Что такое журналы работоспособности удаленной сети?

Обзор

Удаленные сети, такие как филиал, полагаются на клиентское локальное оборудование (CPE) для подключения пользователей в этих расположениях к интернет-ресурсам и службам, которые им нужны. Пользователи ожидают, что CPE будет функционировать, чтобы они могли выполнять свою работу. Чтобы обеспечить подключение всех пользователей, необходимо обеспечить работоспособность туннеля IPSec и объявления маршрута протокола BGP. Этот долговременный туннель и информация о маршрутизации являются ключевыми для работоспособности вашей удаленной сети.

В этой статье описывается несколько методов доступа и анализа журналов работоспособности удаленной сети.

  • Доступ к журналам в Центре администрирования Microsoft Entra или API Microsoft Graph
  • Экспорт журналов в Log Analytics или средство управления сведениями и событиями безопасности (SIEM)
  • Анализ журналов с помощью рабочей тетради Azure для Microsoft Entra
  • Скачивание журналов для долгосрочного хранения

Предварительные условия

Чтобы просмотреть журналы работоспособности удаленной сети в Центре администрирования Microsoft Entra, вам потребуется:

Просмотр журналов

Чтобы просмотреть журналы работоспособности удаленной сети, можно использовать центр администрирования Microsoft Entra или API Microsoft Graph.

Чтобы просмотреть журналы работоспособности удаленной сети в Центре администрирования Microsoft Entra, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Entra как минимум как Глобальный администратор безопасного доступа.

  2. Перейдите к Глобальному безопасному доступу>Монитор>логам состояния удаленной сети.

    Снимок экрана: журналы работоспособности удаленной сети.

Настройка параметров диагностики для экспорта журналов

Интеграция журналов с средством SIEM, например Log Analytics, настраивается с помощью параметров диагностики в идентификаторе Microsoft Entra. Этот процесс подробно описан в статье "Настройка параметров диагностики Microsoft Entra" для журналов действий.

Чтобы настроить параметры диагностики, вам потребуется:

Ниже приведены основные шаги по настройке параметров диагностики.

  1. Войдите в Центр администрирования Microsoft Entra по крайней мере как Администратор безопасности.

  2. Перейдите к Entra ID>Мониторинг и работоспособность>Диагностические параметры.

  3. Все существующие параметры диагностики отображаются в таблице. Выберите параметры редактирования, чтобы изменить существующий параметр, или нажмите кнопку "Добавить параметр диагностики", чтобы создать новый параметр.

  4. Введите имя.

  5. Выберите нужные RemoteNetworkHealthLogs журналы (и другие журналы).

    Снимок экрана: страница параметров диагностики Microsoft Entra.

  6. Выберите назначения, в которые нужно отправить журналы.

  7. Выберите подписку и назначение из раскрывающихся меню.

  8. Выберите кнопку Сохранить.

Примечание.

Для начала отображения журналов в целевом месте может потребоваться до трех дней.

После маршрутизации журналов в Log Analytics вы можете воспользоваться следующими функциями:

  • Создайте правила генерации оповещений, чтобы получать уведомления о сбоях, таких как сбой туннеля BGP.
  • Визуализировать данные с помощью книги Azure для Microsoft Entra (описано в следующем разделе).
  • Интеграция журналов с Microsoft Sentinel для аналитики безопасности и аналитики угроз.
    • Дополнительные сведения см. в кратком руководстве по подключению Microsoft Sentinel .

Анализ журналов с помощью книги

Рабочие книги Azure для Microsoft Entra предоставляют визуализацию ваших данных. После того как вы настроите рабочую область Log Analytics и параметры диагностики для интеграции ваших журналов с Log Analytics, вы можете использовать Рабочую тетрадь для анализа данных с помощью этих мощных аналитических инструментов.

Ознакомьтесь с полезными ресурсами для рабочих тетрадей.

Скачать журналы

Кнопка "Скачать" доступна во всех журналах как в глобальном безопасном доступе, так и в мониторинге и работоспособности Microsoft Entra. Журналы можно скачать в формате JSON или CSV-файла. Дополнительные сведения см. в разделе "Как скачать журналы".

Чтобы сузить результаты журналов, нажмите кнопку "Добавить фильтр". Вы можете выполнять фильтрацию по следующим параметрам:

  • Описание
  • Идентификатор удаленной сети
  • Исходный IP-адрес
  • IP-адрес назначения
  • Число объявленных маршрутов BGP

В следующей таблице описаны все поля в журналах работоспособности удаленной сети.

Имя Описание
Дата и время создания Время создания исходного события
Исходный IP-адрес IP-адрес CPE.
Пара IP-адресов отправителя и получателя уникальна для каждого туннеля IPsec.
IP-адрес назначения IP-адрес шлюза Microsoft Entra.
Пара IP-адресов отправителя и получателя уникальна для каждого туннеля IPsec.
Состояние Туннель подключен: это событие создается при успешном установке туннеля IPsec.
Туннель отключен: это событие создается при отключении туннеля IPsec.
Подключение BGP: это событие создается при успешном установке подключения BGP.
BGP отключен: это событие создается при отключении подключения BGP.
Удаленная сеть жива: эта периодическая статистика создается каждые 15 минут для всех активных туннелей.
Описание Необязательное описание события.
Количество анонсированных маршрутов BGP Необязательное количество маршрутов BGP, объявленных через туннель IPsec.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP.
Отправленные байты Необязательное количество байтов, отправленных из источника в место назначения через туннель за последние 15 минут.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP.
Полученные байты Необязательное количество байтов, полученных источником из назначения через туннель за последние 15 минут.
Это значение равно 0 для подключенных туннелей, отключенных туннелей, подключения BGP и отключенных событий BGP.
Идентификатор удаленной сети Идентификатор удаленной сети, с которым связан туннель.

Следующие шаги