Virtueel netwerk TAP

Met TAP (Terminal Access Point) van Azure Virtual Network kunt u uw netwerkverkeer van uw virtuele machine continu streamen naar een hulpprogramma voor netwerkpakketverzamelaar of analyse. Het collector- of analysehulpprogramma wordt geleverd door een partner die netwerk-virtuele apparaten levert. Zie partneroplossingen voor een lijst met partneroplossingen die zijn gevalideerd voor gebruik met virtueel netwerk TAP.

Important

Virtueel netwerk TAP is nu in openbare preview in bepaalde Azure-regio's. Zie de sectie Ondersteunde regio in dit artikel voor meer informatie.

In het volgende diagram ziet u hoe een virtueel netwerk-TAP werkt. U kunt een TAP-configuratie toevoegen aan een netwerkinterface die is gekoppeld aan een virtuele machine die is geïmplementeerd in uw virtuele netwerk. De bestemming is een IP-adres van een virtueel netwerk in hetzelfde virtuele netwerk als de bewaakte netwerkinterface of een peering virtueel netwerk. De collectoroplossing voor TAP voor virtuele netwerken kan worden geïmplementeerd achter een interne Load Balancer van Azure voor een hoge beschikbaarheid.

Diagram van hoe TAP van het virtuele netwerk werkt.

Prerequisites

U moet een of meer virtuele machines hebben gemaakt met Azure Resource Manager en een partneroplossing voor het aggregeren van tap-verkeer in dezelfde Azure-regio. Als u geen partneroplossing in uw virtuele netwerk hebt, bekijk partneroplossingen om er een te implementeren.

U kunt dezelfde TAP-resource van het virtuele netwerk gebruiken om verkeer van meerdere netwerkinterfaces in dezelfde of verschillende abonnementen samen te voegen. Als de bewaakte netwerkinterfaces zich in verschillende abonnementen bevinden, moeten de abonnementen worden gekoppeld aan dezelfde Microsoft Entra-tenant. Daarnaast kunnen de bewaakte netwerkinterfaces en het doeleindpunt voor het aggregeren van het TAP-verkeer zich in gekoppelde virtuele netwerken in dezelfde regio bevinden. Als u dit implementatiemodel gebruikt, moet u ervoor zorgen dat peering van het virtuele netwerk is ingeschakeld voordat u TAP van het virtuele netwerk configureert.

Permissions

De accounts die u gebruikt om TAP-configuratie toe te passen op netwerkinterfaces, moeten worden toegewezen aan de rol netwerkbijdrager of aan een aangepaste rol die is toegewezen als de benodigde acties uit de volgende tabel:

Action Name
Microsoft.Network/virtualNetworkTaps/* Vereist voor het maken, bijwerken, lezen en verwijderen van een TAP-resource voor een virtueel netwerk
Microsoft.Network/networkInterfaces/read Vereist om de netwerkinterfaceresource te lezen waarop de TAP is geconfigureerd
Microsoft.Network/tapConfigurations/* Vereist voor het maken, bijwerken, lezen en verwijderen van de TAP-configuratie op een netwerkinterface

Limitations

  • Virtual Network TAP ondersteunt alleen netwerkinterfaces van virtuele machines (VM's) als bronnen voor verkeerspiegeling.
  • Gespiegeld verkeer kan alleen worden verzonden naar een load balancer of een VM-netwerkinterface.
  • VM's achter een Basic-Load Balancer kunnen niet worden geconfigureerd als een bron voor spiegeling. Basic Load Balancer wordt afgeschaft.
  • Binnenkomend verkeer van Private Link Service wordt niet ondersteund voor spiegeling.
  • VM's in een virtueel netwerk waarvoor versleuteling is ingeschakeld, kunnen niet worden geconfigureerd als spiegelingsbronnen.
  • Virtual Network TAP biedt geen ondersteuning voor IPv6 of SWIFT.
  • Virtual WAN (vWAN)-peering wordt niet ondersteund tussen de virtuele bron- en doelnetwerken die worden gebruikt met VTAP. Directe peering van virtuele netwerken moet in plaats daarvan worden gebruikt.

Beperkingen voor openbare preview

  • V6 VM-SKU's worden niet ondersteund als bron-VM's.
  • Voordat u een VIRTUELE machine als bron toevoegt, moet u eerst een Virtual Network TAP-resource implementeren en vervolgens stoppen (toewijzing ongedaan maken) en de bron-VM starten. Dit is slechts één keer per VIRTUELE machine vereist die als bron wordt gebruikt. Als deze stap niet is voltooid, krijgt u mogelijk een foutmelding die aangeeft dat de NIC niet op het snelpad staat.
  • Wanneer een VM als bron wordt toegevoegd of verwijderd, kan de VM maximaal 60 seconden netwerkonderbreking ervaren.
  • Livemigratie wordt niet ondersteund voor bron-VM's. Live Migration zal worden uitgeschakeld voor elke als bron geconfigureerde VM.

Ondersteunde regio's

  • Azië - oost
  • Southeast Asia
  • Canada Central
  • West Europe
  • West-Centraal Duitsland
  • Central India
  • Korea Central
  • UAE North
  • UK South
  • Central US
  • VS - centraal EUAP
  • East US
  • Oostelijke Verenigde Staten 2
  • Oost VS 2 EUAP
  • Westelijke VS 3

Oplossingen voor TAP-partners voor virtueel netwerk

Netwerkpakketbrokers

Partner Product
Gigamon GigaVUE Cloud Suite voor Azure
Keysight CloudLens

Beveiligingsanalyse, netwerk-/toepassingsprestatiebeheer

Partner Product
Darktrace Darktrace /NETWORK
Netscout Omnis Cyber Intelligence NDR
Corelight Corelight Open NDR-platform
Vectra Vectra NDR
Fortinet FortiNDR Cloud
FortiGate-VM
cPacket cPacket Cloud Suite
TrendMicro Trend Vision One-netwerkbeveiliging™
Extrahop Reveal(x)
Vooruitgang Flowmon
Bitdefender GravityZone Uitgebreide Detectie en Reactie voor Netwerk
eSentire eSentire MDR
LinkShadow LinkShadow NDR
AttackFence AttackFence NDR
Arista-netwerken Arista NDR
Rapid7 Rapid7 Netwerksensor (Insight Network Sensor)

Volgende stappen

Meer informatie over het maken van een virtueel netwerk TAP met behulp van CLI of Azure Portal.