Vad är nätverksverifierare i Azure Virtual Network Manager?

I Azure Virtual Network Manager är nätverksverifierare ett verktyg som gör det möjligt för dig att kontrollera om dina nätverkspolicys tillåter eller inte tillåter trafik mellan dina Azure-nätverksresurser. Det finns flera rörliga delar mellan anslutning, säkerhet, routing och resursspecifika konfigurationer – så hur vet du att det du har satt upp i din Azure-miljö faktiskt uppnår den tillgänglighet du önskar bland dina nätverksresurser? Oavsett om du undersöker varför nådbarheten inte fungerar som förväntat eller bevisar att din Azure-setup uppfyller organisationens säkerhetskrav, kan nätverksverifieraren ge svaren. När du kör en nåbarhetsanalys i nätverksverifieraren kan den besvara frågor som varför två virtuella maskiner inte kan kommunicera med varandra genom att tillhandahålla hela räckviddsbanan och blockerarna.

Important

Nätverksverifierare i Azure Virtual Network Manager är allmänt tillgänglig i följande regioner:

  • australiaeast
  • centralus
  • eastus
  • eastus2
  • eastus2euap
  • northeurope
  • southcentralus
  • uksouth
  • westeurope
  • westus
  • westus2

Hur fungerar nätverksverifierare?

Network Verifier finns tillgänglig i varje nätverkshanterarinstans via en resurs kallad verifierararbetsyta, som fungerar som en behållare för nätverksverifierarens barnresurser och funktioner. En nätverkshanterare kan ha en eller flera verifieringsarbetsytor och dessa verifieringsarbetsytor kan delegeras till användare som inte är nätverkshanterare. En verifierararbetsyta använder följande arbetsflöde för att samla in och analysera nätverksdata.

Skapa en verifieringsarbetsyta

En verifierararbetsyta är en barnresurs till en nätverkshanterare. Dess behörigheter kan delegeras till icke-nätverkshanterare administratörer och det är upptäckbart via Azure-portalen. Verifierarens arbetsyta inkluderar egna barnresurser för nåbarhetsanalysintentioner och nåbarhetsanalysresultat, och den använder sin föräldranätverkshanterares omfattning som gräns för att köra analysen. Alla Azure-resurser, konfigurationer och regler inom detta område kan utvärderas i nådbarhetsanalysen utan att behöva höja användarbehörigheterna för prenumerationer och hanteringsgrupper i dess överhuvuds nätverkshanterares omfattning.

Delegera en verifierar-workspaceresurs

Som standard har användare med behörigheter till nätverkshanterare behörigheter att skapa, ta bort och utöka behörigheter för en verifieringsarbetsyta. En användare som inte har behörighet till en verifierararbetsytas modernätverkshanterare kan beviljas behörigheter via verifierararbetsytans åtkomstkontroll genom att tilldela dem rollen "Bidragsgivare." Att ge en användare behörighet till en verifierar-arbetsyta på detta sätt ger inte användaren tillgång till resten av nätverkshanterarinstansen.

Skapa en avsikt för nåbarhetsanalys

Inom en verifierararbetsyta skapar du en nåbarhetsanalys för att definiera trafikvägen mellan en källa och destination som du vill verifiera. Syftet med nåbarhetsanalys inkluderar följande fält:

Field Beskrivning
Source Källan till trafiken kan vara en virtuell maskin, virtuell maskinskala, uppsättningar instans, subnät eller internet.
Källportar Källportarna för trafiken.
Källans IP-adresser Käll-IP-adresserna till trafiken.
Destination Destinationen för trafiken kan vara en virtuell maskin, virtuell maskin skala uppsättningar instans, subnät, Cosmos DB, lagringskonto, SQL-server eller internet.
Målportar Målportarna för trafiken.
Destinations-IP-adresser Trafikens destinations-IP-adresser.
Protocol Trafikprotokollet.

Du kan skapa flera avsikter för nåbarhetsanalys i en verifieringsarbetsyta och köra dem parallellt. Alla användare med behörighet till en viss verifieringsarbetsyta kan skapa, visa och ta bort sina avsikter för nåbarhetsanalys.

Kör en nåbarhetsanalys

När du har definierat en avsikt för nåbarhetsanalys måste du köra en analys för att få resultatet av nåbarhetsanalysen. Denna statiska analys kontrollerar om olika resurser och principkonfigurationer i nätverkshanterarens omfång bevarar nåbarheten mellan den angivna källan och målet för avsikten för nåbarhetsanalys. När analysen är klar genererar den ett resultat av nåbarhetsanalysen.

Resultatet av nåbarhetsanalysen är ett JSON-objekt som beskriver om paket kan nå målet för nåbarhetsanalysen från källan. Den innehåller information om anslutningssökvägen som visar var trafiken blockerades om källan och målet inte kunde anslutas. Den innehåller information om resurserna på sökvägen och deras metadata oavsett resultatet av nåbarhetsanalysen.

I Azure Portal visualiseras resultatet av nåbarhetsanalysen för att visa vägen framåt för nåbarhetsanalysens avsedda definierade anslutning. Alla användare med åtkomst till verifieringsarbetsytan kan köra en nåbarhetsanalys på alla avsikter för nåbarhetsanalys inom verifieringsarbetsytan.

Funktioner som stöds i nåbarhetsanalysen

Vid körning utvärderar Network Verifiers nåbarhetsanalys följande funktioner:

  • Regler för nätverkssäkerhetsgrupper (NSG)
  • Regler för programsäkerhetsgrupp (ASG)
  • Säkerhetsadministratörsregler för Azure Virtual Network Manager
  • Azure Virtual Network Manager-nättopologi (ansluten grupp)
  • Virtuell nätverkssammanlänkning
  • Vägtabeller
  • Tjänstslutpunkter och åtkomstkontrollistor
  • Privata slutpunkter
  • Virtual WAN
  • Azure Firewall (endast statisk L4)

Denna lista kommer att utökas.

När bör jag använda nätverksverifierare?

Network Verifier är utformad för att hjälpa dig att validera dina Azure-nätverkskonfigurationer och resurser, så att de stämmer överens med din avsedda tillgänglighet och uppfyller interna standarder. Detta verktyg är särskilt användbart under design- och efterimplementeringsfaserna av din Azure-nätverksuppsättning. När du stöter på oväntade trafiktillåtelser eller disallowances hjälper Network Verifier dig att lokalisera ursprunget till dessa avvikelser från din förväntade tillgänglighet inom din Azure-miljö. Med sina detaljerade nåbarhetsanalyser kan nätverksverifieraren rekonstruera källa-till-destination-vägen som togs i Azure-kontrollplanet, vilket gör det möjligt för dig att spåra var felkonfigurationen ligger.

Network Verifier kan hjälpa dig att besvara flera frågor om din Azure-nätverksresursåtkomst, inklusive:

  • Publik internet-IP-adress till/från en given virtuell maskin, subnät eller annan resurs
  • Validering av säkerhetsregler som upprätthåller trafikavslag och utvärderingsordning, såsom med NSG-regler och säkerhetsadministrationsregler
  • Bekräftelse av tillgänglighet till resurser bakom en privat slutpunkt
  • Omstrukturering av teoretisk trafikväg genom en virtuell WAN

För mer komplexa felsökningsscenarier fungerar nätverksverifieraren som en utmärkt startpunkt. Dess nåbarhetsanalysresultat kan vägleda dig mot nästa steg i din diagnostiska resa och leda dig till verktyg specialiserade på operativ övervakning, nätverksprestanda och felsökning på datavägsnivå.

Nätverksverifieringsgränser

Begränsningarna med nätverksverifierare är följande:

  • En nåbarhetsanalys kan endast utföras med en enda nåbarhetsanalys.
  • Subnät som väljs som källa och/eller destination för en nåbarhetsanalysintention måste ha minst en igång virtuell maskin för att ett nåbarhetsanalysresultat ska kunna tillhandahållas.
  • Resultaten för nåbarhetsanalys baseras på utvärdering av stödda Azure-tjänster, resurser och policyer som listas som stödda funktioner här. Det faktiska trafikbeteendet som uppstår från tjänster som inte explicit listas ovan kan skilja sig från resultatet av nåbarhetsanalysen.

Nästa steg