Azure Virtual Network Manager bewaken met stroomlogboeken voor virtuele netwerken

Het bewaken van verkeer is essentieel om te begrijpen hoe uw netwerk presteert en om problemen op te lossen. Beheerders kunnen stroomlogboeken van virtuele netwerken gebruiken om te laten zien of verkeer doorloopt of wordt geblokkeerd op een virtueel netwerk door een beveiligingsbeheerderregel. Stroomlogboeken voor virtuele netwerken zijn een functie van Network Watcher.

Meer informatie over stroomlogboeken voor virtuele netwerken , inclusief gebruik en hoe u dit inschakelt.

Stroomlogboeken voor virtuele netwerken inschakelen

Op dit moment moet u stroomlogboeken voor virtuele netwerken inschakelen op elk virtueel netwerk dat u wilt bewaken. U kunt stroomlogboeken voor virtuele netwerken inschakelen in een virtueel netwerk met behulp van de Azure-portal, PowerShell of de Azure CLI-handleiding.

Hoe beveiligingsbeheerdersregels verschijnen in flowlogs

Elke flowlogrecord groepeert flows onder de resource die ze heeft geëvalueerd, zodat je kunt bepalen of een beveiligingsbeheerregel van Azure Virtual Network Manager een flow direct vanuit het record toestond of weigerde. Drie velden geven dat antwoord:

Veld Wat het u vertelt
aclID Identifier van de bron die het verkeer evalueerde, hetzij een netwerkbeveiligingsgroep of Azure Virtual Network Manager. Voor verkeer dat wordt geweigerd vanwege encryptie, is unspecifieddeze waarde .
flowGroups[].rule De naam van de regel die het verkeer toestond of weigerde. Voor een flow geëvalueerd door Azure Virtual Network Manager, is deze waarde de naam van de beveiligingsbeheerregel. Voor verkeer dat wordt geweigerd vanwege encryptie, is unspecifieddeze waarde .
flowGroups[].flowTuples Door komma's gescheiden flowrecords. De zevende waarde is de verkeersrichting en de achtste waarde is de stroomtoestand, die de toelaat- of weigeringsbeslissing draagt.

Elke flowtuple gebruikt deze veldvolgorde:

Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received

De stromingsrichting is I voor in- of O uitgaand. De stromingstoestand is B wanneer een stroom begint, C terwijl deze doorgaat, E wanneer hij eindigt en D wanneer de stroom wordt geweigerd. Een flow-status van D onder een beveiligingsbeheerderregel is hoe een geblokkeerde verbinding in het logboek verschijnt.

Bijvoorbeeld, deze tuple verschijnt onder de regel BlockHighRiskTCPPortsFromInternet:

1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0

De tuple registreert inkomend (I) TCP-verkeer (protocol 6) van 203.0.113.153 tot 10.0.0.6 op bestemmingspoort 22 dat werd geweigerd (D), zonder dat er pakketten of bytes in welke richting dan ook werden overgedragen. Omdat de flow onder BlockHighRiskTCPPortsFromInternetverschijnt, blokkeerde de beveiligingsbeheerregel met die naam de verbinding.

Voor het volledige flowlogschema, inclusief alle flow-encryptiewaarden, zie Virtuele netwerkstroomlogs.

Voorbeeld stroomlogrecord

Het volgende record is teruggebracht tot één toegestane stromingsgroep en twee geweigerde stromingsgroepen. De eerste groep toont uitgaand verkeer toegestaan door DefaultRule_AllowInternetOutBound, en de overige groepen tonen inkomend verkeer dat door BlockHighRiskTCPPortsFromInternet en door de Internet regel wordt geweigerd.

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}