Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O TAP (Ponto de Acesso do Terminal) de rede virtual do Azure permite que você transmita o tráfego de rede por streaming continuamente da máquina virtual para uma ferramenta de coleta de pacotes ou de análise de rede. A ferramenta de análise ou de coleta é fornecida por um parceiro de solução de virtualização de rede. Para obter uma lista de soluções de parceiros validadas para trabalhar com o TAP de rede virtual, consulte soluções de parceiros.
Important
O TAP da rede virtual agora está em versão prévia pública em regiões do Azure selecionadas. Para obter mais informações, consulte a seção Região com suporte neste artigo.
O diagrama a seguir mostra como o TAP de rede virtual funciona. Você pode adicionar uma configuração TAP em um adaptador de rede anexado a uma máquina virtual implantada em sua rede virtual. O destino é um endereço IP de rede virtual na mesma rede virtual que o adaptador de rede monitorado ou em uma rede virtual emparelhada. A solução coletora para o TAP de rede virtual pode ser implantada com base em um balanceador de carga interno do Azure para oferecer alta disponibilidade.
Prerequisites
Você deve ter uma ou mais máquinas virtuais criadas com o Azure Resource Manager e uma solução de parceiro para agregar o tráfego TAP na mesma região do Azure. Se você não tiver uma solução de parceiro em sua rede virtual, consulte as soluções de parceiro para implantar uma.
Você pode usar o mesmo recurso de TAP de rede virtual para o tráfego agregado por meio de vários adaptadores de rede nas mesmas assinaturas ou em outras. Se os adaptadores de rede monitorados estiverem em assinaturas diferentes, as assinaturas deverão ser associadas ao mesmo locatário do Microsoft Entra. Além disso, as interfaces de rede monitoradas e o ponto de extremidade de destino para agregar o tráfego TAP podem estar localizados em redes virtuais emparelhadas na mesma região. Se estiver usando esse modelo de implantação, certifique-se de que o emparelhamento de rede virtual esteja habilitado antes de configurar o TAP de rede virtual.
Permissions
As contas que você usa para aplicar a configuração TAP em interfaces de rede devem ser atribuídas à função de contribuidor de rede ou a uma função personalizada que inclua as ações necessárias da tabela a seguir.
| Action | Name |
|---|---|
| Microsoft.Network/virtualNetworkTaps/* | Necessário para criar, atualizar, ler e excluir um recurso TAP de rede virtual |
| Microsoft.Network/networkInterfaces/read | Necessária para ler o recurso de interface de rede no qual o TAP está configurado |
| Microsoft.Network/tapConfigurations/* | Necessário para criar, atualizar, ler e excluir a configuração TAP de uma interface de rede |
Limitações
- Rede Virtual TAP dá suporte apenas a interfaces de rede de VM (máquina virtual) como fontes de espelhamento de tráfego.
- O tráfego espelhado pode ser enviado apenas para um balanceador de carga ou um adaptador de rede de VM.
- As VMs por trás de um Load Balancer Básico não podem ser configuradas como uma fonte de espelhamento. O Load Balancer Básico está sendo descontinuado.
- O tráfego de entrada do Link Privado Service não tem suporte para espelhamento.
- As VMs em uma rede virtual com criptografia habilitada não podem ser configuradas como fontes de espelhamento.
- Rede Virtual TAP não dá suporte a IPv6 ou SWIFT.
- Não há suporte para o emparelhamento vWAN (WAN Virtual) entre as redes virtuais de origem e destino usadas com o VTAP. Em vez disso, deve ser usado o emparelhamento direto de rede virtual.
Limitações de visualização pública
- Não há suporte para SKUs de VM v6 como VMs de origem.
- Antes de adicionar uma VM como origem, primeiro, você deve implantar um recurso do Rede Virtual TAP e, em seguida, parar (desalocar) e iniciar novamente a VM de origem. Isso é necessário apenas uma vez por VM que será usada como fonte. Se esta etapa não for concluída, você poderá receber um erro indicando que a NIC não está em fastpath.
- Quando uma VM é adicionada ou removida como uma origem, a VM pode ter um tempo de inatividade de rede de até 60 segundos.
- Não há suporte para migração dinâmica para VMs de origem. A Migração Dinâmica será desabilitada para qualquer VM configurada como uma origem.
Regiões com Suporte
- Leste da Ásia
- Sudeste Asiático
- Canadá Central
- Oeste da Europa
- Centro-oeste da Alemanha
- Índia Central
- Coreia Central
- Norte dos EAU
- Sul do Reino Unido
- EUA Central
- EUA Central EUAP
- Leste dos EUA
- Leste dos EUA 2
- Leste dos EUA 2 EUAP
- Oeste dos EUA 3
Soluções de parceiros de TAP de rede virtual
Agentes de pacote de rede
| Partner | Product |
|---|---|
| Gigamon | GigaVUE Cloud Suite para Azure |
| Keysight | CloudLens |
Análise de segurança, gerenciamento de desempenho de rede/aplicativo
| Partner | Product |
|---|---|
| Darktrace | Darktrace /NETWORK |
| Netscout | Omnis Cyber Intelligence NDR |
| Corelight | Plataforma Corelight Open NDR |
| Vectra | Vectra NDR |
| Fortinet | Nuvem FortiNDR |
| FortiGate VM | |
| cPacket | cPacket Cloud Suite |
| TrendMicro | Trend Vision One™ Segurança de Rede |
| Extrahop | Reveal(x) |
| Progresso | Flowmon |
| Bitdefender | Detecção e resposta estendidas do GravityZone para rede |
| eSentire | ESentire MDR |
| LinkShadow | LinkShadow NDR |
| AttackFence | AttackFence NDR |
| Redes Arista | Arista NDR |
| Rapid7 | Sensor de Rede Rapid7 (Sensor de Rede de Insight) |
Próximas etapas
Saiba como criar um TAP de rede virtual usando a CLI ou o portal do Azure.