Monitorando o Gerenciador de Rede Virtual do Azure com logs de fluxo de rede virtual

O monitoramento do tráfego é fundamental para entender o desempenho da rede e solucionar problemas. Os administradores podem utilizar registos de fluxo da rede virtual para mostrar se o tráfego está a fluir através de uma rede virtual ou se está a ser bloqueado por uma regra de administrador de segurança. Os logs de fluxo de rede virtual são um recurso do Observador de Rede.

Saiba mais sobre os registos de fluxo da rede virtual, incluindo a utilização e como os ativar.

Habilitar logs de fluxo de rede virtual

Atualmente, você precisa habilitar logs de fluxo de rede virtual em cada rede virtual que deseja monitorar. Pode ativar os registos de fluxo da rede virtual numa rede virtual utilizando o portal do Azure, o PowerShell ou a CLI do Azure.

Como aparecem as regras de administração de segurança nos registos de fluxo

Cada registo de fluxo agrupa os fluxos no recurso que os avaliou, para que possa determinar se uma regra de administração de segurança de rede do Azure Virtual Network Manager permitiu ou negou um fluxo diretamente a partir do registo. Três campos dão essa resposta:

Campo O que isto lhe diz
aclID Identificador do recurso que avaliou o tráfego, seja um grupo de segurança de rede ou Azure Virtual Network Manager. Para tráfego negado devido à encriptação, este valor é unspecified.
flowGroups[].rule Nome da regra que permitia ou negava o trânsito. Para um fluxo avaliado pelo Azure Virtual Network Manager, este valor é o nome da regra de administrador de segurança. Para tráfego negado devido à encriptação, este valor é unspecified.
flowGroups[].flowTuples Registos de escoamento separados por vírgulas. O sétimo valor é a direção do tráfego e o oitavo valor é o estado de fluxo, que determina a decisão de permitir ou recusar.

Cada tuplo de fluxo utiliza esta ordem de campo:

Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received

A direção do fluxo é I para entrada ou O saída. O estado de fluxo é B quando um fluxo começa, C enquanto continua, E quando termina e D quando o fluxo é negado. Um estado de fluxo de D sob o nome de uma regra de administrador de segurança é a forma como uma ligação bloqueada aparece no registo.

Por exemplo, esta tupla aparece na regra BlockHighRiskTCPPortsFromInternet:

1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0

A tupla regista o tráfego TCP de entrada (I) (protocolo 6) de 203.0.113.153 para 10.0.0.6 na porta de destino 22, que foi negado (D), sem que tenham sido transferidos quaisquer pacotes nem bytes em qualquer uma das direções. Como o fluxo aparece em BlockHighRiskTCPPortsFromInternet, a regra de administrador de segurança com esse nome bloqueou a ligação.

Para o esquema completo do registo de fluxo, incluindo todos os valores de encriptação de fluxo, veja Registos de fluxo de rede virtual.

Exemplo de entrada de registo de fluxo

O registo seguinte é reduzido a um grupo de fluxo permitido e a dois grupos de fluxo não autorizados. O primeiro grupo mostra o tráfego de saída permitido por DefaultRule_AllowInternetOutBound, e os restantes grupos mostram o tráfego de entrada negado por BlockHighRiskTCPPortsFromInternet e pela Internet regra.

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}