TAP de rede virtual

O TAP (Ponto de Acesso do Terminal) de rede virtual do Azure permite que você transmita o tráfego de rede por streaming continuamente da máquina virtual para uma ferramenta de coleta de pacotes ou de análise de rede. A ferramenta de análise ou de coleta é fornecida por um parceiro de solução de virtualização de rede. Para obter uma lista de soluções de parceiros validadas para trabalhar com o TAP de rede virtual, consulte soluções de parceiros.

Important

O TAP da rede virtual agora está em versão prévia pública em regiões do Azure selecionadas. Para obter mais informações, consulte a seção Região com suporte neste artigo.

O diagrama a seguir mostra como o TAP de rede virtual funciona. Você pode adicionar uma configuração TAP em um adaptador de rede anexado a uma máquina virtual implantada em sua rede virtual. O destino é um endereço IP de rede virtual na mesma rede virtual que o adaptador de rede monitorado ou em uma rede virtual emparelhada. A solução coletora para o TAP de rede virtual pode ser implantada com base em um balanceador de carga interno do Azure para oferecer alta disponibilidade.

Diagrama de como a TAP de rede virtual funciona.

Prerequisites

Você deve ter uma ou mais máquinas virtuais criadas com o Azure Resource Manager e uma solução de parceiro para agregar o tráfego TAP na mesma região do Azure. Se você não tiver uma solução de parceiro em sua rede virtual, consulte as soluções de parceiro para implantar uma.

Você pode usar o mesmo recurso de TAP de rede virtual para o tráfego agregado por meio de vários adaptadores de rede nas mesmas assinaturas ou em outras. Se os adaptadores de rede monitorados estiverem em assinaturas diferentes, as assinaturas deverão ser associadas ao mesmo locatário do Microsoft Entra. Além disso, as interfaces de rede monitoradas e o ponto de extremidade de destino para agregar o tráfego TAP podem estar localizados em redes virtuais emparelhadas na mesma região. Se estiver usando esse modelo de implantação, certifique-se de que o emparelhamento de rede virtual esteja habilitado antes de configurar o TAP de rede virtual.

Permissions

As contas que você usa para aplicar a configuração TAP em interfaces de rede devem ser atribuídas à função de contribuidor de rede ou a uma função personalizada que inclua as ações necessárias da tabela a seguir.

Action Name
Microsoft.Network/virtualNetworkTaps/* Necessário para criar, atualizar, ler e excluir um recurso TAP de rede virtual
Microsoft.Network/networkInterfaces/read Necessária para ler o recurso de interface de rede no qual o TAP está configurado
Microsoft.Network/tapConfigurations/* Necessário para criar, atualizar, ler e excluir a configuração TAP de uma interface de rede

Limitações

  • Rede Virtual TAP dá suporte apenas a interfaces de rede de VM (máquina virtual) como fontes de espelhamento de tráfego.
  • O tráfego espelhado pode ser enviado apenas para um balanceador de carga ou um adaptador de rede de VM.
  • As VMs por trás de um Load Balancer Básico não podem ser configuradas como uma fonte de espelhamento. O Load Balancer Básico está sendo descontinuado.
  • O tráfego de entrada do Link Privado Service não tem suporte para espelhamento.
  • As VMs em uma rede virtual com criptografia habilitada não podem ser configuradas como fontes de espelhamento.
  • Rede Virtual TAP não dá suporte a IPv6 ou SWIFT.
  • Não há suporte para o emparelhamento vWAN (WAN Virtual) entre as redes virtuais de origem e destino usadas com o VTAP. Em vez disso, deve ser usado o emparelhamento direto de rede virtual.

Limitações de visualização pública

  • Não há suporte para SKUs de VM v6 como VMs de origem.
  • Antes de adicionar uma VM como origem, primeiro, você deve implantar um recurso do Rede Virtual TAP e, em seguida, parar (desalocar) e iniciar novamente a VM de origem. Isso é necessário apenas uma vez por VM que será usada como fonte. Se esta etapa não for concluída, você poderá receber um erro indicando que a NIC não está em fastpath.
  • Quando uma VM é adicionada ou removida como uma origem, a VM pode ter um tempo de inatividade de rede de até 60 segundos.
  • Não há suporte para migração dinâmica para VMs de origem. A Migração Dinâmica será desabilitada para qualquer VM configurada como uma origem.

Regiões com Suporte

  • Leste da Ásia
  • Sudeste Asiático
  • Canadá Central
  • Oeste da Europa
  • Centro-oeste da Alemanha
  • Índia Central
  • Coreia Central
  • Norte dos EAU
  • Sul do Reino Unido
  • EUA Central
  • EUA Central EUAP
  • Leste dos EUA
  • Leste dos EUA 2
  • Leste dos EUA 2 EUAP
  • Oeste dos EUA 3

Soluções de parceiros de TAP de rede virtual

Agentes de pacote de rede

Partner Product
Gigamon GigaVUE Cloud Suite para Azure
Keysight CloudLens

Análise de segurança, gerenciamento de desempenho de rede/aplicativo

Partner Product
Darktrace Darktrace /NETWORK
Netscout Omnis Cyber Intelligence NDR
Corelight Plataforma Corelight Open NDR
Vectra Vectra NDR
Fortinet Nuvem FortiNDR
FortiGate VM
cPacket cPacket Cloud Suite
TrendMicro Trend Vision One™ Segurança de Rede
Extrahop Reveal(x)
Progresso Flowmon
Bitdefender Detecção e resposta estendidas do GravityZone para rede
eSentire ESentire MDR
LinkShadow LinkShadow NDR
AttackFence AttackFence NDR
Redes Arista Arista NDR
Rapid7 Sensor de Rede Rapid7 (Sensor de Rede de Insight)

Próximas etapas

Saiba como criar um TAP de rede virtual usando a CLI ou o portal do Azure.