¿Qué es el verificador de red en Azure Virtual Network Manager?

En Azure Virtual Network Manager, el verificador de red es una herramienta que te permite comprobar si tus políticas de red permiten o no el tráfico entre los recursos de red de Azure. Hay varias partes móviles entre conectividad, seguridad, enrutamiento y configuraciones específicas de recursos; entonces, ¿cómo sabes que lo que has configurado en tu entorno Azure realmente está logrando la accesibilidad que deseas entre tus recursos de red? Ya sea que estés diagnosticando por qué la accesibilidad no funciona como se espera o demostrando la conformidad de tu configuración de Azure con los requisitos de seguridad de tu organización, el verificador de red puede proporcionar las respuestas. Cuando se realiza un análisis de alcance en un verificador de red, puede responder preguntas como por qué dos máquinas virtuales no pueden comunicarse entre sí proporcionando la ruta completa de alcance y los bloqueadores.

Importante

El comprobador de red en Azure Virtual Network Manager está disponible con carácter general en las siguientes regiones:

  • australiaeast
  • centralus
  • estado
  • eastus2
  • eastus2euap
  • northeurope
  • southcentralus
  • uksouth
  • westeurope
  • westus
  • westus2

¿Cómo funciona el verificador de red?

El verificador de red está disponible en cada instancia del gestor de red a través de un recurso llamado espacio de trabajo de verificador, que actúa como contenedor para los recursos y capacidades hijos del verificador de red. Un administrador de red puede tener uno o más áreas de trabajo de comprobador y estas áreas de trabajo de comprobador pueden delegarse a usuarios que no sean administradores de red. Un área de trabajo de comprobador utiliza el siguiente flujo de trabajo para recopilar y analizar datos de red.

Crear un área de trabajo del comprobador

Un área de trabajo de verificación es un recurso secundario de un administrador de red. Sus permisos se pueden delegar a usuarios administradores que no sean administradores de red y se puede acceder a él desde Azure Portal. El área de trabajo del comprobador incluye sus propios recursos secundarios de intentos de análisis de accesibilidad y resultados de análisis de accesibilidad, y utiliza el ámbito de su administrador de red principal como límite para ejecutar el análisis. Cualquier recurso, configuración y regla de Azure dentro de este ámbito puede evaluarse en el análisis de alcance sin necesidad de elevar los permisos de usuario para los grupos de suscripción y gestión del ámbito del gestor de red principal.

Delegar un recurso del área de trabajo del comprobador

Por defecto, los usuarios con permisos para un administrador de red tienen permisos para crear, eliminar y ampliar los permisos de un área de trabajo del comprobador. A un usuario que no tenga permiso para el administrador de red principal de un área de trabajo de comprobación se le pueden conceder permisos a través del control de acceso del área de trabajo de comprobación asignándole el rol de "Colaborador". Conceder permiso a un usuario a un área de trabajo del comprobador de esta forma no le da acceso al resto de la instancia del administrador de red.

Creación de una intención de análisis de accesibilidad

Dentro de un área de trabajo del comprobador, se crea una intención de análisis de accesibilidad para definir la ruta de tráfico entre un origen y un destino que se desea comprobar. El intento de análisis de accesibilidad incluye los siguientes campos:

Campo Descripción
Origen La fuente del tráfico puede ser una máquina virtual, una instancia de escalas de máquinas virtuales, una subred o internet.
Puertos de origen Los puertos de origen del tráfico.
Direcciones IP de origen Las direcciones IP de origen del tráfico.
Destino El destino del tráfico puede ser una máquina virtual, una instancia de escalas de máquinas virtuales, una subred, una base de datos Cosmos, una cuenta de almacenamiento, un servidor SQL o internet.
Puertos de destino Los puertos de destino del tráfico.
Direcciones IP de destino Las direcciones IP de destino del tráfico.
Protocolo El protocolo del tráfico.

Puede crear varios intentos de análisis de accesibilidad dentro de un área de trabajo del comprobador y ejecutarlos en paralelo. Cualquier usuario con permisos para un área de trabajo de comprobación determinada puede crear, ver y eliminar sus intentos de análisis de accesibilidad.

Realizar un análisis de accesibilidad

Después de definir una intención de análisis de disponibilidad, debe ejecutar un análisis para recibir el resultado del análisis de disponibilidad. Este análisis estático comprueba si varios recursos y configuraciones de directivas en el ámbito del administrador de red preservan la capacidad de acceso entre el origen y el destino dados de la intención del análisis de capacidad de acceso. Una vez realizado el análisis, genera un resultado de análisis de disponibilidad.

El resultado del análisis de disponibilidad es un objeto JSON que indica si los paquetes pueden alcanzar el destino de la intención del análisis de disponibilidad desde su origen. Proporciona detalles sobre la ruta de conectividad, mostrando dónde se bloqueó el tráfico si el origen y el destino no pudieron conectarse. Incluye información sobre los recursos de la ruta y sus metadatos, independientemente del resultado del análisis de accesibilidad.

En Azure Portal, este resultado de análisis de accesibilidad se visualiza para mostrar la ruta de avance de la conectividad definida por la intención de análisis de accesibilidad. Cualquier usuario con acceso al área de trabajo del verificador puede ejecutar un análisis de accesibilidad en cualquier intento de análisis de accesibilidad dentro de ese área de trabajo del comprobador.

Características compatibles con el análisis de accesibilidad

Cuando se ejecuta, el análisis de disponibilidad del comprobador de red evalúa las siguientes características:

  • Reglas de grupos de seguridad de red (NSG)
  • Reglas del grupo de seguridad de aplicaciones (ASG)
  • Reglas de administración de seguridad de Azure Virtual Network Manager
  • Topología de malla de Azure Virtual Network Manager (grupo conectado)
  • Emparejamiento de redes virtuales
  • Tablas de ruta
  • Puntos de conexión de servicios y listas de control de acceso
  • Puntos de conexión privados
  • Red WAN virtual
  • Azure Firewall (solo L4 estático)

Esta lista puede ampliarse.

¿Cuándo debería usar el verificador de red?

Network Verifier está diseñado para ayudarte a validar tus configuraciones y recursos de red en Azure, asegurando que se alinean con tu alcance previsto y cumplen con los estándares internos. Esta herramienta resulta especialmente útil durante las fases de diseño y post-despliegue de tu configuración de red Azure. Cuando te enfrentas a permisos o desautorizaciones de tráfico inesperados, el verificador de red te ayuda a identificar el origen de estas desviaciones respecto a tu alcance esperado dentro de tu entorno Azure. Con sus resultados detallados de análisis de alcance, el verificador de red puede reconstruir la ruta de origen a destino tomada en el plano de control de Azure, permitiéndote localizar dónde se encuentra la configuración incorrecta.

Network Verifier puede ayudarte a responder varias preguntas sobre la accesibilidad de tus recursos de red en Azure, incluyendo:

  • Dirección IP pública de internet hacia/desde una máquina virtual, subred u otro recurso determinado
  • Validación de reglas de seguridad que hacen cumplir la denegación de tráfico y orden de evaluación, como con las reglas NSG y las reglas de administración de seguridad
  • Confirmación de la accesibilidad a recursos detrás de un endpoint privado
  • Remodelación de la ruta teórica del tráfico a través de una WAN virtual

Para escenarios de resolución de problemas más complejos, el verificador de red es un excelente punto de partida. Sus resultados de análisis de alcance pueden guiarte hacia los siguientes pasos en tu proceso de diagnóstico, dirigiéndote a herramientas especializadas en monitorización operativa, rendimiento de red y resolución de problemas a nivel de ruta de datos.

Límites del verificador de red

Las limitaciones del verificador de red son las siguientes:

  • Un análisis de accesibilidad solo puede ejecutarse en un único intento de análisis de accesibilidad.
  • Las subredes seleccionadas como origen y/o destino de un intento de análisis de accesibilidad deben tener al menos una máquina virtual en ejecución para que se proporcione un resultado de análisis de accesibilidad.
  • Los resultados del análisis de accesibilidad se basan en la evaluación de los servicios, recursos y directivas de Azure admitidos que se enumeran aquí como funciones admitidas. El comportamiento real del tráfico resultante de servicios no enumerados explícitamente más arriba puede variar con respecto al resultado del análisis de accesibilidad.

Pasos siguientes