トラフィックの監視は、ネットワークのパフォーマンスを理解し、問題のトラブルシューティングを行うために重要です。 管理者は、仮想ネットワーク フロー ログを利用して、セキュリティ管理規則によってトラフィックが仮想ネットワークを通過しているかブロックされているかを表示することができます。 仮想ネットワーク フロー ログは、Network Watcher の機能です。
使い方や有効化の方法を含め、仮想ネットワーク フロー ログの詳細について説明します。
仮想ネットワーク フロー ログを有効にする
現時点では、監視する仮想ネットワークごとに仮想ネットワーク フロー ログを有効にする必要があります。 Azure portal、PowerShell、または Azure CLI ガイドを使用すると、仮想ネットワーク上で仮想ネットワーク フロー ログを有効にすることができます。
フローログにおけるセキュリティ管理者ルールの表示方法
各フローログレコードは評価したリソースの下にフローをグループ化するため、Azure Virtual Network Managerのセキュリティ管理者ルールがレコードから直接フローを許可したか拒否したかを判断できます。 その答えを示すのは3つのフィールドです:
| フィールド | それがあなたに伝えるもの |
|---|---|
aclID |
トラフィックを評価したリソースの識別子は、ネットワークセキュリティグループまたはAzure Virtual Network Managerのいずれかです。 暗号化のために拒否されたトラフィックの値は unspecifiedです。 |
flowGroups[].rule |
トラフィックを許可または拒否したルールの名前。 Azure Virtual Network Managerで評価されるフローの場合、この値はセキュリティ管理者ルールの名前です。 暗号化のために拒否されたトラフィックの値は unspecifiedです。 |
flowGroups[].flowTuples |
カンマ区切りのフローレコード。 7番目の値は交通方向、8番目の値はフロー状態で、許可か拒否かの判断を含みます。 |
各フロータプルは次のフィールドオーダーを使用します:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
流れの方向はインバウンドにI、アウトバウンドにはOです。
フロー状態は 、流れが始まったときに B され、 C 流れが続く間、 E が終わったとき、そして流れが拒否されたときに D されます。 セキュリティ管理者ルール名の下でフロー状態が D は、ブロックされた接続がログにどのように表示されるかを示します。
例えば、このタプルはルール BlockHighRiskTCPPortsFromInternetの下に現れます。
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
タプルは、203.0.113.153から10.0.0.6への受信(I)TCPトラフィック(プロトコル6)が宛先ポート22で拒否された(D)ことを記録しており、どちらの方向にもパケット数およびバイト数の転送はありませんでした。 フローが BlockHighRiskTCPPortsFromInternetの下に表示されるため、その名前のセキュリティ管理者ルールが接続をブロックしました。
すべてのフロー暗号化値を含む完全なフローログスキーマについては、 仮想ネットワークフローログを参照してください。
フローログレコードの例
以下の記録は、許容フローグループ1つと拒否フローグループ2つにトリミングされています。 最初のグループは DefaultRule_AllowInternetOutBoundによって許可されたアウトバウンドトラフィックを示し、残りのグループは BlockHighRiskTCPPortsFromInternet および Internet ルールによって拒否されたインバウンドトラフィックを示しています。
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
関連するコンテンツ
- 仮想ネットワーク フロー ログの詳細とその使い方について説明します。
- Azure Virtual Network Manager のイベント ログ オプションの詳細について説明します。