網路監控與可觀察性

本文說明如何使用 網路監看員 工具、流程記錄、Traffic Analytics 及 Azure 監視器 Network Insights 來監視、診斷及疑難排解 Azure 網路資源。 利用本指南規劃網路可觀察性策略,讓您能洞察流量模式、連線健康狀況及安全事件。

本文涵蓋的內容

Azure 中的網路監控涵蓋診斷、流程可視化、連線測試及營運儀表板。 Azure 在監控堆疊的不同層級提供專門打造的工具:

  • 診斷與故障排除: 找出特定封包被允許或拒絕的原因,追蹤封包所走的路徑,並擷取流量進行深入分析。
  • 流量可見性: 記錄虛擬網路中每個網路流的元資料,以便安全調查、合規及容量規劃。
  • 連線監控:持續測試端點間(Azure、本地端及外部)的可達性,並在連線變差時警示。
  • 營運儀表板: 在不部署代理的情況下,視覺化跨訂閱的網路拓撲、健康狀況與指標。

本文介紹了針對每一層的工具,並幫助你選擇最適合你環境的組合。

誰需要這篇文章

如果符合以下一項或多項條件,請閱讀本文:

  • 你需要在 Azure 中看到網路流量、連線健康狀況、路由決策或安全事件。
  • 你需要工具來對封包過濾、下一跳、隧道狀態或非預期的連線失敗進行疑難排解。
  • 你需要流量記錄、流量分析或儀表板來進行安全調查、容量規劃或營運。
  • 你需要持續監控 Azure、本地部署或跨雲端網路路徑。

Tip

走劇本路線? 在頁面頂端選擇您的情境,以獲得量身訂做的指導。 以下核心指引適用於所有讀者。

隨即轉移重點:在建立移轉基準之後,設定監控。 你需要網路可觀察性來驗證連線是否如預期運作、效能符合需求,以及流量模式是否符合遷移前的文件。 網路監看員 能即時檢視你遷移的工作負載是否能達到其相依性。

現代化重點: 監控是目標設計的一部分,而非事後才想到的。 生產準備從第一天起就需要網路可觀察性。 您的 AKS 和 App Service 環境 (ASE) 工作負載會在多個輪輻、地區和私人端點之間產生複雜的流量模式,而您必須主動加以監控。

跨雲焦點: 監控至關重要,因為跨雲莊園在操作上較難排除問題。 當流量穿越 Azure 與 AWS 或 Google Cloud 之間的加密 VPN 隧道時,你會失去隧道邊界的可見性。 你需要 Azure 端的監控工具來偵測延遲增加、封包遺失以及跨雲端連線故障。

Azure 服務與功能

下表說明 Azure 網路中可使用的核心監控與診斷工具。

Tool 它所提供的是什麼 何時使用它
網路監看員 提供 Azure 虛擬網路診斷、監控及日誌功能的平台服務。 建立虛擬網路時,系統會依區域自動啟用。 任何網路疑難排解的起點。 使用 IP flow verify、next hop 和封包擷取來進行即時診斷。
VNet 流量記錄 記錄所有流經虛擬網路流量的元資料(來源、目的地、埠口、協定、動作)。 評估 NSG 規則及 Azure Virtual Network Manager 的安全管理規則。 在所有生產虛擬網路上啟用,用於安全調查、合規稽核及容量規劃。 取代 NSG 的流量記錄。
NSG 流量記錄(即將淘汰) 記錄網路安全群組在子網或網卡層級所做的流量決策。 僅限於舊有部署。 請在 2027 年 9 月 30 日前遷移至 VNet 流程日誌。 2025 年 6 月 30 日之後,無法建立新的 NSG 流量日誌。
流量分析 在 Log Analytics 工作空間中彙整並視覺化流程日誌資料。 顯示流量模式、主要通話者、開放港口及地理流量分布。 從流程日誌資料中獲得營運可視性,無需撰寫自訂查詢。 識別網路中的異常與安全風險。
連線監視器 持續使用 TCP、ICMP 或 HTTP 探測器測試來源端點與目的端點間的連線性。 支援 Azure 虛擬機、本地主機(透過 Azure Arc)及外部網址。 監控混合連線的 SLA 合規性,偵測連線回歸,並驗證防火牆規則是否允許預期流量。
封包擷取 能在不需存取虛擬機的情況下,擷取與虛擬機之間的封包。 將擷取儲存在儲存帳號或虛擬機本地。 在安全調查或診斷應用層連接問題時進行深度封包分析。
IP 流量驗證 透過評估 NSG 規則及 AVNM 安全管理規則,測試特定封包是否被允許或拒絕,涵蓋五元組(來源 IP、目的 IP、來源埠、目的埠、協定)。 排除為什麼虛擬機無法到達目的地,或為什麼流量會意外被阻擋。 立即獲得成果,無需封包擷取。
下一跳 顯示下一跳點類型及離開特定網路介面流量的 IP 位址。 評估有效路由,包括使用者定義路由、BGP 路由及系統路由。 診斷路由不對稱、驗證流量是否通過預期的網路虛擬設備,或找出流量被丟棄的原因。
Azure 監視器網路深入解析 提供完整的拓撲視圖及所有部署網路資源的健康指標,無需安裝代理程式或額外設定。 營運儀表板顯示訂閱、資源群組及區域的資源健康狀況、指標與依賴性。

如何選擇

圖示顯示監控工具決策流程,網路監看員 分支至診斷、流量日誌、連線監控及營運儀表板。

先從 網路監看員 開始排除故障

網路監看員 是您診斷連線問題的第一站。 在你有虛擬網路的每個地區,它都會自動啟用。 不需要額外的設定。

排除故障時請採用以下方法:

  1. IP 流量驗證: 檢查是否允許或拒絕流量,並找出負責該決定的規則。 此工具會測試 NSG 規則及 Azure Virtual Network Manager(AVNM)安全管理規則。
  2. 下一跳: 確認路由路徑,並判斷流量是否抵達預定的下一跳(網際網路、虛擬網路閘道、NVA 或無)。
  3. 封包擷取: 如果 IP Flow Verify 和 Next Hop 都沒發現問題,就擷取封包進行協定層級分析。

透過流量日誌建立可視化

建立診斷功能後,開啟流量記錄以持續監控:

  1. 在所有生產虛擬網路上啟用 VNet 流量日誌。 VNet 流程日誌會記錄整個虛擬網路的流量,因此你不需要在多個 NSG 層級設定日誌。 此方法也避免了重複紀錄。
  2. 啟用流量分析 ,將流量數據彙整成你可以採取行動的儀表板。 流量分析需要一個 Log Analytics 工作空間。 在任何支援區域使用工作區,無需額外傳輸費用。
  3. 根據您的合規要求設定留任政策。 儲存在 Azure 儲存體 中的流程日誌記錄會遵循儲存帳號的生命週期管理政策。

新增對 SLA 關鍵路徑的持續監控

對於停機時間對業務產生影響的連線:

  1. 部署 Azure 虛擬機、本地端點與外部 URL 之間的 連線監視器 測試。
  2. 設定 警報在延遲、封包遺失或可達閾值超過時觸發。
  3. 使用 Network Insights 提供拓撲視圖,將整個網路的健康指標相關聯,無需部署額外代理。

決策摘要

監測需求 主要工具 支援混合型 需要代理人
「為什麼這個資料包被封鎖了?」 IP 流量驗證 No No
這個流量會流向哪裡? 下一跳 No No
「過去一小時發生了什麼?」 封包擷取 No No
我的 VNet 中的流量分布情況如何? VNet 流量日誌 + 流量分析 No No
「我的混血連結健康嗎?」 連線監視器 Yes (Azure Arc) 是的(僅提供來源)
「我的網絡整體狀況如何?」 網路洞察 部分的 No

設計考量

你的監控優先順序是遷移後的基線驗證。 重點是確認遷移後的工作負載能達到其相依性,且效能符合預期。

  • 網路監看員 用於連線驗證:使用 IP Flow Verify 和 Next Hop 來確認 NSG 規則和路由表是否允許你遷移的應用程式所需的流量。 對每個遷移的工作負載系統性地執行這些檢查。
  • 用於基線交通模式的VNet流量日誌: 在生產虛擬網路啟用 VNet 流量日誌,以捕捉遷移工作負載的實際流量模式。 將流量資料與遷移前的文件進行比較,以驗證所有預期的通訊路徑是否正常運作。
  • 連線監視器 用於混合路徑:部署 Azure VM 與本地端點之間的 連線監視器 測試,持續驗證 VPN 或 ExpressRoute 連線是否維持可接受的延遲與可用性。
  • 延遲進階監控: 在初期遷移穩定後,設定流量分析與進階警示。 先使用診斷工具確認連線是否正常,再投入建置長期營運監控儀表板。

你的監控策略從首次部署起就支援生產工作負載。 AKS 叢集、應用服務環境及多區域主動式架構都需要完整的可觀察性。

  • 所有輻射虛擬網路的 VNet 流量記錄: 啟用所有輻射虛擬網路的 VNet 流量記錄。 您的容器化工作負載會產生跨越多個子網路,以及各個輪輻內私人端點的流量模式。
  • 流量分析以提升營運可視性:部署 Traffic Analytics 與 Log Analytics 工作區,整合所有分支的流量數據。 網路操作員使用流量分析儀表板來識別整個資產中的流量大戶、異常流量和容量趨勢。
  • 應用程式團隊監控責任: 應用程式團隊會監控自己的工作負載(AKS 指標、ASE 診斷)。 中央網路運作監控共用基礎設施:集線器防火牆、VPN 閘道、對等連結及跨區域連線。
  • 適用於跨區域的 連線監視器:在各區域之間部署 連線監視器 測試,以持續驗證樞紐間連線是否符合您的主動-主動 SLA 要求。 設定延遲增加的警示,可能代表骨幹網路擁塞或路由變更。
  • 連線監視器 提供端對端效能:使用 連線監視器 追蹤整個樞紐輻射拓撲的端到端效能,包括每個區域樞紐中經過 Azure 防火牆 的流量。 連線監視器 取代了已棄用的 Network 效能監視器,並提供跨 Azure、本地端及網際網路跳點的統一拓撲視圖。

跨雲環境帶來獨特的監控挑戰,因為你會失去 VPN 隧道邊界的可見性。 進入 IP sec 通道到 AWS 或 Google Cloud 的流量會從 Azure 端的監控中消失,直到回應回傳。

  • 跨雲流量監控:在承載你 VPN 閘道 或 Virtual WAN hub 的虛擬網路上啟用 VNet 流程日誌。 這些日誌記錄進出跨雲隧道的流量,提供大量資料與跨雲通訊的協定分發。
  • 延遲測量:從 Azure 虛擬機部署 連線監視器 測試到 AWS 或 Google Cloud 的端點。 使用 ICMP 或 TCP 探測器來測量加密隧道間的往返延遲。 根據你的申請需求設定警示門檻。
  • 排除加密隧道問題:當跨雲端連線失敗時,使用 網路監看員 的下一跳與 IP 流量驗證(IP Flow Verify)來確認 Azure 端路由和 NSG 規則是否仍將流量導向 VPN 閘道。 VPN 閘道 診斷日誌會顯示 IKE 協商狀態和隧道健康狀況。
  • 監控雙方:Azure 監控涵蓋跨雲端連線的 Azure 端。 與您的 AWS CloudWatch 或 Google Cloud Monitoring 設定協調,以獲得端對端的可視性。 針對來自兩個供應商的隧道狀態變更發出警示。
  • 網路監看員 作為起點:使用 網路監看員 的診斷來隔離連線故障是來自 Azure 端(NSG 規則、路由表、閘道設定)還是遠端端(AWS 或 Google Cloud 防火牆規則、VPN 設定)。

監控網路成本

網路是持續性的費用,監控應該讓它變得可見。 使用 Microsoft 成本管理 來辨識哪些資源驅動你的網路支出。 Azure 防火牆 處理的資料、閘道擴展單元、公共 IP 位址、區域間及全球對等資料傳輸,以及 Log Analytics 的擷取都是常見的貢獻來源。 依 Microsoft.Network 資源提供者篩選成本分析、依資源分組,並設定預算警示,讓非預期的增加(例如跨區域複寫流量激增)及早浮現。 將成本飆升與流量記錄及流量分析相關聯,找出背後的流量模式。

先決條件

在實施網路監控前,請確認你符合以下要求:

  • 啟用 網路監看員:當您建立或更新虛擬網路時,網路監看員 會自動啟用於各區域。 如果您的組織選擇退出自動啟用,請手動為每個所需區域啟用 網路監看員。 退出需要提交 Azure 支援申請才能撤銷。
  • Log Analytics 工作區:流量分析與 連線監視器 的必備功能。 工作區可以位於任何支援的區域。 不需額外跨區資料傳輸費用。
  • 儲存帳戶: 這是流量日誌儲存與封包擷取輸出所必需的。 使用生命週期管理規則來控制保留與成本。
  • Azure Arc agent(僅限混合型):必須用於作為 連線監視器 來源端點的本地機器。 目的端點不需要代理。 監控任何 URL、FQDN 或 IP 位址。
  • VNet 流量日誌取代 NSG 流程日誌: 如果你目前使用 NSG 流程日誌,請在退休日前規劃遷移到 VNet 流程日誌。

NSG 流日誌到 VNet 流日誌遷移

Important

NSG流量記錄將於2027年9月30日終止。 2025 年 6 月 30 日之後,您無法建立新的 NSG 流程日誌。 遷移到 VNet 流量日誌以保持流量可見性。

VNet 流程日誌提供與 NSG 流程日誌相同的功能,此外還有:

  • 涵蓋虛擬網路內所有流量,包括 NSG 未處理的流量
  • Azure Virtual Network Manager 安全性管理員規則的評估
  • VNet 加密狀態評估
  • 範圍簡化:無需同時在子網路和網路介面卡(NIC)層級設定記錄功能
  • 沒有重複的日誌紀錄

遷移步驟:

  1. 識別所有具有活躍 NSG 流量記錄的虛擬網路。
  2. 在每個擁有相同目的地儲存帳號的虛擬網路上啟用 VNet 流量日誌,並設定流量分析。
  3. 確認 VNet 流量日誌資料是否顯示在流量分析中。
  4. 關閉 NSG 流量日誌,以避免重複記錄及不必要的儲存成本。

Tip

確認 VNet 流量記錄正確 ,請關閉 NSG 流量日誌。 同時同時執行兩者會產生重複紀錄,並使儲存成本翻倍。

Azure 同時提供遷移腳本和 Azure 原則 路徑,用於大規模自動化遷移。

安全性考慮

保護監控資料並控制診斷工具的存取權限。 以下小節涵蓋資料敏感性、保留、探測安全及基於角色的存取。

流量日誌資料敏感度

流量日誌記錄包含所有網路流量的元資料,包括來源與目的 IP 位址、埠口、協定及動作。 將流量日誌資料視為敏感資料:

  • 將流程日誌儲存在儲存帳號中,並具備適當的存取控制與加密。
  • 透過使用 Azure RBAC,限制接收流量分析資料的 Log Analytics 工作區的存取權限。
  • 應用最小權限原則:網路營運商可能需要流量分析儀表板,但不需要原始流量日誌存取。

診斷資料保留

  • 根據貴組織的合規要求,如 PCI DSS、HIPAA 或 SOC 2,制定留任政策。
  • 使用 Azure 儲存體 生命週期管理,在所需保留期後自動歸檔或刪除流程日誌資料。
  • 監控儲存帳戶的費用。 高通量網路會產生大量流量日誌資料。

連線監視器 安全性

  • 連線監視器 探測流量來自 Azure 基礎設施。 請確保 NSG 規則允許探測來源範圍(為了簡單起見,請使用 AzureMonitor service 標籤)。
  • 對於本地端來源,Azure Arc agent 會保持與 Azure 的安全連線。 請遵守貴組織的客服人員安全政策。

網路監看員 存取控制

網路監看員 操作需要特定的 Azure RBAC 角色。 遵循最小特權原則:

角色 能力
網路參與者 完整的 網路監看員 存取,包括封包擷取與流量日誌設定
Reader 檢視網路監看員資源與拓撲
自訂角色 僅限於特定操作範圍 (IP 流量驗證、下一個躍點),不具備完整參與者存取權限

瞭解更多資訊

下一步

Tip

探索結束了嗎? 你已經讀完了主 Azure 網路設計指南的末尾。 回到總覽導覽器以重新檢視任何能力領域,或繼續使用 Azure Virtual Network Manager,以實現跨多個虛擬網路的集中網路管理。

您已經完成隨即轉移網路路徑。 您現在擁有一個中樞輪輻拓撲,具有 VPN/ExpressRoute 混合連線、以集中式 Azure 防火牆 處理東西向和輸出流量,Bastion 提供安全的管理存取,並由網路監看員監控您的移轉基準。

如果你的需求擴大了,請重新檢視 情境指南中 關於網路入侵、WAF、DDoS及多區域選項的條件條目。

集中式網路管理選用:如果您的移轉作業建立了多個 VNet 的網路環境,請使用 Azure Virtual Network Manager 進行集中式治理。

返回總覽:探索其他功能或檢視你的架構。

您已經完成現代化的網路路徑。 你現在擁有雙樞紐、多區域架構,包含 Front Door 或 Traffic Manager 用於全球入口,Private Link 提供安全的 PaaS 連線,透過 Azure 防火牆 和 WAF 進行分層安全防護,以及跨層級應用的端對端監控。

如果你的需求已經超出基本堆疊範圍,請重新檢視 情境指南中的補充文章 ,了解進階網路功能如跨區域故障轉移及額外安全層。

集中式網路管理可選:如果你的資產跨越多個訂閱和團隊,建議使用 Azure Virtual Network Manager 進行集中式政策管理。

返回總覽:探索其他功能或檢視你的架構。

您已經完成跨雲端網路路徑。 你現在擁有透過 Azure Virtual WAN 的 Transit Gateway 等效功能,VPN 隧道連接你的 AWS VPC 和 Google Cloud VPC 到 Azure,使用 私用 DNS Resolver 進行 DNS 切換以實現跨雲名稱解析,並且對所有雲際流量進行安全的虛擬樞紐檢查。

如果你的需求擴大了,請重新檢視 情境指南中 關於網路入侵、WAF、DDoS及多區域選項的條件條目。

集中式網路管理可選:如果 Azure 端發展成受控的多重訂閱資產,請使用 Azure Virtual Network Manager 進行集中管理。

返回總覽:探索其他功能或檢視你的架構。