Ändra, aktivera, inaktivera eller ta bort NSG-flödesloggar

Viktigt!

Network Security Group (NSG) flödesloggar pensioneras den 30 september 2027. Eftersom funktionen tas ur bruk stödjer den inte längre skapandet av nya NSG-flödesloggar. Migrera till virtuella nätverksflödesloggar, som adresserar begränsningarna hos NSG-flödesloggar. Efter pensionsdatumet stöder Azure inte längre trafikanalys aktiverad för NSG-flödesloggar, och tar bort befintliga NSG-flödesloggresurser i dina prenumerationer. Azure raderar dock inte befintliga NSG-flödesloggposter från Azure Storage, och de fortsätter att följa sina konfigurerade lagringspolicys. Mer information finns i det officiella meddelandet.

Flödesloggning för nätverkssäkerhetsgrupper är en funktion i Azure Network Watcher som du kan använda för att logga information om IP-trafik som flödar genom en nätverkssäkerhetsgrupp. Mer information om flödesloggning för nätverkssäkerhetsgrupper finns i Översikt över NSG-flödesloggar.

I den här artikeln lär du dig hur du ändrar, aktiverar, inaktiverar eller tar bort en befintlig flödeslogg för nätverkssäkerhetsgruppen genom att använda Azure-portalen, PowerShell och Azure CLI.

Förutsättningar

Registrera Insights-providern

För att logga trafik som passerar genom en nätverkssäkerhetsgrupp måste du registrera Microsoft. Leverantör av insikter. Om du är osäker på om Microsoft. Insights-leverantören är registrerad, kontrollera dess status i Azure-portalen genom att följa dessa steg:

  1. I sökrutan överst i portalen anger du prenumerationer. Välj Prenumerationer i sökresultaten.

    Skärmbild som visar hur du söker efter prenumerationer i Azure Portal.

  2. Välj den Azure-prenumeration som du vill aktivera providern för i Prenumerationer.

  3. Under Inställningar väljer du Resursprovidrar.

  4. Ange insikt i filterrutan.

  5. Bekräfta att statusen för providern som visas är Registrerad. Om statusen är Ej Registrerad, välj Microsoft. Insiktsleverantör, och välj sedan Registrera.

    Skärmbild som visar hur du registrerar Microsoft Insights-providern i Azure-portalen.

Aktivera eller inaktivera trafikanalys

Aktivera trafikanalys för en flödeslogg för att analysera flödesloggdata. Trafikanalys ger insikter om trafikmönstren i ditt virtuella nätverk. Du kan aktivera eller inaktivera trafikanalys för en flödeslogg när som helst.

Anmärkning

Förutom att aktivera eller inaktivera trafikanalys kan du även ändra andra inställningar för flödesloggar.

Följ dessa steg för att aktivera trafikanalys för en flödeslogg:

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar väljer du den flödeslogg som du vill aktivera trafikanalys för.

  4. I Inställningar för Flödesloggar går du till Trafikanalys och markerar kryssrutan Aktivera trafikanalys .

    Skärmbild som visar hur du aktiverar trafikanalys för en befintlig flödeslogg i Azure Portal.

  5. Ange eller välj följande värden:

    Inställning Värde
    Prenumeration Välj Azure-prenumerationen för din Log Analytics-arbetsyta.
    Log Analytics-arbetsyta Välj din Log Analytics-arbetsyta. Som standard skapar Azure portal Log Analytics-arbetsytan DefaultWorkspace-{SubscriptionID}-{Region} i resursgruppen defaultresourcegroup-{Region}.
    Trafikloggningsintervall Välj det bearbetningsintervall som du föredrar, tillgängliga alternativ är: Var 1 timme och var 10:e minut. Standardbehandlingsintervallet är var en timme. Mer information finns i Trafikanalys.

    Skärmbild som visar konfigurationer av trafikanalys för en befintlig flödeslogg i Azure Portal.

  6. Välj Spara för att tillämpa ändringarna.

Om du vill inaktivera trafikanalys för en flödeslogg utför du föregående steg 1–3 och avmarkerar sedan kryssrutan Aktivera trafikanalys och väljer Spara.

Skärmbild som visar hur du inaktiverar trafikanalys för en befintlig flödeslogg i Azure Portal.

Visa en lista över alla flödesloggar

Du kan lista alla flödesloggar i en prenumeration eller en grupp med prenumerationer (Azure-portalen). Du kan också lista alla flödesloggar i en region.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. Välj filtret Prenumeration är lika med för att välja en eller flera av dina prenumerationer. Du kan använda andra filter som Plats lika med för att visa alla flödesloggar i en region.

    Skärmdumpen visar hur man använder filter för att lista alla befintliga flödesloggar i en prenumeration med hjälp av Azure-portalen.

Visa information om en flödesloggresurs

Du kan visa information om en flödeslogg.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar väljer du den flödeslogg som du vill se.

  4. I Flow-logginställningarna, se inställningarna för flödesloggresursen.

    Skärmbild av inställningssidan för Flödesloggar i Azure Portal.

  5. Välj Avbryt för att stänga inställningssidan utan att göra några ändringar.

Ladda ned en flödeslogg

Du kan ladda ner flödesloggsdata från lagringskontot där du sparade flödesloggarna.

  1. I sökrutan överst i portalen anger du lagringskonton. Välj Lagringskonton i sökresultaten.

  2. Välj det lagringskonto som du använde för att lagra loggarna.

  3. Under Datalagring väljer du Containrar.

  4. Välj containern insights-logs-networksecuritygroupflowevent .

  5. I insights-logs-networksecuritygroupflowevent navigerar du i mapphierarkin tills du kommer till filen PT1H.json som du vill ladda ned. NSG-flödesloggfiler följer följande sökväg:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-networksecuritygroupflowevent/resourceId=/SUBSCRIPTIONS/{subscriptionID}/RESOURCEGROUPS/{resourceGroupName}/PROVIDERS/MICROSOFT.NETWORK/NETWORKSECURITYGROUPS/{NetworkSecurityGroupName}/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Välj ellipsen ... till höger om PT1H.json filen, och välj sedan Ladda ner.

Anmärkning

Som ett alternativt sätt att komma åt och ladda ned flödesloggar från ditt lagringskonto kan du använda Azure Storage Explorer. Mer information finns i Komma igång med Storage Explorer och Ladda ned blobar med Storage Explorer.

Information om strukturen för en flödeslogg finns i Loggformat för NSG-flödesloggar.

Inaktivera en flödeslogg

Du kan tillfälligt inaktivera en flödeslogg utan att ta bort den. Om du inaktiverar en flödeslogg stoppas flödesloggningen för den associerade nätverkssäkerhetsgruppen. Flödesloggresursen finns dock kvar med alla inställningar och associationer. Du kan återaktivera den när som helst för att återuppta flödesloggningen för den konfigurerade nätverkssäkerhetsgruppen.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar, markera kryssrutan för flödesloggen som du vill inaktivera.

  4. Välj Inaktivera.

    Skärmbild som visar hur du inaktiverar en flödeslogg i Azure Portal.

Anmärkning

Om du aktiverar trafikanalys för en flödeslogg måste du inaktivera den innan du kan stänga av flödesloggen. Information om hur du inaktiverar trafikanalys finns i Aktivera eller inaktivera trafikanalys.

Ta bort en flödeslogg

Du kan permanent radera en NSG-flödeslogg. Att ta bort en flödeslogg tar bort alla dess inställningar och associationer. För att börja flödesloggningen igen för samma resurs måste du skapa en ny flödeslogg.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar, markera kryssrutan för flödesloggen som du vill ta bort.

  4. Välj Ta bort.

    Skärmbild som visar hur du tar bort en flödeslogg i Azure Portal.

Anmärkning

Om du tar bort en flödeslogg tas inte flödesloggdata bort från lagringskontot. Flödesloggdata som lagras i ett lagringskonto följer den konfigurerade lagringspolicyn eller stannar kvar i lagringskontot tills du manuellt raderar den.