Изменить, включить, отключить или удалить журналы потоков NSG

Это важно

Журналы потоков группы сетевой безопасности (NSG) заканчиваются 30 сентября 2027 года. Поскольку эта функция уходит из эксплуатации, она больше не поддерживает создание новых журналов потока NSG. Перейдите на журналы потоков виртуальной сети, которые решают ограничения журналов потоков NSG. После даты выхода из эксплуатации Azure больше не поддерживает аналитику трафика для журналов потоков NSG и удаляет существующие ресурсы журнала потоков NSG в ваших подписках. Однако Azure не удаляет существующие записи журнала потоков NSG из служба хранилища Azure и продолжает следовать своим настроенным политикам сохранения. Дополнительные сведения см. в официальном объявлении.

Групповое логирование потоков безопасности сети — это функция Azure Network Watcher, которую можно использовать для ведения информации о IP-трафике, проходящем через группу сетевой безопасности. Дополнительные сведения о ведении журналов потоков группы безопасности сети см. в разделе Обзор журналов потоков NSG.

В этой статье вы узнаете, как изменить, включить, отключить или удалить существующий журнал потоков группы безопасности сети, используя портал Azure, PowerShell и Azure CLI.

Предпосылки

Регистрация поставщика Insights

Чтобы регистрировать трафик, проходящий через группу сетевой безопасности, необходимо зарегистрировать Microsoft. Поставщик аналитики. Если вы не уверены, что это Microsoft. Провайдер Insights зарегистрирован, проверьте его статус в портале Azure, следуя следующим шагам:

  1. В поле поиска в верхней части портала введите подписки. Выберите подписки из результатов поиска.

    Снимок экрана: поиск подписок в портал Azure.

  2. Выберите подписку Azure, для которой нужно включить поставщика в подписках.

  3. В разделе Параметры выберите Поставщики ресурсов.

  4. Введите аналитические сведения в поле фильтра.

  5. Подтвердите, что статус поставщика — Зарегистрировано. Если статус — NotRegistered, выберите Microsoft. Поставщик аналитики, а затем выберите «Зарегистрироваться».

    Снимок экрана: регистрация поставщика Microsoft Insights на портале Azure.

Включение или отключение аналитики трафика

Включите аналитику трафика для журнала потоков для анализа данных журнала потоков. Аналитика трафика предоставляет аналитические сведения о шаблонах трафика виртуальной сети. Вы можете включить или отключить аналитику трафика для журнала потоков в любое время.

Замечание

Помимо включения или отключения аналитики трафика, можно также изменить другие параметры журнала потоков.

Чтобы включить аналитику трафика для журнала потоков, выполните следующие действия.

  1. В поле поиска в верхней части портала введите Network Watcher. Выберите Наблюдатель за сетями из результатов поиска.

  2. В разделе Журналы выберите журналы потоков.

  3. В Наблюдатель за сетями | Журналы потоков выберите журнал потока, для которого требуется включить аналитику трафика.

  4. В настройках журнала потока, в разделе Аналитика трафика, установите флажок Включить аналитику трафика.

    Снимок экрана: включение аналитики трафика для существующего журнала потоков в портал Azure.

  5. Введите или выберите следующие значения:

    Настройки Ценность
    Подписка Выберите подписку Azure для вашей рабочей области Log Analytics.
    Рабочая область Log Analytics Выберите рабочую область Log Analytics. По умолчанию портал Azure создает DefaultWorkspace-{SubscriptionID}-{Region} рабочую область Log Analytics в группе ресурсов defaultresourcegroup-{Region}.
    Интервал ведения журнала трафика Выберите нужный интервал обработки: каждые 1 час и каждые 10 минут. Интервал обработки по умолчанию — каждые час. Дополнительные сведения см. в разделе "Аналитика трафика".

    Снимок экрана, на котором показаны конфигурации аналитики трафика для существующего журнала потоков в портале Azure.

  6. Выберите Сохранить, чтобы применить изменения.

Чтобы отключить аналитику трафика для журнала потоков, выполните предыдущие действия 1–3, а затем снимите флажок "Включить аналитику трафика" и нажмите кнопку "Сохранить".

Снимок экрана, показывающий, как отключить аналитику трафика для существующего журнального потока в портале Azure.

Список всех журналов потоков

Вы можете перечислить все журналы потоков в подписке или группе подписок (портал Azure). Вы также можете перечислить все журналы потоков в регионе.

  1. В поле поиска в верхней части портала введите Network Watcher. Выберите Наблюдатель за сетями из результатов поиска.

  2. В разделе Журналы выберите журналы потоков.

  3. Выберите фильтр «Подписка равна », чтобы выбрать одну или несколько ваших подписок. Вы можете применять другие фильтры, например Расположение равно, чтобы перечислить все логи потока в регионе.

    На скриншоте показано, как использовать фильтры для перечисления всех существующих журналов трафика в подписке через портал Azure.

Просмотр сведений о ресурсе журнала потоков

Вы можете просмотреть сведения о журнале потоков.

  1. В поле поиска в верхней части портала введите Network Watcher. Выберите Наблюдатель за сетями из результатов поиска.

  2. В разделе Журналы выберите журналы потоков.

  3. В Наблюдатель за сетями | Журналы потоков выберите журнал потока, который вы хотите просмотреть.

  4. В настройках логов потока просмотрите настройки ресурса журнала потока.

    Снимок экрана страницы настроек журнала потоков в портале Azure.

  5. Нажмите кнопку "Отмена" , чтобы закрыть страницу параметров без внесения изменений.

Скачивание журнала потоков

Вы можете скачать данные журнала потока из аккаунта хранения, где вы их сохранили.

  1. В поле поиска в верхней части портала введите учетные записи хранилища. Выберите учетные записи хранилища из результатов поиска.

  2. Выберите учетную запись хранения, используемую для хранения журналов.

  3. В разделе Хранилище данных выберите Контейнеры.

  4. Выберите контейнер insights-logs-networksecuritygroupflowevent.

  5. В insights-logs-networksecuritygroupflowevent перейдите по иерархии папок, пока не найдете PT1H.json файл, который требуется скачать. Файлы журнала потоков NSG следуют следующему пути:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Выберите многоточие... справа от PT1H.json файла, затем выберите «Скачать».

Замечание

В качестве альтернативного способа доступа к журналам потоков и их скачивания из вашей учетной записи хранения можно использовать Обозреватель службы хранилища Azure. Для получения дополнительной информации см. статью "Начало работы с Обозревателем службы хранилища" и "Скачивание больших двоичных объектов с помощью Обозревателя службы хранилища".

Сведения о структуре журнала потоков см. в разделе Формат журналов потоков NSG.

Отключение журнала потока

Вы можете временно отключить журнал потоков, не удалив его. Отключение журнала потока останавливает ведение журнала потоков для связанной группы безопасности сети. Однако ресурс журнала потоков остается со всеми параметрами и связями. Вы можете повторно включить его в любое время, чтобы возобновить ведение журнала потоков для настроенной группы безопасности сети.

  1. В поле поиска в верхней части портала введите Network Watcher. Выберите Наблюдатель за сетями из результатов поиска.

  2. В разделе Журналы выберите журналы потоков.

  3. В Наблюдатель за сетями | Журналы потоков установите флажок журнала потока, который требуется отключить.

  4. Выберите Отключить.

    Скриншот показывает, как отключить журнал потока в портале Azure.

Замечание

Если вы включили аналитику трафика для журнала потоков, его нужно отключить, прежде чем отключить журнал потоков. Сведения об отключении аналитики трафика см. в разделе "Включение или отключение аналитики трафика".

Удаление журнала потока

Вы можете навсегда удалить журнал потока NSG. Удаление лога потока удаляет все его настройки и ассоциации. Чтобы снова начать вести логирование потока для того же ресурса, необходимо создать новый журнал потока.

  1. В поле поиска в верхней части портала введите Network Watcher. Выберите Наблюдатель за сетями из результатов поиска.

  2. В разделе Журналы выберите журналы потоков.

  3. В Наблюдатель за сетями | Журналы потоков установите флажок журнала потока, который требуется удалить.

  4. Выберите команду Удалить.

    Снимок экрана показывает, как удалить журнал потока в портале Azure.

Замечание

Удаление журнала потока не удаляет данные журнала потоков из учетной записи хранения. Данные журнала потока, хранящиеся в аккаунте хранения, следуют установленной политике хранения или сохраняются в аккаунте до ручного удаления.