TAP de réseau virtuel

Le TAP (point d’accès terminal) de réseau virtuel Azure vous permet de diffuser en continu votre trafic réseau de machine virtuelle vers un collecteur de paquets réseau ou un outil analytique. L’outil de collecte ou d'analyse est fourni par un partenaire de dispositif virtuel réseau. Pour obtenir la liste des solutions partenaires validées pour fonctionner avec le TAP de réseau virtuel, consultez les solutions partenaires.

Important

Le TAP de réseau virtuel est désormais disponible en préversion publique dans certaines régions Azure. Pour plus d’informations, consultez la section Région prise en charge dans cet article.

Le diagramme suivant illustre le fonctionnement d’un TAP de réseau virtuel. Vous pouvez ajouter une configuration TAP sur une interface réseau attachée à une machine virtuelle déployée dans votre réseau virtuel. La destination est une adresse IP de réseau virtuel dans le même réseau virtuel que l’interface réseau supervisée ou un réseau virtuel appairé. La solution du collecteur pour le TAP de réseau virtuel peut être déployée derrière un équilibreur de charge interne Azure pour une haute disponibilité.

Diagramme du fonctionnement du TAP réseau virtuel.

Prerequisites

Vous devez avoir une ou plusieurs machines virtuelles créées avec Azure Resource Manager et une solution partenaire pour agréger le trafic TAP dans la même région Azure. Si vous n’avez pas de solution partenaire dans votre réseau virtuel, consultez les solutions partenaires pour en déployer une.

Vous pouvez utiliser la même ressource TAP de réseau virtuel pour agréger le trafic de plusieurs interfaces réseau dans le même abonnement ou des abonnements différents. Si les interfaces réseau supervisées sont dans des abonnements différents, les abonnements doivent être associés au même locataire Microsoft Entra. Par ailleurs, les interfaces réseau supervisées et le point de terminaison de destination pour l’agrégation du trafic TAP peuvent être dans des réseaux virtuels appairés dans la même région. Si vous utilisez ce modèle de déploiement, vérifiez que le peering de réseaux virtuels est activé avant de configurer le TAP de réseau virtuel.

Permissions

Les comptes que vous utilisez pour appliquer la configuration TAP sur les interfaces réseau doivent être affectés au rôle contributeur réseau ou à un rôle personnalisé qui est affecté en tant qu’actions nécessaires à partir du tableau suivant :

Action Name
Microsoft.Network/virtualNetworkTaps/* Requis pour créer, mettre à jour, lire et supprimer une ressource TAP de réseau virtuel
Microsoft.Network/networkInterfaces/read Nécessaire pour lire la ressource d’interface réseau sur laquelle configurer le TAP
Microsoft.Network/tapConfigurations/* Requis pour créer, mettre à jour, lire et supprimer la configuration TAP sur une interface réseau

Limitations

  • Réseau virtuel TAP prend uniquement en charge les interfaces réseau des machines virtuelles en tant que sources de mise en miroir de trafic.
  • Le trafic mis en miroir ne peut être envoyé qu’à un équilibreur de charge ou à une interface réseau de machine virtuelle.
  • Les machines virtuelles derrière un Load Balancer de base ne peuvent pas être configurées en tant que source de mise en miroir. L’équilibreur de charge de base est déconseillé.
  • Le trafic entrant provenant de Private Link Service n’est pas pris en charge pour la mise en miroir.
  • Les machines virtuelles d’un réseau virtuel avec chiffrement activé ne peuvent pas être configurées en tant que sources de mise en miroir.
  • Réseau virtuel TAP ne prend pas en charge IPv6 ou SWIFT.
  • Le peering Virtual WAN (vWAN) n’est pas pris en charge entre les réseaux virtuels source et de destination utilisés avec VTAP. Le peering direct de réseaux virtuels doit être utilisé à la place.

Limites de la version préliminaire publique

  • Les références SKU de machine virtuelle v6 ne sont pas prises en charge en tant que machines virtuelles sources.
  • Avant d’ajouter une machine virtuelle en tant que source, vous devez d’abord déployer une ressource TAP Réseau virtuel, puis arrêter (libérer) et démarrer la machine virtuelle source. Cela n’est nécessaire qu’une seule fois par machine virtuelle qui sera utilisée comme source. Si cette étape n’est pas terminée, vous pouvez recevoir une erreur indiquant que la carte réseau n’est pas sur fastpath.
  • Lorsqu’une machine virtuelle est ajoutée ou supprimée en tant que source, la machine virtuelle peut rencontrer un temps d’arrêt réseau allant jusqu’à 60 secondes.
  • La migration dynamique n’est pas prise en charge pour les machines virtuelles sources. La migration dynamique est désactivée pour n’importe quelle machine virtuelle configurée en tant que source.

Régions prises en charge

  • Asie de l’Est
  • Southeast Asia
  • Canada Central
  • Europe Ouest
  • Allemagne Centre-Ouest
  • Central India
  • Korea Central
  • UAE North
  • UK South
  • Central US
  • EUAP USA Centre
  • East US
  • Est des États-Unis 2
  • Est des États-Unis 2 EUAP
  • Ouest des États-Unis 3

Solutions de partenaires pour le TAP de réseau virtuel

Répartiteurs de paquets réseau

Partner Product
Gigamon GigaVUE Cloud Suite pour Azure
Keysight CloudLens

Analytique de la sécurité, gestion des performances des applications/du réseau

Partner Product
Darktrace Darktrace /NETWORK
Netscout Omnis Cyber Intelligence NDR
Corelight Plateforme Corelight Open NDR
Vectra Vectra NDR
Fortinet FortiNDR Cloud
Machine virtuelle Fortigate
cPacket cPacket Cloud Suite
TrendMicro Vision des tendances : Sécurité™ réseau
Extrahop Reveal(x)
Progression Flowmon
Bitdefender Détection et réponse étendues de GravityZone pour le réseau
eSentire eSentire MDR
LinkShadow LinkShadow NDR
AttackFence AttackFence NDR
Réseaux Arista Arista NDR
Rapid7 Capteur réseau Rapid7 (capteur réseau d’insight)

Étapes suivantes

Découvrez comment créer un point d’accès terminal de réseau virtuel à l’aide d’une interface CLI ou du portail Azure.