Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
Удаленные сети, такие как филиал, полагаются на клиентское локальное оборудование (CPE) для подключения пользователей в этих расположениях к интернет-ресурсам и службам, которые им нужны. Пользователи ожидают, что CPE будет функционировать, чтобы они могли выполнять свою работу. Чтобы обеспечить подключение всех пользователей, необходимо обеспечить работоспособность туннеля IPSec и объявления маршрута протокола BGP. Этот долговременный туннель и информация о маршрутизации являются ключевыми для работоспособности вашей удаленной сети.
В этой статье описывается несколько методов доступа и анализа журналов работоспособности удаленной сети.
- Доступ к журналам в Центре администрирования Microsoft Entra или API Microsoft Graph
- Экспорт журналов в Log Analytics или средство управления сведениями и событиями безопасности (SIEM)
- Анализ журналов с помощью рабочей тетради Azure для Microsoft Entra
- Скачивание журналов для долгосрочного хранения
Предварительные условия
Чтобы просмотреть журналы работоспособности удаленной сети в Центре администрирования Microsoft Entra, вам потребуется:
- Одна из следующих ролей: глобальный администратор безопасного доступа или администратор безопасности.
- Продукту требуется лицензирование. Дополнительные сведения см. в разделе лицензирования "Что такое глобальный безопасный доступ". При необходимости вы можете приобрести лицензии или получить пробные лицензии.
- Отдельные роли необходимы для доступа к журналам с помощью API Microsoft Graph и интеграции с Log Analytics и Azure Workbooks.
Просмотр журналов
Чтобы просмотреть журналы работоспособности удаленной сети, можно использовать центр администрирования Microsoft Entra или API Microsoft Graph.
Чтобы просмотреть журналы работоспособности удаленной сети в Центре администрирования Microsoft Entra, выполните следующие действия.
Войдите в Центр администрирования Microsoft Entra как минимум как Глобальный администратор безопасного доступа.
Перейдите к Глобальному безопасному доступу>Монитор>логам состояния удаленной сети.
Настройка параметров диагностики для экспорта журналов
Интеграция журналов с средством SIEM, например Log Analytics, настраивается с помощью параметров диагностики в идентификаторе Microsoft Entra. Этот процесс подробно описан в статье "Настройка параметров диагностики Microsoft Entra" для журналов действий.
Чтобы настроить параметры диагностики, вам потребуется:
- Доступ администратора безопасности.
- Рабочая область Log Analytics.
Ниже приведены основные шаги по настройке параметров диагностики.
Войдите в Центр администрирования Microsoft Entra по крайней мере как Администратор безопасности.
Перейдите к Entra ID>Мониторинг и работоспособность>Диагностические параметры.
Все существующие параметры диагностики отображаются в таблице. Выберите параметры редактирования, чтобы изменить существующий параметр, или нажмите кнопку "Добавить параметр диагностики", чтобы создать новый параметр.
Введите имя.
Выберите нужные
RemoteNetworkHealthLogsжурналы (и другие журналы).
Выберите назначения, в которые нужно отправить журналы.
Выберите подписку и назначение из раскрывающихся меню.
Выберите кнопку Сохранить.
Примечание.
Для начала отображения журналов в целевом месте может потребоваться до трех дней.
После маршрутизации журналов в Log Analytics вы можете воспользоваться следующими функциями:
- Создайте правила генерации оповещений, чтобы получать уведомления о сбоях, таких как сбой туннеля BGP.
- Дополнительные сведения см. в разделе "Создание правила генерации оповещений".
- Визуализировать данные с помощью книги Azure для Microsoft Entra (описано в следующем разделе).
- Интеграция журналов с Microsoft Sentinel для аналитики безопасности и аналитики угроз.
- Дополнительные сведения см. в кратком руководстве по подключению Microsoft Sentinel .
Анализ журналов с помощью книги
Рабочие книги Azure для Microsoft Entra предоставляют визуализацию ваших данных. После того как вы настроите рабочую область Log Analytics и параметры диагностики для интеграции ваших журналов с Log Analytics, вы можете использовать Рабочую тетрадь для анализа данных с помощью этих мощных аналитических инструментов.
Ознакомьтесь с полезными ресурсами для рабочих тетрадей.
- Создание рабочей тетради Azure
- Как использовать рабочие материалы по управлению идентификацией
- Создание оповещения рабочей книги
Скачать журналы
Кнопка "Скачать" доступна во всех журналах как в глобальном безопасном доступе, так и в мониторинге и работоспособности Microsoft Entra. Журналы можно скачать в формате JSON или CSV-файла. Дополнительные сведения см. в разделе "Как скачать журналы".
Чтобы сузить результаты журналов, нажмите кнопку "Добавить фильтр". Вы можете выполнять фильтрацию по следующим параметрам:
- Описание
- Идентификатор удаленной сети
- Исходный IP-адрес
- IP-адрес назначения
- Число объявленных маршрутов BGP
В следующей таблице описаны все поля в журналах работоспособности удаленной сети.
| Имя | Описание |
|---|---|
| Дата и время создания | Время создания исходного события |
| Исходный IP-адрес | IP-адрес CPE.
Пара IP-адресов отправителя и получателя уникальна для каждого туннеля IPsec. |
| IP-адрес назначения | IP-адрес шлюза Microsoft Entra.
Пара IP-адресов отправителя и получателя уникальна для каждого туннеля IPsec. |
| Состояние |
Туннель подключен: это событие создается при успешном установке туннеля IPsec. Туннель отключен: это событие создается при отключении туннеля IPsec. Подключение BGP: это событие создается при успешном установке подключения BGP. BGP отключен: это событие создается при отключении подключения BGP. Удаленная сеть жива: эта периодическая статистика создается каждые 15 минут для всех активных туннелей. |
| Описание | Необязательное описание события. |
| Количество анонсированных маршрутов BGP | Необязательное количество маршрутов BGP, объявленных через туннель IPsec.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP. |
| Отправленные байты | Необязательное количество байтов, отправленных из источника в место назначения через туннель за последние 15 минут.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP. |
| Полученные байты | Необязательное количество байтов, полученных источником из назначения через туннель за последние 15 минут.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP. |
| Идентификатор удаленной сети | Идентификатор удаленной сети, с которым связан туннель. |