Visualizar logs de fluxo com o Power BI

Os logs de fluxo da Rede Virtual fornecem informações sobre o tráfego IP de entrada e saída em redes virtuais. Esses logs de fluxo mostram os fluxos de entrada e saída por regra, a interface de rede (NIC) à qual o fluxo se aplica, informações de 5 tuplas sobre o fluxo (IP de origem/destino, porta de origem/destino, protocolo) e se o tráfego foi permitido ou negado.

É difícil obter insights sobre os dados do log de fluxo pesquisando manualmente nos arquivos de log. Neste artigo, você aprenderá a visualizar seus logs de fluxo mais recentes para saber mais sobre o tráfego em sua rede.

Importante

Os logs de fluxo do grupo de segurança de rede (NSG) serão desativados em 30 de setembro de 2027. Como o recurso está sendo desativado, ele não permite mais a criação de novos logs de fluxo de NSG. Migre para logs de fluxo da rede virtual, que resolvem as limitações dos logs de fluxo do NSG. Após a data de desativação, o Azure não dará mais suporte à análise de tráfego habilitada para os logs de fluxo do NSG e excluirá os recursos existentes de logs de fluxo do NSG em suas assinaturas. No entanto, o Azure não exclui registros existentes de log de fluxo NSG do Armazenamento do Azure e continua seguindo suas políticas de retenção configuradas. Para saber mais, confira o anúncio oficial.

Os logs de fluxo dos grupos de segurança de rede fornecem informações sobre o tráfego IP de entrada e saída em grupos de segurança de rede. Esses logs de fluxo exibem os fluxos de entrada e saída baseados por regras. A NIC de fluxo se aplica às informações de 5 tuplas sobre o fluxo (IP de origem/destino, porta de origem/destino e protocolo) e se o tráfego foi permitido ou negado.

É difícil obter insights sobre os dados do log de fluxo pesquisando manualmente nos arquivos de log. Neste artigo, você aprenderá a visualizar seus logs de fluxo mais recentes para saber mais sobre o tráfego em sua rede.

Aviso

As etapas a seguir funcionam com os logs de fluxo versão 1. Para obter detalhes, consulte Introdução ao fluxo de log para grupos de segurança de rede. As instruções a seguir não funcionam com a versão 2 dos arquivos de log, sem modificação.

Pré-requisitos

  • O Power BI Desktop deve estar instalado em seu computador e ter espaço livre suficiente para baixar e carregar os dados de log que estão em sua conta de armazenamento. Para obter mais informações, consulte Introdução ao Power BI Desktop.

Scenario

Nesse cenário, você conecta o Power BI Desktop à sua conta de armazenamento configurada como o destino dos dados de log de fluxo. Depois de se conectar à conta de armazenamento, o Power BI baixa e analisa os logs para fornecer uma representação visual do tráfego registrado.

Diagrama do cenário.

Usando os elementos visuais fornecidos no modelo, você pode examinar:

  • Principais falantes

  • Dados de fluxo de série temporal por direção e decisão de regra

  • Fluxos por endereço MAC da interface de rede

  • Fluxos por porta de destino

  • Fluxos por rede virtual e regra
  • Fluxos por grupo de segurança de rede e regra

O modelo é editável, então você pode modificá-lo para adicionar novos dados, visuais ou editar consultas para atender às suas necessidades.

Configurar seu painel do Power BI

  1. Baixe e abra o seguinte modelo do Power BI no Power BI Desktop: modelo do Power BI do Observador de Rede para logs de fluxo.
  1. Baixe e abra o seguinte modelo do Power BI no Power BI Desktop: modelo do Power BI do Observador de Rede para logs de fluxo.
  1. Insira os parâmetros de consulta necessários:

    • StorageAccountName: o nome da conta de armazenamento que contém os logs de fluxo que você deseja carregar e visualizar.

    • NumberOfLogFiles: o número de arquivos de log que você deseja baixar e visualizar no Power BI. Por exemplo, se você inserir 50, poderá exibir os 50 arquivos de log mais recentes. Se você tiver duas redes virtuais habilitadas e configuradas para enviar logs de fluxo para essa conta, poderá exibir as últimas 25 horas de logs.

  1. Insira os parâmetros de consulta necessários:

    • StorageAccountName: o nome da conta de armazenamento que contém os logs de fluxo que você deseja carregar e visualizar.

    • NumberOfLogFiles: o número de arquivos de log que você deseja baixar e visualizar no Power BI. Por exemplo, se você digitar 50, pode visualizar os 50 arquivos de log mais recentes. Se você tiver dois grupos de segurança de rede ativados e configurados para enviar logs de fluxo para essa conta, pode visualizar as últimas 25 horas de logs.

  1. Insira a chave de acesso da sua conta de armazenamento. Para encontrar as chaves de acesso válidas, acesse a sua conta de armazenamento no portal do Azure e selecione: Chaves de acesso em Segurança + Rede.

  2. Selecione Conectar e, em seguida, aplique as alterações.

  3. Use os visuais pré-criados para exibir seus logs.

Entender os visuais

O modelo inclui um conjunto de visuais que ajudam você a analisar seus dados de log de fluxo. As seções a seguir descrevem cada visual em detalhes, com imagens de exemplo mostrando a aparência do painel quando preenchido com dados.

Dashboard

Principais falantes

O visual dos principais falantes mostra os IPs que iniciam mais conexões durante o período especificado. O tamanho das caixas corresponde ao número relativo de conexões.

Flui ao longo do tempo e por direção ou decisão

Os grafos de série de tempo a seguir mostram o número de fluxos durante o período. O primeiro grafo é segmentado pela direção do fluxo e o segundo é segmentado pela decisão tomada (permitir ou negar). Usando este visual, você pode examinar suas tendências de tráfego ao longo do tempo e identificar quaisquer picos anormais ou queda no tráfego ou segmentação de tráfego.

Fluxos por interface de rede

Os grafos a seguir mostram os fluxos por interface de rede. O primeiro grafo é segmentado pela direção do fluxo e o segundo é segmentado por decisão tomada. Usando essas informações, você pode obter insights sobre quais das suas máquinas virtuais (VMs) se comunicaram mais em relação às outras, e se o tráfego para uma VM específica é permitido ou negado.

Fluxos por porta de destino

O gráfico de roda a seguir mostra uma divisão de fluxos por porta de destino. Com essas informações, você pode visualizar as portas de destino mais utilizadas dentro do período especificado.

Fluxos por rede virtual e regra

O gráfico de barras a seguir mostra o fluxo por rede virtual e regra. Com essas informações, você pode ver as redes virtuais responsáveis pela maior parte do tráfego e a divisão do tráfego em uma rede virtual por regra.

Captura de tela dos fluxos por rede virtual e regra.

Fluxos por grupo de segurança de rede e regra

O gráfico de barras a seguir mostra o fluxo por grupo de segurança de rede e regra. Com essas informações, você pode ver os grupos de segurança de rede responsáveis pela maior parte do tráfego e a divisão do tráfego em um grupo de segurança de rede por regra.

Captura de tela dos fluxos por regra e grupo de segurança de rede.

Considerações

  • Os logs são armazenados por padrão em https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Modifique as consultas se os dados estiverem em um diretório diferente.
  • Os logs são armazenados por padrão em https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Modifique as consultas se os dados estiverem em um diretório diferente.
  • Não use o modelo fornecido para mais de 1 GB de logs.

  • Se você tem uma grande quantidade de dados de log, considere uma solução que use outro armazenamento de dados como Data Lake ou SQL Server.

Próxima etapa