Övervaka Azure Virtual Network Manager med flödesloggar för virtuella nätverk

Övervakning av trafik är viktigt för att förstå hur nätverket fungerar och för att felsöka problem. Administratörer kan använda flödesloggar för virtuella nätverk för att visa om trafiken flödar genom eller blockeras i ett virtuellt nätverk av en säkerhetsadministratörsregel. Flödesloggar för virtuella nätverk är en funktion i Network Watcher.

Läs mer om flödesloggar för virtuella nätverk, inklusive användning och hur du aktiverar.

Aktivera flödesloggar för virtuellt nätverk

För närvarande måste du aktivera flödesloggar för virtuella nätverk på varje virtuellt nätverk som du vill övervaka. Du kan aktivera flödesloggar för virtuella nätverk i ett virtuellt nätverk med hjälp av guiden Azure Portal, PowerShell eller Azure CLI.

Hur säkerhetsadministrationsregler visas i flödesloggar

Varje flödesloggpost grupperar flöden under resursen som utvärderade dem, så du kan avgöra om en säkerhetsadministratörsregel för Azure Virtual Network Manager tillät eller nekade ett flöde direkt från posten. Tre fält bär det svaret:

Fält Vad det säger dig
aclID Identifierare för resursen som utvärderade trafiken, antingen en nätverkssäkerhetsgrupp eller Azure Virtual Network Manager. För trafik som nekas på grund av kryptering är unspecifieddetta värde .
flowGroups[].rule Namnet på regeln som tillät eller nekade trafiken. För ett flöde som utvärderas av Azure Virtual Network Manager är detta värde namnet på säkerhetsadministrationsregeln. För trafik som nekas på grund av kryptering är unspecifieddetta värde .
flowGroups[].flowTuples Kommaseparerade flödesregister. Det sjunde värdet är trafikriktningen och det åttonde värdet är flödestillståndet, som anger beslutet om att tillåta eller neka.

Varje flödestupel använder följande fältordning:

Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received

Flödesriktningen gäller I för inkommande eller O utgående riktning. Flödestillstånd är B när ett flöde börjar, C medan det fortsätter, E när det slutar och D när flödet förnekas. Ett flödestillstånd under D ett säkerhetsadministratörsregelnamn är hur en blockerad anslutning visas i loggen.

Till exempel förekommer denna tuple under regeln BlockHighRiskTCPPortsFromInternet:

1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0

Tuplen registrerar inkommande (I) TCP-trafik (protokoll 6) från 203.0.113.153 till 10.0.0.6 på destinationsport 22 som nekades (D), utan att några paket eller byte överfördes i någon riktning. Eftersom flödet visas under BlockHighRiskTCPPortsFromInternet, blockerade säkerhetsadministratörsregeln med det namnet anslutningen.

För det kompletta flödesloggschemat, inklusive alla flödeskrypteringsvärden, se Virtuella nätverksflödesloggar.

Exempel på flödesloggpost

Följande post beskärs till en tillåten flödesgrupp och två icke-tillåtna flödesgrupper. Den första gruppen visar utgående trafik tillåten enligt DefaultRule_AllowInternetOutBound, och de återstående grupperna visar inkommande trafik som nekas av BlockHighRiskTCPPortsFromInternet och enligt regeln Internet .

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}