Visualización de registros de flujo con Power BI

Los registros de flujo de Virtual Network proporcionan información sobre el tráfico IP de entrada y salida en redes virtuales. Estos registros de flujo muestran los flujos de entrada y salida en función de cada regla, la interfaz de red NIC a la que se aplica el flujo, 5 datos sobre el flujo (IP de origen y de destino, puerto de origen y de destino, protocolo), y si se permitió o denegó el tráfico.

Es difícil obtener información sobre los datos de registro de flujo buscando manualmente en los archivos de registro. En este artículo, aprenderá a visualizar los registros de flujo más recientes para obtener más información sobre el tráfico en la red.

Importante

Los registros de flujo del grupo de seguridad de red (NSG) se retiran el 30 de septiembre de 2027. Como la función está desapareciendo, ya no soporta la creación de nuevos registros de flujo NSG. Migrar a registros de flujo de red virtual, que abordan las limitaciones de los registros de flujo NSG. Tras la fecha de retirada, Azure deja de admitir la analítica de tráfico habilitada para los registros de flujo NSG, y elimina los recursos existentes de los registros de flujo NSG en tus suscripciones. Sin embargo, Azure no elimina los registros de flujo NSG existentes de Azure Storage, y continúan siguiendo sus políticas de retención configuradas. Para obtener más información, consulte el anuncio oficial.

Los registros de flujo de los grupos de seguridad de red proporcionan información sobre el tráfico IP de entrada y salida en los grupos de seguridad de red. Estos registros de flujo muestran los flujos de entrada y salida en función de cada regla, la NIC a la que se aplica el flujo, información de 5-tupla sobre el flujo (IP de origen y de destino, puerto de origen y de destino, protocolo), y si se permitió o denegó el tráfico.

Es difícil obtener información sobre los datos de registro de flujo buscando manualmente en los archivos de registro. En este artículo, aprenderá a visualizar los registros de flujo más recientes para obtener más información sobre el tráfico en la red.

Advertencia

En los pasos siguientes se trabajará con la versión 1 de los registros de flujo. Para obtener más detalles, vea Introducción al registro de flujo de grupos de seguridad de red. Las siguientes instrucciones no funcionan con la versión 2 de los archivos de registro sin modificaciones.

Prerrequisitos

  • Tener el Power BI Desktop instalado en tu máquina con bastante espacio disponible para bajar y cargar los datos de registro que existen en la cuenta de almacenamiento. Para más información, consulte Introducción a Power BI Desktop.

Escenario

En este escenario, conectas Power BI Desktop a tu cuenta de almacenamiento configurada como sumidero para tus datos de registro de flujo. Después de conectarse a la cuenta de almacenamiento, Power BI descarga y analiza los registros para proporcionar una representación visual del tráfico registrado.

Diagrama del escenario.

Utilizando los elementos visuales proporcionados en la plantilla, puedes examinar:

  • Top Talkers

  • Datos de flujo de serie temporal por decisión de regla y dirección

  • Flujos por dirección MAC de interfaz de red

  • Flujos por puerto de destino

  • Flujos por redes virtuales y reglas
  • Flujos por grupo de seguridad de red y reglas

La plantilla es editable, así que puedes modificarla para añadir nuevos datos, elementos visuales o editar consultas para que se adapten a tus necesidades.

Configuración del panel de Power BI

  1. Descarga y abre la siguiente plantilla de Power BI en tu Power BI Escritorio: Network Watcher Power BI plantilla de registros de flujo.
  1. Descarga y abre la siguiente plantilla de Power BI en tu Power BI Escritorio: Network Watcher Power BI plantilla de registros de flujo.
  1. Escriba los parámetros de consulta necesarios:

    • StorageAccountName: el nombre de la cuenta de almacenamiento que contiene los registros de flujo que desea cargar y visualizar.

    • NumberOfLogFiles: el número de archivos de registro que desea descargar y visualizar en Power BI. Por ejemplo, si escribe 50, puede ver los 50 archivos de registro más recientes. Si tiene dos redes virtuales habilitadas y configuradas para enviar registros de flujo a esta cuenta, puede ver las últimas 25 horas de registros.

  1. Escriba los parámetros de consulta necesarios:

    • StorageAccountName: el nombre de la cuenta de almacenamiento que contiene los registros de flujo que desea cargar y visualizar.

    • NumberOfLogFiles: el número de archivos de registro que desea descargar y visualizar en Power BI. Por ejemplo, si introduces 50, puedes ver los 50 archivos de registro más recientes. Si tienes dos grupos de seguridad de red habilitados y configurados para enviar registros de flujo a esta cuenta, puedes ver las últimas 25 horas de registros.

  1. Escriba la clave de acceso para la cuenta de almacenamiento. Encontrará claves de acceso válidas navegando a la cuenta de almacenamiento en Azure Portal y seleccionando Claves de acceso en Seguridad y redes.

  2. Seleccione Conectar y aplique los cambios.

  3. Use los objetos visuales creados previamente para ver los registros.

Comprender los elementos visuales

La plantilla incluye un conjunto de objetos visuales que le ayudan a analizar los datos del registro de flujo. En las secciones siguientes se describe cada objeto visual con detalle, con imágenes de ejemplo que muestran el aspecto del panel cuando se rellenan con datos.

Dashboard

Top Talkers

La imagen de los mejores habladores muestra las IPs que inician más conexiones durante el periodo especificado. El tamaño de las cajas corresponde al número relativo de conexiones.

Fluye a lo largo del tiempo y por dirección o decisión

Los siguientes gráficos de series temporales muestran el número de flujos en el período. El primer gráfico se segmenta por la dirección del flujo y el segundo se segmenta por la decisión tomada (permitir o denegar). Utilizando este visual, puedes examinar tus tendencias de tráfico a lo largo del tiempo y detectar cualquier pico o descenso anormal en el tráfico o la segmentación del tráfico.

Flujos por interfaz de red

En los gráficos siguientes se muestran los flujos por interfaz de red. El primer gráfico se segmenta por dirección de flujo y el segundo se segmenta por decisión. Utilizando esta información, puedes obtener información sobre cuáles de tus máquinas virtuales (VM) se comunicaron más en relación con las demás, y si el tráfico a una VM específica está permitido o denegado.

Flujos por puerto de destino

En el gráfico de ruedas siguiente se muestra un desglose de los flujos por puerto de destino. Con esta información, puedes ver los puertos de destino más utilizados dentro del periodo especificado.

Flujos por redes virtuales y reglas

En el gráfico de barras siguiente se muestra el flujo por red virtual y regla. Con esta información, puede ver las redes virtuales responsables del mayor tráfico y el desglose del tráfico en una red virtual por regla.

Captura de pantalla de los flujos por red virtual y regla.

Flujos por grupo de seguridad de red y reglas

En el gráfico de barras siguiente se muestra el flujo por grupo de seguridad de red y regla. Con esta información, puede ver los grupos de seguridad de red responsables de la mayoría del tráfico y el desglose del tráfico en un grupo de seguridad de red por regla.

Captura de pantalla de los flujos de tráfico por grupo de seguridad de red y regla.

Consideraciones

  • Los registros se almacenan por defecto en https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Modifique las consultas si los datos existen en un directorio diferente.
  • Los registros se almacenan por defecto en https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Modifique las consultas si los datos existen en un directorio diferente.
  • No uses la plantilla proporcionada para más de 1 GB de registros.

  • Si tienes una gran cantidad de datos de log, considera una solución que utilice otro almacén de datos como Data Lake o SQL Server.

Paso siguiente