TAP виртуальной сети

TAP (точка доступа к терминалу) виртуальной сети Azure позволяет непрерывно передавать сетевой трафик виртуальной машины в сборщик сетевых пакетов или средство аналитики. Инструмент сбора данных или аналитическая система предоставляется партнером по использованию сетевого виртуального устройства. Список партнерских решений, проверенных для работы с виртуальной сетью TAP, см. в партнерских решениях.

Important

Виртуальная сеть TAP теперь доступна в общедоступной предварительной версии в выборе регионов Azure. Дополнительные сведения см. в разделе "Поддерживаемый регион " в этой статье.

На следующей схеме показано, как работает виртуальная сеть TAP. Конфигурацию TAP можно добавить в сетевой интерфейс, присоединенный к виртуальной машине, развернутой в вашей виртуальной сети. Местом назначения является IP-адрес виртуальной сети в той же виртуальной сети, что и отслеживаемый сетевой интерфейс или виртуальная сеть с одноранговыми соединениями. Для обеспечения высокой доступности решение сборщика для TAP виртуальной сети можно развернуть за внутренней подсистемой балансировки нагрузки Azure.

Схема работы TAP виртуальной сети.

Prerequisites

У вас должна быть одна или несколько виртуальных машин, созданных с помощью Azure Resource Manager, и партнерское решение для агрегирования трафика TAP в одном регионе Azure. Если в вашей виртуальной сети нет ни одного из партнерских решений, разверните одно из них, как указано в разделе о партнерских решениях.

Один и тот же ресурс TAP виртуальной сети позволяет объединять трафик из разных сетевых интерфейсов в одной и той же или разных подписках. Если отслеживаемые сетевые интерфейсы находятся в разных подписках, подписки должны быть связаны с тем же клиентом Microsoft Entra. Кроме того, отслеживаемые сетевые интерфейсы и конечная точка назначения для агрегирования трафика TAP могут находиться в одноранговых виртуальных сетях в одном регионе. Если вы используете эту модель развертывания, убедитесь, что пиринг виртуальной сети включен перед настройкой TAP виртуальной сети.

Permissions

Учетные записи, которые вы используете для применения конфигурации TAP к сетевым интерфейсам, должны быть назначены роли участника сети или настраиваемой роли, назначенной для выполнения необходимых действий из следующей таблицы.

Action Name
Microsoft.Network/virtualNetworkTaps/* Требуется для создания, обновления, чтения и удаления ресурса TAP виртуальной сети
Microsoft.Network/networkInterfaces/read Требуется для чтения ресурса сетевого интерфейса, на котором настроена настройка TAP
Microsoft.Network/tapConfigurations/* Требуется для создания, обновления, чтения и удаления конфигурации TAP в сетевом интерфейсе.

Ограничения

  • виртуальная сеть TAP поддерживает только сетевые интерфейсы виртуальных машин в качестве источников зеркального отображения трафика.
  • Зеркальный трафик можно отправлять только в подсистему балансировки нагрузки или сетевой интерфейс виртуальной машины.
  • Виртуальные машины за базовым балансировщиком нагрузки нельзя настроить в качестве источника зеркалирования. Базовая подсистема балансировки нагрузки выводится из эксплуатации.
  • Входящий трафик из службы Приватный канал не поддерживается для зеркального отображения.
  • Виртуальные машины в виртуальной сети с включенным шифрованием нельзя настроить в качестве источников зеркального отображения.
  • виртуальная сеть TAP не поддерживает IPv6 или SWIFT.
  • пиринг Виртуальная глобальная сеть (vWAN) не поддерживается между исходными и целевыми виртуальными сетями, используемыми с VTAP. Вместо этого необходимо использовать прямой пиринг виртуальных сетей.

Ограничения общедоступной предварительной версии

  • Номера SKU виртуальных машин версии 6 не поддерживаются в качестве исходных виртуальных машин.
  • Перед добавлением виртуальной машины в качестве источника необходимо сначала развернуть ресурс виртуальная сеть TAP, а затем остановить (с освобождением ресурсов) и запустить виртуальную машину-источник. Это необходимо только один раз для каждой виртуальной машины, которая будет использоваться в качестве источника. Если этот шаг не выполнен, вы можете получить сообщение об ошибке о том, что сетевой адаптер не работает в режиме fastpath.
  • При добавлении или удалении виртуальной машины в качестве источника виртуальная машина может столкнуться с временем простоя сети до 60 секунд.
  • Динамическая миграция не поддерживается для исходных виртуальных машин. Динамическая миграция будет отключена для любой виртуальной машины, настроенной как источник.

Поддерживаемые регионы

  • Восточная Азия
  • Southeast Asia
  • Canada Central
  • West Europe
  • Западно-Центральная Германия
  • Central India
  • Korea Central
  • UAE North
  • UK South
  • Central US
  • Центральный регион США (EUAP)
  • East US
  • Восток США 2
  • Восток США 2 EUAP
  • Западная часть США 3

Решения партнеров TAP для виртуальных сетей

Брокеры сетевых пакетов

Partner Product
Gigamon GigaVUE Cloud Suite для Azure
Keysight CloudLens

Аналитика безопасности и управления производительностью сети или приложений

Partner Product
Darktrace Darktrace /NETWORK
Netscout Omnis киберразведка NDR
Corelight Corelight Open NDR Платформа
Vectra Vectra NDR
Fortinet FortiNDR Cloud
FortiGate VM
cPacket cPacket Cloud Suite
TrendMicro Trend Vision™ One Network Security
Extrahop Reveal(x)
Ход выполнения Flowmon
Bitdefender Расширенное обнаружение и ответ зоны гравитации для сети
eSentire ESentire MDR
LinkShadow LinkShadow NDR
AttackFence AttackFence NDR
Arista Networks Arista NDR
Rapid7 Сетевой датчик Rapid7 (Датчик сети Insight)

Дальнейшие шаги

Узнайте, как создать виртуальную сеть TAP с помощью интерфейса командной строки или портала Azure.