Визуализация журналов потоков с помощью Power BI

Журналы потоков виртуальная сеть предоставляют информацию о входящем и выходящем IP-трафике в виртуальных сетях. Эти журналы потоков отображают исходящие и входящие потоки на основе каждого правила, сетевой интерфейс (NIC), к которому применяется поток, 5-элементную информацию о потоке (IP-адрес источника/назначения, порт источника/назначения, протокол), а также, разрешен ли или запрещен трафик.

Сложно получить информацию о данных логирования потока, вручную ища по файлам журналов. В этой статье вы узнаете, как визуализировать последние журналы потоков, чтобы узнать больше о трафике в сети.

Это важно

Журналы потоков группы сетевой безопасности (NSG) заканчиваются 30 сентября 2027 года. Поскольку эта функция уходит из эксплуатации, она больше не поддерживает создание новых журналов потока NSG. Перейдите на журналы потоков виртуальной сети, которые решают ограничения журналов потоков NSG. После даты выхода из эксплуатации Azure больше не поддерживает аналитику трафика для журналов потоков NSG и удаляет существующие ресурсы журнала потоков NSG в ваших подписках. Однако Azure не удаляет существующие записи журнала потоков NSG из служба хранилища Azure и продолжает следовать своим настроенным политикам сохранения. Дополнительные сведения см. в официальном объявлении.

Журналы потоков групп сетевой безопасности предоставляют информацию о входящем и выходящем IP-трафике в группах сетевой безопасности. Эти журналы потоков показывают входящие и исходящие потоки по каждому правилу, сетевой интерфейс, к которому относится поток, информацию о 5-элементном кортеже потока (исходный/конечный IP-адрес, исходный/конечный порт, протокол), а также указывают, был ли трафик разрешён или запрещён.

Сложно получить информацию о данных логирования потока, вручную ища по файлам журналов. В этой статье вы узнаете, как визуализировать последние журналы потоков, чтобы узнать больше о трафике в сети.

Предупреждение

В следующих шагах используются журналы потоков версии 1. Дополнительные сведения см. в статье Общие сведения о ведении журнала потоков для групп безопасности сети. Следующие инструкции не работают с версией 2 файлов журнала без изменений.

Необходимые условия

  • Power BI Desktop, установленный на вашем компьютере с достаточным объемом свободного места, чтобы скачать и загрузить данные журнала, сохраненные в вашей учетной записи хранения данных. Дополнительные сведения см. в статье "Начало работы с Power BI Desktop".

Сценарий

В этом случае вы подключаете Power BI Desktop к вашей учетной записи хранения, настроенной как хранилище для данных логов потока. После подключения к учетной записи хранения Power BI скачивает и анализирует журналы, чтобы предоставить визуальное представление зарегистрированного трафика.

Схема сценария.

Используя визуальные материалы, предоставленные в шаблоне, вы можете изучить:

  • Лучшие разговорчики

  • Данные потока временных рядов по направлению и решению правила

  • Потоки по MAC-адресу сетевого интерфейса

  • Потоки по порту назначения

  • Потоки по виртуальной сети и правилам
  • Потоки по группам безопасности сети и правилам

Шаблон можно редактировать, так что вы можете модифицировать его, чтобы добавить новые данные, визуалы или редактировать запросы под свои нужды.

Настройка панели мониторинга Power BI

  1. Скачайте и откройте следующий шаблон Power BI в вашем Power BI Desktop: Наблюдатель за сетями Power BI flow logs.
  1. Скачайте и откройте следующий шаблон Power BI в вашем Power BI Desktop: Наблюдатель за сетями Power BI flow logs.
  1. Введите необходимые параметры запроса:

    • StorageAccountName: имя учетной записи хранения, содержащей журналы потоков, которые требуется загрузить и визуализировать.

    • NumberOfLogFiles: количество файлов журналов, которые требуется скачать и визуализировать в Power BI. Например, если ввести 50, можно просмотреть последние 50 файлов журнала. Если у вас включены две виртуальные сети и они настроены для отправки журналов потоков в эту учетную запись, то вы можете просматривать журналы за последние 25 часов.

  1. Введите необходимые параметры запроса:

    • StorageAccountName: имя учетной записи хранения, содержащей журналы потоков, которые требуется загрузить и визуализировать.

    • NumberOfLogFiles: количество файлов журналов, которые требуется скачать и визуализировать в Power BI. Например, если ввести 50, можно просмотреть последние 50 лог-файлов. Если у вас включены две группы сетевой безопасности и настроены для отправки логов потока на этот аккаунт, вы можете просмотреть последние 25 часов журналов.

  1. Введите ключ доступа для учетной записи хранения. Допустимые ключи доступа можно найти, перейдя в учетную запись хранения в портал Azure и выбрав ключи доступа в разделе "Безопасность и сеть".

  2. Выберите "Подключиться", а затем примените изменения.

  3. Используйте предварительно созданные визуальные элементы для просмотра журналов.

Поймите визуальные элементы

Шаблон содержит набор визуальных элементов, которые помогают анализировать данные журнала потоков. В следующих разделах подробно описан каждый визуальный элемент с примерами изображений, показывающих, как выглядит панель мониторинга при заполнении данными.

Панель мониторинга

Лучшие разговорчики

Визуальный график ведущего показывает IP-адреса, которые инициируют наибольшее количество соединений за указанный период. Размер коробок соответствует относительному количеству подключений.

Течения во времени и по направлению или решению

На следующих диаграммах временных рядов отображается число потоков за исследуемый период. Первый граф сегментируется по направлению потока, а второй сегментируется по принятому решению (разрешить или запретить). Используя этот визуальный график, вы можете проследить тенденции трафика со временем и заметить любые аномальные скачки или снижение трафика или сегментации трафика.

Потоки по сетевому интерфейсу

На следующих графиках показаны потоки для каждого сетевого интерфейса. Первый граф сегментируется по направлению потока, а второй сегментируется по принятому решению. Используя эту информацию, вы сможете понять, какие из ваших виртуальных машин (VM) чаще всего общались относительно других, и разрешен ли трафик на конкретную виртуальную машину или отклонен.

Потоки по порту назначения

На следующей колесной диаграмме показана разбивка потоков по порту назначения. С этой информацией вы можете увидеть наиболее часто используемые порты назначения в указанный период.

Потоки по виртуальной сети и правилам

На следующей линейчатой диаграмме показан поток по виртуальной сети и правилу. С помощью этой информации можно увидеть виртуальные сети, ответственные за большую часть трафика, и разбивку трафика в виртуальной сети по правилу.

Снимок экрана: потоки по виртуальной сети и правилу.

Потоки по группам безопасности сети и правилам

На следующей линейчатой диаграмме показан поток по группе безопасности сети и правилу. С помощью этой информации можно увидеть группы безопасности сети, ответственные за большую часть трафика, и разбивку трафика в группе безопасности сети по правилу.

Снимок экрана: потоки по группе безопасности сети и правилам.

Рекомендации

  • Логи по умолчанию хранятся в https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Измените запросы, если данные существуют в другом каталоге.
  • Логи по умолчанию хранятся в https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Измените запросы, если данные существуют в другом каталоге.
  • Не используйте предоставленный шаблон для более чем 1 ГБ логов.

  • Если у вас большой объём лог-данных, рассмотрите решение, использующее другое хранилище данных, например Озеро данных или SQL Server.

Следующий шаг