
- 應用程式安全性群組 (ASG) 規則
- Azure Virtual Network Manager 安全性管理員規則
- Azure Virtual Network Manager 網格拓撲 (已連線群組)
- 虛擬網路對等互連
- 路由表
- 服務端點和存取控制清單
- 私人端點
- Virtual WAN
- Azure 防火牆 (僅限靜態 L4)
此清單會隨時擴充。
我應該什麼時候使用網路驗證器?
Network Verifier 的設計目的是協助您驗證 Azure 網路的設定與資源,確保其符合預期的可達性並符合內部標準。 此工具在 Azure 網路設定的設計及部署後階段特別實用。 當您遇到意外的流量允許或不允許時,網路驗證器幫助您精確找出這些偏離預期可達性於 Azure 環境的來源。 憑藉其詳細的可達性分析結果,網路驗證器能重建 Azure 控制平面中從來源到目的地的路徑,幫助你追蹤錯誤配置所在。
網路驗證器能協助您回答多項關於 Azure 網路資源可達性的問題,包括:
- 與特定虛擬機、子網或其他資源之間的公共網際網路 IP 位址
- 驗證強制流量拒絕與評估順序的安全規則,例如 NSG 規則和安全管理規則
- 確認私有端點背後資源的可達性
- 虛擬廣域網理論流量路徑的重塑
對於較複雜的故障排除情境,網路驗證器是很好的起點。 其可達性分析結果能引導您邁向診斷旅程的下一步,指引您使用專門處理營運監控、網路效能及資料路徑層級網路故障排除的工具。
網路驗證器限制
網路驗證器的限制如下:
- 連線能力分析只能在單一連線能力分析意圖上執行。
- 選取為連線能力分析意圖來源和/或目的地的子網路必須至少有一部執行中的虛擬機器,才能提供連線能力分析結果。
- 連線能力分析結果是根據此處所列出的支援 Azure 服務、資源和原則的評估。 上述未明確列出的服務所產生的實際流量行為可能會因連線能力分析結果而異。