Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Мониторинг трафика крайне важен для понимания того, как работает ваша сеть, и для устранения неполадок. Администраторы могут использовать журналы потоков виртуальной сети, чтобы показать, проходит ли трафик через виртуальную сеть или блокируется правилом администратора безопасности. Журналы потоков виртуальной сети — это функция Наблюдатель за сетями.
Узнайте больше о журналах потоков в виртуальной сети, в том числе о вариантах использования и о том, как их включить.
Включение журналов потоков виртуальной сети
В настоящее время необходимо включить журналы потоков виртуальной сети в каждой виртуальной сети, которую вы хотите отслеживать. Журналы потоков виртуальной сети можно включить в виртуальной сети с помощью руководства по портал Azure, PowerShell или Azure CLI.
Как правила администратора безопасности отображаются в логах потока
Каждая запись журнала потоков группирует потоки по ресурсу, который выполнил их оценку, поэтому по самой записи можно определить, разрешило или отклонило поток правило администратора безопасности Диспетчер виртуальных сетей Azure. Три поля дают этот ответ:
| Поле | Что это говорит вам |
|---|---|
aclID |
Идентификатор ресурса, оценивающего трафик, — это либо группа сетевой безопасности, либо Диспетчер виртуальных сетей Azure. Для трафика, отклонённого из-за шифрования, это значение равно unspecified. |
flowGroups[].rule |
Название правила, которое разрешало или запрещало движение. Для потока, оцениваемого Диспетчер виртуальных сетей Azure, это значение является именем правила администратора безопасности. Для трафика, отклонённого из-за шифрования, это значение равно unspecified. |
flowGroups[].flowTuples |
Записи потока, разделённые запятыми. Седьмое значение — направление движения, восьмое — состояние потока, которое несёт решение разрешить или отклонить. |
Для каждого кортежа потока используется следующий порядок полей:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
Направление потока — I для входящих или O исходящих.
Состояние потока — это B когда поток начинается, C пока он продолжается, E когда он заканчивается и D когда поток отклоняется. Состояние потока под D именем администратора безопасности — это то, как заблокированное соединение отображается в журнале.
Например, этот кортеж появляется в правиле BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
Кортеж фиксирует входящий (I) TCP-трафик (протокол 6) с 203.0.113.153 на 10.0.0.6 к порту назначения 22, который был отклонён (D), при этом ни в одном направлении не было передано ни пакетов, ни байтов. Поскольку поток отображается в разделе BlockHighRiskTCPPortsFromInternet, соединение было заблокировано правилом администратора безопасности с таким именем.
Полная схема журнала потока, включая все значения шифрования потока, см. Журналы потоков виртуальной сети.
Пример записи журнала потока
Следующая запись сокращена до одной разрешённой группы потока и двух отклонённых групп потоков. Первая группа показывает исходящий трафик, разрешённый правилом DefaultRule_AllowInternetOutBound, а остальные группы показывают входящий трафик, запрещённый правилом BlockHighRiskTCPPortsFromInternet и правилом Internet.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Связанный контент
- Узнайте больше о журналах потоков виртуальной сети и о том, как их использовать.
- Дополнительные сведения о параметрах журнала событий для Диспетчера виртуальной сети Azure.