Stroomlogboeken visualiseren met Power BI

Virtual Network-stroomlogs geven informatie over in- en uitgaande IP-verkeer op virtuele netwerken. Deze verkeerslogboeken tonen uitgaande en binnenkomende netwerkverkeer per regel, de netwerkinterface (NIC) waarop het verkeer van toepassing is, met 5-tuple informatie over de stroom (bron/doel-IP, bron-/doelpoort, protocol) en of het verkeer werd toegestaan of geweigerd.

Het is moeilijk om inzicht te krijgen in flowlogging door handmatig in de logbestanden te zoeken. In dit artikel leert u hoe u uw meest recente stroomlogboeken kunt visualiseren voor meer informatie over verkeer op uw netwerk.

Belangrijk

De stroomlogs van de Network Security Group (NSG) gaan met pensioen op 30 september 2027. Omdat de functie met pensioen gaat, ondersteunt deze het niet langer het aanmaken van nieuwe NSG-flowlogs. Migratie naar virtuele netwerkstroomlogs, die de beperkingen van NSG-stroomlogs aanpakken. Na de pensioendatum ondersteunt Azure geen verkeersanalyse meer ingeschakeld voor NSG-flowlogs en verwijdert bestaande NSG-flowlogbronnen in je abonnementen. Azure verwijdert echter geen bestaande NSG-flowlogrecords uit Azure Storage, en ze blijven hun geconfigureerde retentiebeleid volgen. Zie de officiële aankondiging voor meer informatie.

Netwerkbeveiligingsgroep-flowlogs geven informatie over in- en uitgaande IP-verkeer op netwerkbeveiligingsgroepen. Deze verkeerslogboeken tonen uitgaande en binnenkomende stromen per regel, de NIC waarop de stroom van toepassing is, 5-tuple-informatie over de stroom (bron/doel-IP, bron-/doelpoort, protocol) en of het verkeer is toegestaan of geblokkeerd.

Het is moeilijk om inzicht te krijgen in flowlogging door handmatig in de logbestanden te zoeken. In dit artikel leert u hoe u uw meest recente stroomlogboeken kunt visualiseren voor meer informatie over verkeer op uw netwerk.

Waarschuwing

De volgende stappen werken met stroomlogboeken versie 1. Zie Inleiding tot stroomlogboekregistratie voor netwerkbeveiligingsgroepen voor meer informatie. De volgende instructies werken niet met versie 2 van de logbestanden, zonder aanpassing.

Vereiste voorwaarden

  • Power BI Desktop is geïnstalleerd op uw computer met voldoende vrije ruimte om de logboekgegevens te downloaden en te laden die aanwezig zijn in uw opslagaccount. Zie Aan de slag met Power BI Desktop voor meer informatie.

Scenario

In dit scenario verbind je Power BI Desktop met je opslagaccount dat is geconfigureerd als de sink voor je flowlogginggegevens. Nadat u verbinding hebt gemaakt met het opslagaccount, downloadt en parseert Power BI de logboeken om een visuele weergave van vastgelegd verkeer te bieden.

Diagram van het scenario.

Door gebruik te maken van de beelden in de sjabloon, kun je het volgende bekijken:

  • Belangrijkste talkers

  • Tijdreeksstroomgegevens per richting en regelbeslissing

  • Verkeer per MAC-adres van de netwerkinterface

  • Stromen per doelpoort

  • Stromen per virtueel netwerk en regel
  • Stromen per netwerkbeveiligingsgroep en -regel

De template is bewerkbaar, dus je kunt hem aanpassen om nieuwe data, visuals of query's toe te voegen die aan jouw wensen voldoen.

Uw Power BI-dashboard instellen

  1. Download en open de volgende Power BI sjabloon in je Power BI Desktop: Network Watcher Power BI flowlogs-sjabloon.
  1. Download en open de volgende Power BI sjabloon in je Power BI Desktop: Network Watcher Power BI flowlogs-sjabloon.
  1. Voer de vereiste queryparameters in:

    • StorageAccountName: de naam van het opslagaccount met de stroomlogboeken die u wilt laden en visualiseren.

    • NumberOfLogFiles: het aantal logboekbestanden dat u wilt downloaden en visualiseren in Power BI. Als u bijvoorbeeld 50 invoert, kunt u de meest recente 50 logboekbestanden bekijken. Als u twee virtuele netwerken hebt ingeschakeld en geconfigureerd voor het verzenden van stroomlogboeken naar dit account, kunt u de afgelopen 25 uur aan logboeken bekijken.

  1. Voer de vereiste queryparameters in:

    • StorageAccountName: de naam van het opslagaccount met de stroomlogboeken die u wilt laden en visualiseren.

    • NumberOfLogFiles: het aantal logboekbestanden dat u wilt downloaden en visualiseren in Power BI. Als je bijvoorbeeld 50 invoert, kun je de laatste 50 logbestanden bekijken. Als je twee netwerkbeveiligingsgroepen hebt ingeschakeld en geconfigureerd om flowlogs naar dit account te sturen, kun je de logs van de afgelopen 25 uur bekijken.

  1. Voer de toegangssleutel voor uw opslagaccount in. U kunt geldige toegangssleutels vinden door naar uw opslagaccount in Azure Portal te gaan en toegangssleutels te selecteren onder Beveiliging en netwerken.

  2. Selecteer Verbinding maken en pas vervolgens wijzigingen toe.

  3. Gebruik de vooraf gemaakte visuals om uw logboeken weer te geven.

Begrijp de visuals

De sjabloon bevat een set visuals waarmee u uw stroomlogboekgegevens kunt analyseren. In de volgende secties worden alle visuals gedetailleerd beschreven, met voorbeeldafbeeldingen die laten zien hoe het dashboard eruitziet wanneer het wordt gevuld met gegevens.

Dashboard

Belangrijkste talkers

De top talker-visual toont de IP's die de meeste verbindingen initiëren gedurende de opgegeven periode. De grootte van de vakken komt overeen met het relatieve aantal verbindingen.

Stromen in de tijd en door richting of beslissing

In de volgende tijdreeksgrafieken ziet u het aantal stromen gedurende de periode. De eerste grafiek wordt gesegmenteerd op basis van de stroomrichting en de tweede wordt gesegmenteerd door de beslissing die is genomen (toestaan of weigeren). Met deze visuele optie kun je je verkeerstrends in de loop van de tijd bekijken en eventuele abnormale pieken of dalingen in verkeer of verkeerssegmentatie ontdekken.

Datastromen per netwerkinterface

In de volgende grafieken ziet u de stromen per netwerkinterface. De eerste grafiek wordt gesegmenteerd op stroomrichting en de tweede wordt gesegmenteerd op basis van de beslissing. Door deze informatie te gebruiken, kun je inzicht krijgen in welke van je virtuele machines (VM's) het meest communiceren ten opzichte van andere, en of verkeer naar een specifieke VM is toegestaan of geweigerd.

Stromen per doelpoort

In het volgende wieldiagram ziet u een uitsplitsing van stromen per doelpoort. Met deze informatie kunt u de meest gebruikte bestemmingspoorten binnen de opgegeven periode bekijken.

Stromen per virtueel netwerk en regel

In het volgende staafdiagram ziet u de stroom per virtueel netwerk en regel. Met deze informatie ziet u de virtuele netwerken die verantwoordelijk zijn voor het meeste verkeer en de uitsplitsing van verkeer op een virtueel netwerk per regel.

Schermopname van stromen door virtueel netwerk en regel.

Stromen per netwerkbeveiligingsgroep en -regel

In het volgende staafdiagram ziet u de stroom per netwerkbeveiligingsgroep en -regel. Met deze informatie kunt u de netwerkbeveiligingsgroepen zien die verantwoordelijk zijn voor het meeste verkeer en de uitsplitsing van verkeer in een netwerkbeveiligingsgroep op regel.

Schermopname van stromen door netwerkbeveiligingsgroep en regel.

Overwegingen

  • Logs worden standaard opgeslagen in https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Wijzig de query's als uw gegevens zich in een andere map bevinden.
  • Logs worden standaard opgeslagen in https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Wijzig de query's als uw gegevens zich in een andere map bevinden.
  • Gebruik de meegeleverde template niet voor meer dan 1 GB aan logs.

  • Als je een grote hoeveelheid loggegevens hebt, overweeg dan een oplossing die een andere datastore gebruikt, zoals Data Lake of SQL Server.

Volgende stap