Visualizar registos de fluxo com Power BI

Os registos de fluxo da Rede Virtual fornecem informações sobre o tráfego IP de entrada e saída em redes virtuais. Estes registos de fluxo mostram fluxos de saída e entrada por regra, a interface de rede (NIC) a que o fluxo se aplica, informação de 5 tuplas sobre o fluxo (IP de Origem/Destino, Porta de Origem/Destino, Protocolo) e se o tráfego foi permitido ou negado.

É difícil obter informações sobre os dados do registo de fluxo pesquisando manualmente nos ficheiros de log. Neste artigo, aprende a visualizar os seus registos de fluxo mais recentes para saber mais sobre o tráfego na sua rede.

Importante

Registos de fluxo do grupo de segurança de rede (NSG) retiram-se a 30 de setembro de 2027. Como a funcionalidade está a ser retirada, já não suporta a criação de novos registos de fluxo NSG. Migrar para registos virtuais de fluxo de rede, que abordam as limitações dos registos de fluxo NSG. Após a data de reforma, o Azure deixa de suportar análises de tráfego ativadas para os registos de fluxo NSG, e elimina os recursos existentes dos registos de fluxo NSG nas suas subscrições. No entanto, o Azure não apaga registos existentes de registo de fluxo NSG do Armazenamento do Azure e continua a seguir as suas políticas de retenção configuradas. Para obter mais informações, veja o anúncio oficial.

Os registos de fluxo dos grupos de segurança de rede fornecem informações sobre o tráfego IP de entrada e saída em grupos de segurança de rede. Esses logs de fluxo mostram os fluxos de entrada e saída por regra, a NIC (Placa de Interface de Rede) à qual o fluxo se aplica, informações detalhadas em cinco campos sobre o fluxo (IP de origem/destino, porta de origem/destino, protocolo) e se o tráfego foi permitido ou negado.

É difícil obter informações sobre os dados do registo de fluxo pesquisando manualmente nos ficheiros de log. Neste artigo, aprende a visualizar os seus registos de fluxo mais recentes para saber mais sobre o tráfego na sua rede.

Advertência

As etapas a seguir funcionam com logs de fluxo versão 1. Para obter detalhes, consulte Introdução ao log de fluxo para grupos de segurança de rede. As instruções seguintes não funcionam com a versão 2 dos ficheiros de log, sem modificação.

Pré-requisitos

  • Power BI Desktop instalado na sua máquina com espaço livre suficiente para transferir e carregar os dados de registo que existem na sua conta de armazenamento. Para mais informações, consulte Começar com o Power BI Desktop.

Scenario

Neste cenário, liga o Power BI Desktop à sua conta de armazenamento configurada como o compartimento para os dados de registo de fluxo. Depois de se ligar à conta de armazenamento, o Power BI descarrega e analisa os registos para fornecer uma representação visual do tráfego registado.

Diagrama do cenário.

Utilizando os elementos visuais fornecidos no modelo, pode analisar:

  • Principais faladores

  • Dados de fluxo de séries temporais por direção e decisão de regras

  • Fluxos por endereço MAC da interface de rede

  • Fluxos por porto de destino

  • Fluxos por rede virtual e regra
  • Fluxos por grupo de segurança de rede e regras

O modelo é editável, por isso pode modificá-lo para adicionar novos dados, visuais ou editar consultas para se adequarem às suas necessidades.

Configure o seu painel de controlo do Power BI

  1. Descarregue e abra o seguinte modelo de Power BI no seu Power BI Desktop: Observador de Rede Power BI modelo de registos de fluxo.
  1. Descarregue e abra o seguinte modelo de Power BI no seu Power BI Desktop: Observador de Rede Power BI modelo de registos de fluxo.
  1. Introduza os parâmetros de consulta necessários:

    • StorageAccountName: o nome da conta de armazenamento que contém os registos de fluxo que pretende carregar e visualizar.

    • NumberOfLogFiles: o número de ficheiros de log que quer descarregar e visualizar no Power BI. Por exemplo, se introduzires 50, podes ver os 50 ficheiros de registo mais recentes. Se tiver duas redes virtuais ativadas e configuradas para enviar registos de fluxo para esta conta, então pode visualizar as últimas 25 horas de registos.

  1. Introduza os parâmetros de consulta necessários:

    • StorageAccountName: o nome da conta de armazenamento que contém os registos de fluxo que pretende carregar e visualizar.

    • NumberOfLogFiles: o número de ficheiros de log que quer descarregar e visualizar no Power BI. Por exemplo, se introduzires 50, podes ver os 50 ficheiros de registo mais recentes. Se tiver dois grupos de segurança de rede ativados e configurados para enviar registos de fluxo para esta conta, pode ver as últimas 25 horas de registos.

  1. Introduza a chave de acesso da sua conta de armazenamento. Pode encontrar chaves de acesso válidas acedendo à sua conta de armazenamento no portal do Azure e selecionando Chaves de acesso em Segurança + rede.

  2. Selecione Conectar e aplique as alterações.

  3. Use os gráficos pré-criados para visualizar os seus registos.

Compreenda os visuais

O modelo inclui um conjunto de visuais que o ajudam a analisar os dados do seu registo de fluxo. As secções seguintes descrevem cada visual em detalhe, com imagens de exemplo que mostram como o dashboard se apresenta quando preenchido com dados.

Dashboard

Principais faladores

A imagem dos principais falantes mostra os IPs que iniciam mais ligações durante o período especificado. O tamanho das caixas corresponde ao número relativo de conexões.

Flui ao longo do tempo e por direção ou decisão

Os gráficos de séries temporais a seguir mostram o número de fluxos ao longo do período. O primeiro grafo é segmentado pela direção do fluxo, e o segundo é segmentado pela decisão tomada (permitir ou recusar). Ao utilizar este visual, pode analisar as suas tendências de tráfego ao longo do tempo e detetar quaisquer picos anormais ou diminuição no tráfego ou na segmentação de tráfego.

Fluxos por interface de rede

Os gráficos seguintes mostram os fluxos por interface de rede. O primeiro grafo está segmentado pela direção do fluxo e o segundo é segmentado pela decisão tomada. Ao usar esta informação, pode obter informações sobre quais das suas máquinas virtuais (VMs) comunicaram mais em relação às outras, e se o tráfego para uma VM específica é permitido ou negado.

Fluxos por porto de destino

O gráfico da roda seguinte mostra uma divisão dos fluxos por porto de destino. Com esta informação, pode visualizar os portos de destino mais usados dentro do período especificado.

Fluxos por rede virtual e regra

O gráfico de barras seguinte mostra o fluxo por rede virtual e regra. Com esta informação, pode ver as redes virtuais responsáveis pelo maior tráfego e a divisão do tráfego numa rede virtual por regras.

Captura de ecrã dos fluxos por rede virtual e regra.

Fluxos por grupo de segurança de rede e regras

O gráfico de barras seguinte mostra o fluxo por grupo e regra de segurança de rede. Com esta informação, pode ver os grupos de segurança de rede responsáveis pelo maior tráfego e a divisão do tráfego num grupo de segurança de rede por regras.

Captura de ecrã dos fluxos por grupo de segurança de rede e regra.

Considerações

  • Os registos são armazenados por defeito em https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/. Modifica as consultas se os teus dados existirem num diretório diferente.
  • Os registos são armazenados por defeito em https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/. Modifica as consultas se os teus dados existirem num diretório diferente.
  • Não use o modelo fornecido para mais de 1 GB de registos.

  • Se tiver uma grande quantidade de dados de log, considere uma solução que utilize outro armazenamento de dados como o Data Lake ou SQL Server.

Próximo passo