Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La surveillance du trafic est essentielle pour comprendre le fonctionnement de votre réseau et résoudre les problèmes. Les administrateurs peuvent utiliser les journaux de flux de réseau virtuel pour indiquer si le trafic circule ou s’il est bloqué sur un réseau virtuel par une règle d’administration de la sécurité. Les journaux de flux de réseau virtuel sont une fonctionnalité de Network Watcher.
Découvrez-en plus sur les journaux de flux de réseau virtuel, notamment leur utilisation et leur activation.
Activer les journaux de flux du réseau virtuel
Actuellement, vous devez activer les journaux de flux de réseau virtuel sur chaque réseau virtuel à surveiller. Vous pouvez activer les journaux de flux de réseau virtuel sur un réseau virtuel en utilisant le Portail Azure, PowerShell ou le guide Azure CLI.
Comment apparaissent les règles d’administration de la sécurité dans les journaux de flux
Chaque enregistrement de journal de flux regroupe des flux sous la ressource qui les a évalués, ce qui permet de déterminer si une règle d’administration de sécurité d’Azure Virtual Network Manager a permis ou refusé un flux directement depuis l’enregistrement. Trois champs donnent cette réponse :
| Champ | Ce qu’il vous dit |
|---|---|
aclID |
Identifiant de la ressource qui a évalué le trafic, soit un groupe de sécurité réseau, soit Azure Virtual Network Manager. Pour le trafic refusé à cause du chiffrement, cette valeur est unspecified. |
flowGroups[].rule |
Le nom de la règle qui autorisait ou refusait la circulation. Pour un flux évalué par Azure Virtual Network Manager, cette valeur correspond au nom de la règle d’administrateur sécurité. Pour le trafic refusé à cause du chiffrement, cette valeur est unspecified. |
flowGroups[].flowTuples |
Enregistrements de flux séparés par virgules. La septième valeur correspond à la direction du trafic et la huitième valeur correspond à l’état du flux, qui contient la décision d’autorisation ou de refus. |
Chaque tuple de flux utilise cet ordre de champ :
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
La direction du flux est I pour l’entrée ou O la sortie.
L’état de flux est B celui où un flux commence, C pendant qu’il continue, E quand il se termine et D lorsque le flux est refusé. Un état de flux de D sous un nom de règle d’administrateur de sécurité, c’est ainsi qu’une connexion bloquée apparaît dans le journal.
Par exemple, ce tuple apparaît selon la règle BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
Le tuple enregistre le trafic TCP entrant (I) (protocole 6) de 203.0.113.153 à 10.0.0.6 sur le port de destination 22 qui a été refusé (D), sans qu’aucun paquet ni octet ne soit transféré dans un sens ou dans l’autre. Parce que le flux apparaît sous BlockHighRiskTCPPortsFromInternet, la règle d’administrateur sécurité portant ce nom a bloqué la connexion.
Pour le schéma complet du journal de flux, y compris toutes les valeurs de chiffrement du flux, voir Journaux de flux réseau virtuel.
Exemple d’enregistrement de journal de flux
L’enregistrement suivant est limité à un groupe de flux autorisé et à deux groupes de flux interdits. Le premier groupe montre le trafic sortant autorisé par DefaultRule_AllowInternetOutBound, et les groupes restants affichent le trafic entrant refusé par BlockHighRiskTCPPortsFromInternet et par la Internet règle.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Contenu connexe
- Découvrez-en plus sur les journaux de flux de réseau virtuel et leur utilisation.
- Découvrez-en plus sur les Options du journal des événements pour Azure Virtual Network Manager.