Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het bewaken van verkeer is essentieel om te begrijpen hoe uw netwerk presteert en om problemen op te lossen. Beheerders kunnen stroomlogboeken van virtuele netwerken gebruiken om te laten zien of verkeer doorloopt of wordt geblokkeerd op een virtueel netwerk door een beveiligingsbeheerderregel. Stroomlogboeken voor virtuele netwerken zijn een functie van Network Watcher.
Meer informatie over stroomlogboeken voor virtuele netwerken , inclusief gebruik en hoe u dit inschakelt.
Stroomlogboeken voor virtuele netwerken inschakelen
Op dit moment moet u stroomlogboeken voor virtuele netwerken inschakelen op elk virtueel netwerk dat u wilt bewaken. U kunt stroomlogboeken voor virtuele netwerken inschakelen in een virtueel netwerk met behulp van de Azure-portal, PowerShell of de Azure CLI-handleiding.
Hoe beveiligingsbeheerdersregels verschijnen in flowlogs
Elke flowlogrecord groepeert flows onder de resource die ze heeft geëvalueerd, zodat je kunt bepalen of een beveiligingsbeheerregel van Azure Virtual Network Manager een flow direct vanuit het record toestond of weigerde. Drie velden geven dat antwoord:
| Veld | Wat het u vertelt |
|---|---|
aclID |
Identifier van de bron die het verkeer evalueerde, hetzij een netwerkbeveiligingsgroep of Azure Virtual Network Manager. Voor verkeer dat wordt geweigerd vanwege encryptie, is unspecifieddeze waarde . |
flowGroups[].rule |
De naam van de regel die het verkeer toestond of weigerde. Voor een flow geëvalueerd door Azure Virtual Network Manager, is deze waarde de naam van de beveiligingsbeheerregel. Voor verkeer dat wordt geweigerd vanwege encryptie, is unspecifieddeze waarde . |
flowGroups[].flowTuples |
Door komma's gescheiden flowrecords. De zevende waarde is de verkeersrichting en de achtste waarde is de stroomtoestand, die de toelaat- of weigeringsbeslissing draagt. |
Elke flowtuple gebruikt deze veldvolgorde:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
De stromingsrichting is I voor in- of O uitgaand.
De stromingstoestand is B wanneer een stroom begint, C terwijl deze doorgaat, E wanneer hij eindigt en D wanneer de stroom wordt geweigerd. Een flow-status van D onder een beveiligingsbeheerderregel is hoe een geblokkeerde verbinding in het logboek verschijnt.
Bijvoorbeeld, deze tuple verschijnt onder de regel BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
De tuple registreert inkomend (I) TCP-verkeer (protocol 6) van 203.0.113.153 tot 10.0.0.6 op bestemmingspoort 22 dat werd geweigerd (D), zonder dat er pakketten of bytes in welke richting dan ook werden overgedragen. Omdat de flow onder BlockHighRiskTCPPortsFromInternetverschijnt, blokkeerde de beveiligingsbeheerregel met die naam de verbinding.
Voor het volledige flowlogschema, inclusief alle flow-encryptiewaarden, zie Virtuele netwerkstroomlogs.
Voorbeeld stroomlogrecord
Het volgende record is teruggebracht tot één toegestane stromingsgroep en twee geweigerde stromingsgroepen. De eerste groep toont uitgaand verkeer toegestaan door DefaultRule_AllowInternetOutBound, en de overige groepen tonen inkomend verkeer dat door BlockHighRiskTCPPortsFromInternet en door de Internet regel wordt geweigerd.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Gerelateerde inhoud
- Meer informatie over stroomlogboeken voor virtuele netwerken en hoe u ze kunt gebruiken.
- Meer informatie over opties voor gebeurtenislogboeken voor Azure Virtual Network Manager.