本文說明如何使用 網路監看員 工具、流程記錄、Traffic Analytics 及 Azure 監視器 Network Insights 來監視、診斷及疑難排解 Azure 網路資源。 利用本指南規劃網路可觀察性策略,讓您能洞察流量模式、連線健康狀況及安全事件。
本文涵蓋的內容
Azure 中的網路監控涵蓋診斷、流程可視化、連線測試及營運儀表板。 Azure 在監控堆疊的不同層級提供專門打造的工具:
- 診斷與故障排除: 找出特定封包被允許或拒絕的原因,追蹤封包所走的路徑,並擷取流量進行深入分析。
- 流量可見性: 記錄虛擬網路中每個網路流的元資料,以便安全調查、合規及容量規劃。
- 連線監控:持續測試端點間(Azure、本地端及外部)的可達性,並在連線變差時警示。
- 營運儀表板: 在不部署代理的情況下,視覺化跨訂閱的網路拓撲、健康狀況與指標。
本文介紹了針對每一層的工具,並幫助你選擇最適合你環境的組合。
誰需要這篇文章
如果符合以下一項或多項條件,請閱讀本文:
- 你需要在 Azure 中看到網路流量、連線健康狀況、路由決策或安全事件。
- 你需要工具來對封包過濾、下一跳、隧道狀態或非預期的連線失敗進行疑難排解。
- 你需要流量記錄、流量分析或儀表板來進行安全調查、容量規劃或營運。
- 你需要持續監控 Azure、本地部署或跨雲端網路路徑。
Tip
走劇本路線? 在頁面頂端選擇您的情境,以獲得量身訂做的指導。 以下核心指引適用於所有讀者。
隨即轉移重點:在建立移轉基準之後,設定監控。 你需要網路可觀察性來驗證連線是否如預期運作、效能符合需求,以及流量模式是否符合遷移前的文件。 網路監看員 能即時檢視你遷移的工作負載是否能達到其相依性。
現代化重點: 監控是目標設計的一部分,而非事後才想到的。 生產準備從第一天起就需要網路可觀察性。 您的 AKS 和 App Service 環境 (ASE) 工作負載會在多個輪輻、地區和私人端點之間產生複雜的流量模式,而您必須主動加以監控。
跨雲焦點: 監控至關重要,因為跨雲莊園在操作上較難排除問題。 當流量穿越 Azure 與 AWS 或 Google Cloud 之間的加密 VPN 隧道時,你會失去隧道邊界的可見性。 你需要 Azure 端的監控工具來偵測延遲增加、封包遺失以及跨雲端連線故障。
Azure 服務與功能
下表說明 Azure 網路中可使用的核心監控與診斷工具。
| Tool | 它所提供的是什麼 | 何時使用它 |
|---|---|---|
| 網路監看員 | 提供 Azure 虛擬網路診斷、監控及日誌功能的平台服務。 建立虛擬網路時,系統會依區域自動啟用。 | 任何網路疑難排解的起點。 使用 IP flow verify、next hop 和封包擷取來進行即時診斷。 |
| VNet 流量記錄 | 記錄所有流經虛擬網路流量的元資料(來源、目的地、埠口、協定、動作)。 評估 NSG 規則及 Azure Virtual Network Manager 的安全管理規則。 | 在所有生產虛擬網路上啟用,用於安全調查、合規稽核及容量規劃。 取代 NSG 的流量記錄。 |
| NSG 流量記錄(即將淘汰) | 記錄網路安全群組在子網或網卡層級所做的流量決策。 | 僅限於舊有部署。 請在 2027 年 9 月 30 日前遷移至 VNet 流程日誌。 2025 年 6 月 30 日之後,無法建立新的 NSG 流量日誌。 |
| 流量分析 | 在 Log Analytics 工作空間中彙整並視覺化流程日誌資料。 顯示流量模式、主要通話者、開放港口及地理流量分布。 | 從流程日誌資料中獲得營運可視性,無需撰寫自訂查詢。 識別網路中的異常與安全風險。 |
| 連線監視器 | 持續使用 TCP、ICMP 或 HTTP 探測器測試來源端點與目的端點間的連線性。 支援 Azure 虛擬機、本地主機(透過 Azure Arc)及外部網址。 | 監控混合連線的 SLA 合規性,偵測連線回歸,並驗證防火牆規則是否允許預期流量。 |
| 封包擷取 | 能在不需存取虛擬機的情況下,擷取與虛擬機之間的封包。 將擷取儲存在儲存帳號或虛擬機本地。 | 在安全調查或診斷應用層連接問題時進行深度封包分析。 |
| IP 流量驗證 | 透過評估 NSG 規則及 AVNM 安全管理規則,測試特定封包是否被允許或拒絕,涵蓋五元組(來源 IP、目的 IP、來源埠、目的埠、協定)。 | 排除為什麼虛擬機無法到達目的地,或為什麼流量會意外被阻擋。 立即獲得成果,無需封包擷取。 |
| 下一跳 | 顯示下一跳點類型及離開特定網路介面流量的 IP 位址。 評估有效路由,包括使用者定義路由、BGP 路由及系統路由。 | 診斷路由不對稱、驗證流量是否通過預期的網路虛擬設備,或找出流量被丟棄的原因。 |
| Azure 監視器網路深入解析 | 提供完整的拓撲視圖及所有部署網路資源的健康指標,無需安裝代理程式或額外設定。 | 營運儀表板顯示訂閱、資源群組及區域的資源健康狀況、指標與依賴性。 |
如何選擇
先從 網路監看員 開始排除故障
網路監看員 是您診斷連線問題的第一站。 在你有虛擬網路的每個地區,它都會自動啟用。 不需要額外的設定。
排除故障時請採用以下方法:
- IP 流量驗證: 檢查是否允許或拒絕流量,並找出負責該決定的規則。 此工具會測試 NSG 規則及 Azure Virtual Network Manager(AVNM)安全管理規則。
- 下一跳: 確認路由路徑,並判斷流量是否抵達預定的下一跳(網際網路、虛擬網路閘道、NVA 或無)。
- 封包擷取: 如果 IP Flow Verify 和 Next Hop 都沒發現問題,就擷取封包進行協定層級分析。
透過流量日誌建立可視化
建立診斷功能後,開啟流量記錄以持續監控:
- 在所有生產虛擬網路上啟用 VNet 流量日誌。 VNet 流程日誌會記錄整個虛擬網路的流量,因此你不需要在多個 NSG 層級設定日誌。 此方法也避免了重複紀錄。
- 啟用流量分析 ,將流量數據彙整成你可以採取行動的儀表板。 流量分析需要一個 Log Analytics 工作空間。 在任何支援區域使用工作區,無需額外傳輸費用。
- 根據您的合規要求設定留任政策。 儲存在 Azure 儲存體 中的流程日誌記錄會遵循儲存帳號的生命週期管理政策。
新增對 SLA 關鍵路徑的持續監控
對於停機時間對業務產生影響的連線:
- 部署 Azure 虛擬機、本地端點與外部 URL 之間的 連線監視器 測試。
- 設定 警報在延遲、封包遺失或可達閾值超過時觸發。
- 使用 Network Insights 提供拓撲視圖,將整個網路的健康指標相關聯,無需部署額外代理。
決策摘要
| 監測需求 | 主要工具 | 支援混合型 | 需要代理人 |
|---|---|---|---|
| 「為什麼這個資料包被封鎖了?」 | IP 流量驗證 | No | No |
| 這個流量會流向哪裡? | 下一跳 | No | No |
| 「過去一小時發生了什麼?」 | 封包擷取 | No | No |
| 我的 VNet 中的流量分布情況如何? | VNet 流量日誌 + 流量分析 | No | No |
| 「我的混血連結健康嗎?」 | 連線監視器 | Yes (Azure Arc) | 是的(僅提供來源) |
| 「我的網絡整體狀況如何?」 | 網路洞察 | 部分的 | No |
設計考量
你的監控優先順序是遷移後的基線驗證。 重點是確認遷移後的工作負載能達到其相依性,且效能符合預期。
- 網路監看員 用於連線驗證:使用 IP Flow Verify 和 Next Hop 來確認 NSG 規則和路由表是否允許你遷移的應用程式所需的流量。 對每個遷移的工作負載系統性地執行這些檢查。
- 用於基線交通模式的VNet流量日誌: 在生產虛擬網路啟用 VNet 流量日誌,以捕捉遷移工作負載的實際流量模式。 將流量資料與遷移前的文件進行比較,以驗證所有預期的通訊路徑是否正常運作。
- 連線監視器 用於混合路徑:部署 Azure VM 與本地端點之間的 連線監視器 測試,持續驗證 VPN 或 ExpressRoute 連線是否維持可接受的延遲與可用性。
- 延遲進階監控: 在初期遷移穩定後,設定流量分析與進階警示。 先使用診斷工具確認連線是否正常,再投入建置長期營運監控儀表板。
你的監控策略從首次部署起就支援生產工作負載。 AKS 叢集、應用服務環境及多區域主動式架構都需要完整的可觀察性。
- 所有輻射虛擬網路的 VNet 流量記錄: 啟用所有輻射虛擬網路的 VNet 流量記錄。 您的容器化工作負載會產生跨越多個子網路,以及各個輪輻內私人端點的流量模式。
- 流量分析以提升營運可視性:部署 Traffic Analytics 與 Log Analytics 工作區,整合所有分支的流量數據。 網路操作員使用流量分析儀表板來識別整個資產中的流量大戶、異常流量和容量趨勢。
- 應用程式團隊監控責任: 應用程式團隊會監控自己的工作負載(AKS 指標、ASE 診斷)。 中央網路運作監控共用基礎設施:集線器防火牆、VPN 閘道、對等連結及跨區域連線。
- 適用於跨區域的 連線監視器:在各區域之間部署 連線監視器 測試,以持續驗證樞紐間連線是否符合您的主動-主動 SLA 要求。 設定延遲增加的警示,可能代表骨幹網路擁塞或路由變更。
- 連線監視器 提供端對端效能:使用 連線監視器 追蹤整個樞紐輻射拓撲的端到端效能,包括每個區域樞紐中經過 Azure 防火牆 的流量。 連線監視器 取代了已棄用的 Network 效能監視器,並提供跨 Azure、本地端及網際網路跳點的統一拓撲視圖。
跨雲環境帶來獨特的監控挑戰,因為你會失去 VPN 隧道邊界的可見性。 進入 IP sec 通道到 AWS 或 Google Cloud 的流量會從 Azure 端的監控中消失,直到回應回傳。
- 跨雲流量監控:在承載你 VPN 閘道 或 Virtual WAN hub 的虛擬網路上啟用 VNet 流程日誌。 這些日誌記錄進出跨雲隧道的流量,提供大量資料與跨雲通訊的協定分發。
- 延遲測量:從 Azure 虛擬機部署 連線監視器 測試到 AWS 或 Google Cloud 的端點。 使用 ICMP 或 TCP 探測器來測量加密隧道間的往返延遲。 根據你的申請需求設定警示門檻。
- 排除加密隧道問題:當跨雲端連線失敗時,使用 網路監看員 的下一跳與 IP 流量驗證(IP Flow Verify)來確認 Azure 端路由和 NSG 規則是否仍將流量導向 VPN 閘道。 VPN 閘道 診斷日誌會顯示 IKE 協商狀態和隧道健康狀況。
- 監控雙方:Azure 監控涵蓋跨雲端連線的 Azure 端。 與您的 AWS CloudWatch 或 Google Cloud Monitoring 設定協調,以獲得端對端的可視性。 針對來自兩個供應商的隧道狀態變更發出警示。
- 以 網路監看員 作為起點:使用 網路監看員 的診斷來隔離連線故障是來自 Azure 端(NSG 規則、路由表、閘道設定)還是遠端端(AWS 或 Google Cloud 防火牆規則、VPN 設定)。
監控網路成本
網路是持續性的費用,監控應該讓它變得可見。 使用 Microsoft 成本管理 來辨識哪些資源驅動你的網路支出。 Azure 防火牆 處理的資料、閘道擴展單元、公共 IP 位址、區域間及全球對等資料傳輸,以及 Log Analytics 的擷取都是常見的貢獻來源。 依 Microsoft.Network 資源提供者篩選成本分析、依資源分組,並設定預算警示,讓非預期的增加(例如跨區域複寫流量激增)及早浮現。 將成本飆升與流量記錄及流量分析相關聯,找出背後的流量模式。
先決條件
在實施網路監控前,請確認你符合以下要求:
- 啟用 網路監看員:當您建立或更新虛擬網路時,網路監看員 會自動啟用於各區域。 如果您的組織選擇退出自動啟用,請手動為每個所需區域啟用 網路監看員。 退出需要提交 Azure 支援申請才能撤銷。
- Log Analytics 工作區:流量分析與 連線監視器 的必備功能。 工作區可以位於任何支援的區域。 不需額外跨區資料傳輸費用。
- 儲存帳戶: 這是流量日誌儲存與封包擷取輸出所必需的。 使用生命週期管理規則來控制保留與成本。
- Azure Arc agent(僅限混合型):必須用於作為 連線監視器 來源端點的本地機器。 目的端點不需要代理。 監控任何 URL、FQDN 或 IP 位址。
- VNet 流量日誌取代 NSG 流程日誌: 如果你目前使用 NSG 流程日誌,請在退休日前規劃遷移到 VNet 流程日誌。
NSG 流日誌到 VNet 流日誌遷移
Important
NSG流量記錄將於2027年9月30日終止。 2025 年 6 月 30 日之後,您無法建立新的 NSG 流程日誌。 遷移到 VNet 流量日誌以保持流量可見性。
VNet 流程日誌提供與 NSG 流程日誌相同的功能,此外還有:
- 涵蓋虛擬網路內所有流量,包括 NSG 未處理的流量
- Azure Virtual Network Manager 安全性管理員規則的評估
- VNet 加密狀態評估
- 範圍簡化:無需同時在子網路和網路介面卡(NIC)層級設定記錄功能
- 沒有重複的日誌紀錄
遷移步驟:
- 識別所有具有活躍 NSG 流量記錄的虛擬網路。
- 在每個擁有相同目的地儲存帳號的虛擬網路上啟用 VNet 流量日誌,並設定流量分析。
- 確認 VNet 流量日誌資料是否顯示在流量分析中。
- 關閉 NSG 流量日誌,以避免重複記錄及不必要的儲存成本。
Tip
確認 VNet 流量記錄正確 後 ,請關閉 NSG 流量日誌。 同時同時執行兩者會產生重複紀錄,並使儲存成本翻倍。
Azure 同時提供遷移腳本和 Azure 原則 路徑,用於大規模自動化遷移。
安全性考慮
保護監控資料並控制診斷工具的存取權限。 以下小節涵蓋資料敏感性、保留、探測安全及基於角色的存取。
流量日誌資料敏感度
流量日誌記錄包含所有網路流量的元資料,包括來源與目的 IP 位址、埠口、協定及動作。 將流量日誌資料視為敏感資料:
- 將流程日誌儲存在儲存帳號中,並具備適當的存取控制與加密。
- 透過使用 Azure RBAC,限制接收流量分析資料的 Log Analytics 工作區的存取權限。
- 應用最小權限原則:網路營運商可能需要流量分析儀表板,但不需要原始流量日誌存取。
診斷資料保留
- 根據貴組織的合規要求,如 PCI DSS、HIPAA 或 SOC 2,制定留任政策。
- 使用 Azure 儲存體 生命週期管理,在所需保留期後自動歸檔或刪除流程日誌資料。
- 監控儲存帳戶的費用。 高通量網路會產生大量流量日誌資料。
連線監視器 安全性
- 連線監視器 探測流量來自 Azure 基礎設施。 請確保 NSG 規則允許探測來源範圍(為了簡單起見,請使用
AzureMonitorservice 標籤)。 - 對於本地端來源,Azure Arc agent 會保持與 Azure 的安全連線。 請遵守貴組織的客服人員安全政策。
網路監看員 存取控制
網路監看員 操作需要特定的 Azure RBAC 角色。 遵循最小特權原則:
| 角色 | 能力 |
|---|---|
| 網路參與者 | 完整的 網路監看員 存取,包括封包擷取與流量日誌設定 |
| Reader | 檢視網路監看員資源與拓撲 |
| 自訂角色 | 僅限於特定操作範圍 (IP 流量驗證、下一個躍點),不具備完整參與者存取權限 |
相關文章
- 網路安全性群組與應用程式安全性群組:流量記錄所評估的 NSG 規則。
- Azure 防火牆 與網路分段:防火牆診斷日誌與指標。
- 樞紐輻射式網路拓撲:樞紐層級的可視性與集中監控。
- Azure Virtual Network Manager 與集中管理:AVNM 安全管理規則由 VNet 流程日誌評估。
瞭解更多資訊
下一步
Tip
探索結束了嗎? 你已經讀完了主 Azure 網路設計指南的末尾。 回到總覽導覽器以重新檢視任何能力領域,或繼續使用 Azure Virtual Network Manager,以實現跨多個虛擬網路的集中網路管理。
您已經完成隨即轉移網路路徑。 您現在擁有一個中樞輪輻拓撲,具有 VPN/ExpressRoute 混合連線、以集中式 Azure 防火牆 處理東西向和輸出流量,Bastion 提供安全的管理存取,並由網路監看員監控您的移轉基準。
如果你的需求擴大了,請重新檢視 情境指南中 關於網路入侵、WAF、DDoS及多區域選項的條件條目。
集中式網路管理。 選用:如果您的移轉作業建立了多個 VNet 的網路環境,請使用 Azure Virtual Network Manager 進行集中式治理。
返回總覽:探索其他功能或檢視你的架構。
您已經完成現代化的網路路徑。 你現在擁有雙樞紐、多區域架構,包含 Front Door 或 Traffic Manager 用於全球入口,Private Link 提供安全的 PaaS 連線,透過 Azure 防火牆 和 WAF 進行分層安全防護,以及跨層級應用的端對端監控。
如果你的需求已經超出基本堆疊範圍,請重新檢視 情境指南中的補充文章 ,了解進階網路功能如跨區域故障轉移及額外安全層。
集中式網路管理。 可選:如果你的資產跨越多個訂閱和團隊,建議使用 Azure Virtual Network Manager 進行集中式政策管理。
返回總覽:探索其他功能或檢視你的架構。
您已經完成跨雲端網路路徑。 你現在擁有透過 Azure Virtual WAN 的 Transit Gateway 等效功能,VPN 隧道連接你的 AWS VPC 和 Google Cloud VPC 到 Azure,使用 私用 DNS Resolver 進行 DNS 切換以實現跨雲名稱解析,並且對所有雲際流量進行安全的虛擬樞紐檢查。
如果你的需求擴大了,請重新檢視 情境指南中 關於網路入侵、WAF、DDoS及多區域選項的條件條目。
集中式網路管理。 可選:如果 Azure 端發展成受控的多重訂閱資產,請使用 Azure Virtual Network Manager 進行集中管理。
返回總覽:探索其他功能或檢視你的架構。