Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les journaux de flux de Réseau virtuel fournissent des informations sur le trafic IP d’entrée et de sortie sur les réseaux virtuels. Ces journaux de flux affichent les flux entrants et sortants en fonction de la règle, de la carte réseau à laquelle le flux s’applique, des informations à 5 tuples sur le flux (adresse IP source/de destination, port source/de destination, protocole), et de l’autorisation ou du refus du trafic.
Il est difficile d’obtenir des informations sur les données de journalisation des flux en cherchant manuellement dans les fichiers de journal. Dans cet article, vous allez apprendre à visualiser vos journaux de flux les plus récents pour en savoir plus sur le trafic sur votre réseau.
Important
Les journaux de flux du groupe de sécurité réseau (NSG) sont retirés le 30 septembre 2027. Comme la fonctionnalité est en train de disparaître, elle ne prend plus en charge la création de nouveaux journaux de flux NSG. Migrer vers des journaux de flux réseau virtuels, qui répondent aux limites des journaux de flux NSG. Après la date de départ à la retraite, Azure ne prend plus en charge l’analyse du trafic activée pour les journaux de flux NSG, et supprime les ressources existantes de journaux de flux NSG dans vos abonnements. Cependant, Azure ne supprime pas les enregistrements de flux NSG existants d'stockage Azure, et continue de suivre ses politiques de rétention configurées. Pour plus d’informations, consultez l’annonce officielle.
Les journaux de flux des groupes de sécurité réseau fournissent des informations sur le trafic IP d’entrée et de sortie sur les groupes de sécurité réseau. Ces journaux de flux affichent les flux entrants et sortants en fonction de la règle, de la carte réseau à laquelle le flux s’applique, des informations à 5 tuples sur le flux (adresse IP source/de destination, port source/de destination, protocole), et de l’autorisation ou du refus du trafic.
Il est difficile d’obtenir des informations sur les données de journalisation des flux en cherchant manuellement dans les fichiers de journal. Dans cet article, vous allez apprendre à visualiser vos journaux de flux les plus récents pour en savoir plus sur le trafic sur votre réseau.
Avertissement
Les étapes suivantes fonctionnent avec les journaux de flux version 1. Pour plus d’informations, consultez Présentation de la journalisation des flux pour les groupes de sécurité réseau. Les instructions suivantes ne fonctionnent pas avec la version 2 des fichiers journaux, sans modification.
Prerequisites
- Un compte Azure avec un abonnement actif. Créez un compte gratuitement.
- Journalisation de flux activée sur un ou plusieurs réseaux virtuels de votre compte. Pour plus d’informations, consultez Gérer les journaux de flux de réseau virtuel.
- Journalisation des flux activée sur un ou plusieurs groupes de sécurité réseau dans votre compte. Pour plus d’informations, consultez Gérer les journaux de flux des groupes de sécurité réseau.
- Power BI Desktop installé sur votre ordinateur avec suffisamment d’espace libre pour télécharger et charger les données de journal qui existent dans votre compte de stockage. Pour plus d’informations, consultez Prise en main de Power BI Desktop.
Scénario
Dans ce scénario, vous connectez Power BI Desktop à votre compte de stockage configuré comme puits pour vos données de journalisation de flux. Après vous être connecté au compte de stockage, Power BI télécharge et analyse les journaux d'activité pour fournir une représentation visuelle du trafic consigné.
En utilisant les visuels fournis dans le modèle, vous pouvez examiner :
Principaux talkers
Flux des séries chronologiques des données par direction et décision de politique
Flux par adresse MAC de l’interface réseau
Flux par port de destination
- Flux par réseau virtuel et règle
- Flux par groupe de sécurité réseau et règles
Le modèle est modifiable, vous pouvez donc le modifier pour ajouter de nouvelles données, des visuels ou modifier des requêtes selon vos besoins.
Configurer votre tableau de bord Power BI
- Téléchargez et ouvrez le modèle de Power BI suivant dans votre Power BI Desktop : Network Watcher Power BI modèle de journaux de flux.
- Téléchargez et ouvrez le modèle de Power BI suivant dans votre Power BI Desktop : Network Watcher Power BI modèle de journaux de flux.
Entrez les paramètres de requête requis :
StorageAccountName : nom du compte de stockage contenant les journaux de flux que vous souhaitez charger et visualiser.
NumberOfLogFiles : nombre de fichiers journaux que vous souhaitez télécharger et visualiser dans Power BI. Par exemple, si vous entrez 50, vous pouvez afficher les 50 derniers fichiers journaux. Si deux réseaux virtuels sont activés et configurés pour envoyer des journaux de flux à ce compte, vous pouvez afficher les 25 dernières heures de journaux.
Entrez les paramètres de requête requis :
StorageAccountName : nom du compte de stockage contenant les journaux de flux que vous souhaitez charger et visualiser.
NumberOfLogFiles : nombre de fichiers journaux que vous souhaitez télécharger et visualiser dans Power BI. Par exemple, si vous entrez 50, vous pouvez consulter les 50 derniers fichiers journaux. Si vous avez activé et configuré deux groupes de sécurité réseau pour envoyer des journaux de flux à ce compte, vous pouvez consulter les 25 dernières heures de journaux.
Entrez la clé d’accès de votre compte de stockage. Vous trouverez les clés d’accès valides en accédant à votre compte de stockage dans le portail Azure et en sélectionnant Clés d’accès sous Sécurité + réseau.
Sélectionnez Connecter, puis appliquez les modifications.
Utilisez les visuels précréés pour afficher vos journaux d’activité.
Comprendre les visuels
Le modèle inclut un ensemble de visuels qui vous aident à analyser vos données de journal de flux. Les sections suivantes décrivent chaque visuel en détail, avec des exemples d’images montrant à quoi ressemble le tableau de bord lorsqu’il est rempli de données.
Tableau de bord
Principaux talkers
Le visuel des meilleurs intervenants montre les IP qui initient le plus de connexions sur la période spécifiée. La taille des zones correspond au nombre relatif de connexions.
S’écoulent dans le temps et selon la direction ou la décision
Les graphiques chronologiques suivants indiquent le nombre de flux sur la période. Le premier graphique est segmenté par la direction du flux, et le deuxième est segmenté par la décision prise (autoriser ou refuser). Grâce à ce visuel, vous pouvez examiner vos tendances de trafic au fil du temps et repérer tout pic anormal ou une baisse de trafic ou de segmentation.
Flux par interface réseau
Les graphiques suivants montrent les flux par interface réseau. Le premier graphique est segmenté par direction de flux et le second est segmenté par décision prise. En utilisant ces informations, vous pouvez obtenir des informations sur les machines virtuelles (VM) qui communiquent le plus par rapport aux autres, et si le trafic vers une VM spécifique est autorisé ou refusé.
Flux par port de destination
Le diagramme en roue suivant montre une répartition des flux par port de destination. Avec ces informations, vous pouvez consulter les ports de destination les plus couramment utilisés dans la période spécifiée.
Flux par réseau virtuel et règle
Le graphique à barres suivant montre le flux par réseau virtuel et par règle. Avec ces informations, vous pouvez voir les réseaux virtuels responsables du trafic le plus important et la répartition du trafic sur un réseau virtuel par règle.
Flux par groupe de sécurité réseau et règles
Le graphique à barres suivant montre le flux par groupe de sécurité réseau et règle. Avec ces informations, vous pouvez voir les groupes de sécurité réseau responsables du trafic le plus important et la répartition du trafic sur un groupe de sécurité réseau par règle.
Considérations
- Les journaux sont stockés par défaut dans
https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Modifiez les requêtes si vos données existent dans un autre répertoire.
- Les journaux sont stockés par défaut dans
https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Modifiez les requêtes si vos données existent dans un autre répertoire.
N’utilisez pas le modèle fourni pour plus d'1 Go de logs.
Si vous avez une grande quantité de données journalières, envisagez une solution qui utilise un autre stockage de données comme lac de données ou SQL Server.