Visualizzare i log dei flussi con Power BI

I log di flusso di Rete virtuale forniscono informazioni sul traffico IP di ingresso ed uscita sulle reti virtuali. Questi log dei flussi mostrano i flussi in ingresso e in uscita in base a ogni regola, l'interfaccia di rete a cui si applica il flusso, informazioni a 5 tuple relative al flusso (indirizzo IP di origine/destinazione, porta di origine/destinazione e protocollo) e se il traffico è consentito o meno.

È difficile ottenere informazioni sui dati del flow logging cercando manualmente nei file di log. Questo articolo illustra come visualizzare i log di flusso più recenti per altre informazioni sul traffico nella rete.

Importante

I log di flusso del gruppo di sicurezza di rete (NSG) si ritiranno il 30 settembre 2027. Poiché la funzione sta andando in pensione, non supporta più la creazione di nuovi log di flusso NSG. Migra ai log di flusso virtuali di rete, che affrontano le limitazioni dei log di flusso NSG. Dopo la data di pensionamento, Azure non supporta più l'abilitazione dell'analisi del traffico per i log di flusso NSG e elimina le risorse esistenti dei log di flusso NSG nei tuoi abbonamenti. Tuttavia, Azure non elimina i record di flow log NSG esistenti da Archiviazione di Azure e continua a seguire le loro politiche di retention configurate. Per altre informazioni, consultare l'annuncio ufficiale.

I log di flusso dei gruppi di sicurezza di rete forniscono informazioni sul traffico IP di ingresso ed uscita nei gruppi di sicurezza di rete. Questi log mostrano i flussi in ingresso e in uscita in base a regole, la scheda di rete a cui si applica il flusso, informazioni a 5 tuple sul flusso, ad esempio l'indirizzo IP di origine/destinazione, la porta di origine/destinazione o il protocollo, e se il traffico è stato consentito o negato.

È difficile ottenere informazioni sui dati del flow logging cercando manualmente nei file di log. Questo articolo illustra come visualizzare i log di flusso più recenti per altre informazioni sul traffico nella rete.

Avvertimento

I passaggi seguenti usano i log dei flussi versione 1. Per informazioni dettagliate, vedere Introduzione alla registrazione dei flussi per i gruppi di sicurezza di rete. Le seguenti istruzioni non funzionano con la versione 2 dei file di log senza modifiche.

Prerequisiti

  • Power BI Desktop installato nel computer con spazio libero sufficiente per scaricare e caricare i dati di log esistenti nell'account di archiviazione. Per altre informazioni, vedere Introduzione a Power BI Desktop.

Scenario

In questo scenario, colleghi Power BI Desktop al tuo account di archiviazione configurato come dissipatore per i dati di log del flusso. Dopo la connessione all'account di archiviazione, Power BI scarica e analizza i log per fornire una rappresentazione visiva del traffico registrato.

Diagramma dello scenario.

Utilizzando le immagini fornite nel modello, puoi esaminare:

  • Parlanti principali

  • Dati del flusso delle serie temporali in base alla direzione e alla decisione della regola

  • Flussi in base all'indirizzo MAC dell'interfaccia di rete

  • Flussi per porta di destinazione

  • Flussi per rete virtuale e regola
  • Flussi in base al gruppo di sicurezza di rete e alle regole

Il template è modificabile, quindi puoi modificarlo per aggiungere nuovi dati, immagini o modificare query per adattarle alle tue esigenze.

Configurare il dashboard di Power BI

  1. Scarica e apri il seguente modello di Power BI nel tuo Power BI Desktop: Network Watcher Power BI template di log di flusso.
  1. Scarica e apri il seguente modello di Power BI nel tuo Power BI Desktop: Network Watcher Power BI template di log di flusso.
  1. Immettere i parametri di query necessari:

    • StorageAccountName: nome dell'account di archiviazione contenente i log dei flussi da caricare e visualizzare.

    • NumberOfLogFiles: numero di file di log da scaricare e visualizzare in Power BI. Ad esempio, se si immette 50, è possibile visualizzare i 50 file di log più recenti. Se si dispone di due reti virtuali abilitate e configurate per inviare i log dei flussi a questo account, è possibile visualizzare le ultime 25 ore di log.

  1. Immettere i parametri di query necessari:

    • StorageAccountName: nome dell'account di archiviazione contenente i log dei flussi da caricare e visualizzare.

    • NumberOfLogFiles: numero di file di log da scaricare e visualizzare in Power BI. Ad esempio, se inserisci 50, puoi visualizzare gli ultimi 50 file di log. Se hai attivati e configurato due gruppi di sicurezza di rete per inviare log di flusso a questo account, puoi visualizzare le ultime 25 ore di log.

  1. Immettere la chiave di accesso per l'account di archiviazione. Per trovare le chiavi di accesso valide, accedere all'account di archiviazione nel portale di Azure e selezionare Chiavi di accesso nell’area Sicurezza e rete.

  2. Selezionare Connetti e quindi applicare le modifiche.

  3. Usare gli oggetti visivi creati in precedenza per visualizzare i log.

Comprendere i contenuti visivi

Il modello include un set di oggetti visivi che consentono di analizzare i dati del log del flusso. Le sezioni seguenti descrivono ogni oggetto visivo in dettaglio, con immagini di esempio che mostrano l'aspetto del dashboard quando vengono popolati con i dati.

Dashboard

Parlanti principali

Il video dei migliori parlatori mostra gli IP che avviano il maggior numero di connessioni nel periodo specificato. La dimensione delle caselle corrisponde al relativo numero di connessioni.

Scorre nel tempo e secondo la direzione o la decisione

I grafici di serie temporali riportati di seguito mostrano il numero dei flussi nel periodo specificato. Il primo grafico viene segmentato dalla direzione del flusso e il secondo viene segmentato dalla decisione presa (consentire o negare). Utilizzando questa immagine, puoi esaminare le tue tendenze di traffico nel tempo e individuare eventuali picchi anomali o cali nel traffico o nella segmentazione del traffico.

Flussi in base all'interfaccia di rete

I grafici seguenti mostrano i flussi per ogni interfaccia di rete. Il primo grafico viene segmentato in base alla direzione del flusso e il secondo viene segmentato per decisione presa. Utilizzando queste informazioni, puoi ottenere informazioni su quali delle tue macchine virtuali (VM) comunicano di più rispetto alle altre e se il traffico verso una specifica VM è consentito o negato.

Flussi per porta di destinazione

Il grafico a rotelle seguente mostra una suddivisione dei flussi in base alla porta di destinazione. Con queste informazioni, puoi visualizzare i porti di destinazione più comunemente utilizzati entro il periodo specificato.

Flussi per rete virtuale e regola

Il grafico a barre seguente mostra il flusso in base alla rete virtuale e alla regola. Con queste informazioni, è possibile visualizzare le reti virtuali responsabili della maggior parte del traffico e la suddivisione del traffico in una rete virtuale in base alla regola.

Screenshot dei flussi per rete virtuale e regola.

Flussi in base al gruppo di sicurezza di rete e alle regole

Il grafico a barre seguente mostra il flusso in base al gruppo di sicurezza di rete e alla regola. Con queste informazioni, è possibile visualizzare i gruppi di sicurezza di rete responsabili della maggior parte del traffico e la suddivisione del traffico in un gruppo di sicurezza di rete in base alla regola.

Screenshot dei flussi per gruppo di sicurezza di rete e regola.

Considerazioni

  • I log sono memorizzati di default in https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Modificare le query se i dati sono presenti in una directory diversa.
  • I log sono memorizzati di default in https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Modificare le query se i dati sono presenti in una directory diversa.
  • Non usare il modello fornito per più di 1 GB di log.

  • Se hai una grande quantità di dati di log, considera una soluzione che utilizza un altro archivio dati come Data Lake o SQL Server.

Passo successivo