NSG-flowlogs wijzigen, inschakelen, uitschakelen of verwijderen

Belangrijk

De stroomlogs van de Network Security Group (NSG) gaan met pensioen op 30 september 2027. Omdat de functie met pensioen gaat, ondersteunt deze het niet langer het aanmaken van nieuwe NSG-flowlogs. Migratie naar virtuele netwerkstroomlogs, die de beperkingen van NSG-stroomlogs aanpakken. Na de pensioendatum ondersteunt Azure geen verkeersanalyse meer ingeschakeld voor NSG-flowlogs en verwijdert bestaande NSG-flowlogbronnen in je abonnementen. Azure verwijdert echter geen bestaande NSG-flowlogrecords uit Azure Storage, en ze blijven hun geconfigureerde retentiebeleid volgen. Zie de officiële aankondiging voor meer informatie.

Netwerkbeveiligingsgroep-flowlogging is een functie van Azure Network Watcher die je kunt gebruiken om informatie over IP-verkeer dat door een netwerkbeveiligingsgroep stroomt te loggen. Zie overzicht van NSG-stroomlogboekenvoor meer informatie over logboekregistratie van netwerkbeveiligingsgroepen.

In dit artikel leer je hoe je een bestaand netwerkbeveiligingsgroep-flowlog kunt wijzigen, inschakelen, uitschakelen of verwijderen door gebruik te maken van het Azure-portaal, PowerShell en Azure CLI.

Vereiste voorwaarden

Insights-provider registreren

Om verkeer dat door een netwerkbeveiligingsgroep stroomt te registreren, moet je de Microsoft registreren. Inzichtenleverancier. Als je niet zeker weet of de Microsoft. De Insights-provider is geregistreerd, controleer de status in het Azure-portaal door deze stappen te volgen:

  1. In het zoekvak bovenaan de portal, voer subscriptions in. Selecteer Abonnementen in de zoekresultaten.

    Schermopname van het zoeken naar abonnementen in Azure Portal.

  2. Selecteer het Azure-abonnement waarvoor u de provider wilt inschakelen in Abonnementen.

  3. Selecteer onder Instellingen de optie Resourceproviders.

  4. Voer insight in het filtervak in.

  5. Controleer of de status van de weergegeven provider is geregistreerd. Als de status NietGeregistreerd is, selecteer dan de Microsoft. Inzichtsaanbieder, en selecteer dan Registreren.

    Schermopname die laat zien hoe u de Microsoft Insights-provider registreert in Azure Portal.

Traffic Analytics in- of uitschakelen

Schakel traffic analytics in voor een stroomlogboek om de stroomlogboekgegevens te analyseren. Traffic Analytics biedt inzicht in de verkeerspatronen van uw virtuele netwerk. U kunt verkeeranalyses voor een stroomlogboek op elk gewenst moment in- of uitschakelen.

Opmerking

Naast het in- of uitschakelen van verkeersanalyses, kunt u ook andere instellingen voor stroomlogboeken wijzigen.

Voer de volgende stappen uit om traffic analytics in te schakelen voor een stroomlogboek:

  1. Voer in het zoekvak boven aan de portal netwerk-watcher in. Selecteer Network Watcher in de zoekresultaten.

  2. Selecteer stroomlogboeken onder Logboeken.

  3. In Network Watcher | Stroomlogboeken, selecteer het stroomlogboek waarvoor u traffic analytics wilt inschakelen.

  4. In de instellingen voor Flowlogs, onder Traffic Analytics, vink het selectievakje Enable traffic analytics aan.

    Schermopname van het inschakelen van traffic analytics voor een bestaand stroomlogboek in Azure Portal.

  5. Voer de volgende waarden in of selecteer deze:

    Configuratie Waarde
    Abonnement Selecteer het Azure-abonnement van uw Log Analytics-werkruimte.
    Log Analytics-werkruimte Selecteer uw Log Analytics-werkruimte. Azure portal creëert standaard een Log Analytics-werkruimte met de naam DefaultWorkspace-{SubscriptionID}-{Region} in de resourcegroep defaultresourcegroup-{Region}.
    Interval voor logboekregistratie van verkeer Selecteer het gewenste verwerkingsinterval, beschikbare opties zijn: om de 1 uur en om de 10 minuten. Het standaardverwerkingsinterval is elk uur. Zie Traffic Analytics voor meer informatie.

    Schermopname van configuraties van verkeersanalyses voor een bestaand stroomlogboek in Azure Portal.

  6. Selecteer Opslaan om de wijzigingen toe te passen.

Als u traffic analytics wilt uitschakelen voor een flowlogboek, voert u de vorige stappen 1-3 uit, schakelt u het Traffic Analytics selectievakje uit en selecteert u Opslaan.

Schermopname van het uitschakelen van traffic analytics voor een bestaand stroomlogboek in Azure Portal.

Alle stroomlogboeken weergeven

U kunt alle stroomlogboeken in een abonnement of een groep abonnementen (Azure Portal) weergeven. U kunt ook alle stroomlogboeken in een regio weergeven.

  1. Voer in het zoekvak boven aan de portal netwerk-watcher in. Selecteer Network Watcher in de zoekresultaten.

  2. Selecteer stroomlogboeken onder Logboeken.

  3. Selecteer het filter Abonnement gelijk aan om een of meer van je abonnementen te kiezen. U kunt andere filters, zoals Locatie is gelijk aan, toepassen om alle flowlogboeken in een regio op te sommen.

    Schermopname van het gebruik van filters om alle bestaande stroomlogboeken in een abonnement weer te geven met behulp van Azure Portal.

Details van een stroomlogboekresource weergeven

U kunt de details van een stroomlogboek bekijken.

  1. Voer in het zoekvak boven aan de portal netwerk-watcher in. Selecteer Network Watcher in de zoekresultaten.

  2. Selecteer stroomlogboeken onder Logboeken.

  3. In Network Watcher | Stroomlogboeken, selecteer het stroomlogboek dat u wilt zien.

  4. Bekijk in de instellingen van Flow logs de instellingen van de flowlogresource.

    Schermopname van de pagina Instellingen voor Flow-logboeken in Azure Portal.

  5. Selecteer Annuleren om de instellingenpagina te sluiten zonder wijzigingen aan te brengen.

Een stroomlogboek downloaden

Je kunt de flowloggegevens downloaden van het opslagaccount waar je de flowlogs hebt opgeslagen.

  1. In het zoekvak bovenaan het portaal voert u opslagaccounts in. Kies Opslagaccounts uit de zoekresultaten.

  2. Selecteer het opslagaccount dat u hebt gebruikt om de logboeken op te slaan.

  3. Selecteer onder Gegevensopslagde optie Containers.

  4. Selecteer de insights-logs-networksecuritygroupflowevent container.

  5. Navigeer in insights-logs-networksecuritygroupflowevent door de mappenstructuur totdat u bij het PT1H.json bestand komt dat u wilt downloaden. NSG-stroomlogboekbestanden volgen het volgende pad:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Selecteer de ellips ... rechts van het PT1H.json bestand, en selecteer dan Downloaden.

Opmerking

Als alternatieve manier om stroomlogboeken van uw opslagaccount te openen en te downloaden, kunt u Azure Storage Explorer gebruiken. Voor meer informatie, zie Aan de slag met Storage Explorer en blobs downloaden met behulp van Storage Explorer.

Zie De logboekindeling van NSG-stroomlogboeken voor informatie over de structuur van een stroomlogboek.

Een stroomlogboek uitschakelen

U kunt een stroomlogboek tijdelijk uitschakelen zonder het te verwijderen. Als u een stroomlogboek uitschakelt, wordt de logboekregistratie van stromen voor de gekoppelde netwerkbeveiligingsgroep gestopt. De stroomlogboekresource blijft echter behouden met alle instellingen en koppelingen. U kunt deze functie op elk gewenst moment opnieuw inschakelen om stroomlogboekregistratie voor de geconfigureerde netwerkbeveiligingsgroep te hervatten.

  1. Voer in het zoekvak bovenaan de portal Network Watcher in. Selecteer Network Watcher in de zoekresultaten.

  2. Selecteer stroomlogboeken onder Logboeken.

  3. In Network Watcher | Stroomlogboeken, schakel het selectievakje in van het stroomlogboek dat u wilt uitschakelen.

  4. Selecteer Uitschakelen.

    Schermopname van het uitschakelen van een stroomlogboek in Azure Portal.

Opmerking

Als je verkeersanalyse inschakelt voor een flowlog, moet je deze eerst uitschakelen voordat je de flowlog kunt uitschakelen. Zie Traffic Analytics in- of uitschakelen om traffic analytics uit te schakelen.

Een stroomlogboek verwijderen

Je kunt een NSG-flowlog permanent verwijderen. Het verwijderen van een flowlog verwijdert alle instellingen en associaties. Om opnieuw te beginnen met het loggen van de flow voor dezelfde bron, moet je een nieuw flowlog aanmaken.

  1. Voer in het zoekvak bovenaan de portal Network Watcher in. Selecteer Network Watcher in de zoekresultaten.

  2. Selecteer stroomlogboeken onder Logboeken.

  3. In Network Watcher | Stroomlogboeken, schakel het selectievakje in van het stroomlogboek dat u wilt verwijderen.

  4. Selecteer Verwijderen.

    Schermopname van het verwijderen van een stroomlogboek in Azure Portal.

Opmerking

Als u een stroomlogboek verwijdert, worden de stroomlogboekgegevens niet uit het opslagaccount verwijderd. Flowloggegevens die in een opslagaccount zijn opgeslagen, volgen het geconfigureerde retentiebeleid of blijven opgeslagen in het opslagaccount totdat je het handmatig verwijdert.