Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Virtual Network-Flussprotokolle liefern Informationen über Ein- und Ausgangs-IP-Verkehr in virtuellen Netzwerken. Diese Datenflussprotokolle zeigen ausgehende und eingehende Datenflüsse pro Regel, die Netzwerkschnittstelle (Network Interface, NIC), auf die sich der Datenfluss bezieht, 5-Tupel-Informationen über den Datenfluss (Quell-/Ziel-IP, Quell-/Zielport, Protokoll) und Informationen zu zugelassenem oder verweigertem Datenverkehr.
Es ist schwierig, durch manuelle Durchsuchung der Logdateien Einblicke in Flow-Logging-Daten zu gewinnen. In diesem Artikel erfahren Sie, wie Sie Ihre neuesten Ablaufprotokolle visualisieren, um mehr über den Datenverkehr in Ihrem Netzwerk zu erfahren.
Von Bedeutung
Die Flow-Logs der Network Security Group (NSG) werden am 30. September 2027 eingestellt. Da die Funktion eingestellt wird, unterstützt sie keine neuen NSG-Flow-Logs mehr. Migration zu virtuellen Netzwerk-Flow-Logs, die die Einschränkungen von NSG-Flow-Logs adressieren. Nach dem Einstellungsdatum unterstützt Azure keine Traffic Analytics mehr für NSG-Flow-Logs und löscht bestehende NSG-Flow-Log-Ressourcen in Ihren Abonnements. Azure löscht jedoch keine bestehenden NSG-Flow-Log-Einträge aus Azure Storage, und sie halten sich weiterhin an ihre konfigurierten Aufbewahrungsrichtlinien. Weitere Informationen finden Sie in der offiziellen Ankündigung.
Netzwerksicherheitsgruppen-Flussprotokolle liefern Informationen über ein- und ausgehende IP-Verkehr in Netzwerksicherheitsgruppen. In diesen Datenflussprotokollen werden ausgehende und eingehende Datenflüsse pro Regel, die NIC, auf die sich der Datenfluss bezieht, 5-Tupel-Informationen zum Datenfluss (Quell-/Ziel-IP, Quell-/Zielport, Protokoll) und Informationen zu zugelassenem oder abgelehntem Datenverkehr angezeigt.
Es ist schwierig, durch manuelle Durchsuchung der Logdateien Einblicke in Flow-Logging-Daten zu gewinnen. In diesem Artikel erfahren Sie, wie Sie Ihre neuesten Ablaufprotokolle visualisieren, um mehr über den Datenverkehr in Ihrem Netzwerk zu erfahren.
Warnung
Die folgenden Schritte funktionieren mit Flowprotokollen der Version 1. Ausführliche Informationen finden Sie unter Einführung in die Datenflussprotokollierung für Netzwerksicherheitsgruppen. Die folgenden Anweisungen funktionieren mit Version 2 der Logdateien nicht ohne Änderung.
Voraussetzungen
- Ein Azure-Konto mit einem aktiven Abonnement. Kostenlos ein Konto erstellen.
- Die Flussprotokollierung ist für ein oder mehrere virtuelle Netzwerke in Ihrem Konto aktiviert. Weitere Informationen finden Sie unter Verwalten von Protokollen für den virtuellen Netzwerkfluss.
- Die Flussprotokollierung ist in einer oder mehreren Netzwerksicherheitsgruppen in Ihrem Konto aktiviert. Weitere Informationen finden Sie unter Verwalten von Ablaufprotokollen für Netzwerksicherheitsgruppen.
- Power BI Desktop ist auf Ihrem Computer installiert und verfügt über ausreichend freien Speicherplatz, um die Protokolldaten aus Ihrem Speicherkonto zu laden. Weitere Informationen finden Sie unter "Erste Schritte mit Power BI Desktop".
Szenario
In diesem Szenario verbindest du Power BI Desktop mit deinem Speicherkonto, das als Sink für deine Flow-Logging-Daten konfiguriert ist. Nachdem Sie eine Verbindung mit dem Speicherkonto hergestellt haben, lädt Power BI die Protokolle herunter und analysiert sie, um eine visuelle Darstellung des protokollierten Datenverkehrs bereitzustellen.
Mit den in der Vorlage bereitgestellten Visualisierungen können Sie Folgendes untersuchen:
Top-Talker
Zeitreihenflussdaten nach Richtungs- und Regelentscheidung
Flüsse nach MAC-Adresse der Netzwerkschnittstelle
Datenströme nach Zielport
- Datenflüsse nach virtuellem Netzwerk und Regel
- Datenflüsse nach Netzwerksicherheitsgruppe und Regel
Die Vorlage ist bearbeitbar, sodass Sie sie anpassen können, um neue Daten, Visualisierungen hinzuzufügen oder Abfragen entsprechend Ihren Bedürfnissen anzupassen.
Einrichten Ihres Power BI-Dashboards
- Laden Sie die folgende Power BI Vorlage auf Ihrem Power BI Desktop herunter und öffnen Sie sie: Network Watcher Power BI Flow-Logs-Vorlage.
- Laden Sie die folgende Power BI Vorlage auf Ihrem Power BI Desktop herunter und öffnen Sie sie: Network Watcher Power BI Flow-Logs-Vorlage.
Geben Sie die erforderlichen Abfrageparameter ein:
StorageAccountName: Der Name des Speicherkontos, das die Flussprotokolle enthält, die Sie laden und visualisieren möchten.
NumberOfLogFiles: Die Anzahl der Protokolldateien, die Sie in Power BI herunterladen und visualisieren möchten. Wenn Sie beispielsweise "50" eingeben, können Sie die neuesten 50 Protokolldateien anzeigen. Wenn Sie zwei virtuelle Netzwerke aktiviert und für das Senden von Flussprotokollen an dieses Konto konfiguriert haben, können Sie die letzten 25 Stunden der Protokolle anzeigen.
Geben Sie die erforderlichen Abfrageparameter ein:
StorageAccountName: Der Name des Speicherkontos, das die Flussprotokolle enthält, die Sie laden und visualisieren möchten.
NumberOfLogFiles: Die Anzahl der Protokolldateien, die Sie in Power BI herunterladen und visualisieren möchten. Wenn Sie zum Beispiel 50 eingeben, können Sie die neuesten 50 Logdateien ansehen. Wenn Sie zwei Netzwerksicherheitsgruppen aktiviert und so konfiguriert haben, dass sie Flow-Logs an dieses Konto senden, können Sie die letzten 25 Stunden an Logs einsehen.
Geben Sie den Zugriffsschlüssel für Ihr Speicherkonto ein. Sie finden gültige Zugriffsschlüssel, indem Sie im Azure-Portal zu Ihrem Speicherkonto wechseln und unter Sicherheit und Netzwerk die Option Zugriffsschlüssel auswählen.
Wählen Sie Verbinden aus, und wenden Sie anschließend die Änderungen an.
Verwenden Sie die vordefinierten visuellen Elemente, um Ihre Protokolle anzuzeigen.
Verstehen der visuellen Elemente
Die Vorlage enthält eine Reihe von visuellen Elementen, mit denen Sie Ihre Flussprotokolldaten analysieren können. In den folgenden Abschnitten werden die einzelnen visuellen Elemente ausführlich beschrieben. Beispielbilder zeigen, wie das Dashboard aussieht, wenn es mit Daten gefüllt wird.
Dashboard
Top-Talker
Das oberste Bild des Talkers zeigt die IPs, die innerhalb des angegebenen Zeitraums die meisten Verbindungen initiieren. Die Größe der Boxen entspricht der relativen Anzahl von Verbindungen.
Fließt im Laufe der Zeit und nach Richtung oder Entscheidung
In den folgenden Zeitseriengraphen ist die Anzahl von Datenflüssen für den Zeitraum dargestellt. Das erste Diagramm wird durch die Flussrichtung segmentiert, und das zweite diagramm wird durch die getroffene Entscheidung segmentiert (zulassen oder verweigern). Mit dieser visuellen Nutzung können Sie Ihre Verkehrstrends im Zeitverlauf analysieren und ungewöhnliche Spitzen oder Rückgänge im Verkehr oder Verkehrssegmentierung erkennen.
Flüsse nach Netzwerkschnittstelle
Die folgenden Diagramme zeigen die Flüsse pro Netzwerkschnittstelle. Das erste Diagramm wird nach Flussrichtung segmentiert und das zweite diagramm wird nach Entscheidungsentscheidungen segmentiert. Mit diesen Informationen können Sie Einblicke gewinnen, welche Ihrer virtuellen Maschinen (VMs) im Vergleich zu anderen am meisten kommuniziert haben und ob der Datenverkehr zu einer bestimmten VM erlaubt oder abgelehnt wird.
Datenströme nach Zielport
Das folgende Raddiagramm zeigt eine Aufschlüsselung der Flüsse nach Zielport. Mit diesen Informationen können Sie die am häufigsten genutzten Zielports innerhalb des angegebenen Zeitraums einsehen.
Datenflüsse nach virtuellem Netzwerk und Regel
Das folgende Balkendiagramm zeigt den Datenfluss nach virtuellem Netzwerk und Regel. Mit diesen Informationen können Sie die virtuellen Netzwerke sehen, die für den meisten Datenverkehr verantwortlich sind, und den Aufschlüsselung des Datenverkehrs in einem virtuellen Netzwerk nach Regel.
Datenflüsse nach Netzwerksicherheitsgruppe und Regel
Das folgende Balkendiagramm zeigt den Fluss nach Netzwerksicherheitsgruppe und -regel. Mit diesen Informationen können Sie die Netzwerksicherheitsgruppen sehen, die für den meisten Datenverkehr verantwortlich sind, und die Aufschlüsselung des Datenverkehrs in einer Netzwerksicherheitsgruppe nach Regel.
Überlegungen
- Logs werden standardmäßig in
https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/gespeichert. Ändern Sie die Abfragen, wenn Ihre Daten in einem anderen Verzeichnis vorhanden sind.
- Logs werden standardmäßig in
https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/gespeichert. Ändern Sie die Abfragen, wenn Ihre Daten in einem anderen Verzeichnis vorhanden sind.
Verwenden Sie die bereitgestellte Vorlage nicht für mehr als 1 GB Logs.
Wenn du eine große Menge an Logdaten hast, solltest du eine Lösung in Betracht ziehen, die einen anderen Datenspeicher wie Data Lake oder SQL Server verwendet.