Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med Azures virtuella nätverk TAP (Terminal Access Point) kan du kontinuerligt strömma nätverkstrafiken för den virtuella datorn till ett insamlings- eller analysverktyg för nätverkspaket. Insamlings- eller analysverktyget tillhandahålls av en partner för virtuell nätverksenhet. En lista över partnerlösningar som har verifierats för att fungera med det virtuella nätverket TAP finns i partnerlösningar.
Important
TAP för virtuellt nätverk är nu i offentlig förhandsversion i utvalda Azure-regioner. Mer information finns i avsnittet Region som stöds i den här artikeln.
Följande diagram visar hur det virtuella nätverket TAP fungerar. Du kan lägga till en TAP-konfiguration i ett nätverksgränssnitt som är kopplat till en virtuell dator som distribueras i ditt virtuella nätverk. Målet är en IP-adress för virtuellt nätverk i samma virtuella nätverk som det övervakade nätverksgränssnittet eller ett sammankopplat virtuellt nätverk. Insamlingslösningen för det virtuella nätverket TAP kan distribueras bakom en intern Azure-lastbalanserare för hög tillgänglighet.
Prerequisites
Du måste ha en eller flera virtuella datorer som skapats med Azure Resource Manager och en partnerlösning för att aggregera TAP-trafiken i samma Azure-region. Om du inte har någon partnerlösning i ditt virtuella nätverk, se partnerlösningar för att distribuera en sådan.
Du kan använda samma TAP-resurs för virtuella nätverk för att aggregera trafik från flera nätverksgränssnitt i samma eller olika prenumerationer. Om de övervakade nätverksgränssnitten finns i olika prenumerationer måste prenumerationerna associeras till samma Microsoft Entra-klientorganisation. Dessutom kan de övervakade nätverksgränssnitten och målslutpunkten för aggregering av TAP-trafiken finnas i peer-kopplade virtuella nätverk i samma region. Om du använder den här distributionsmodellen kontrollerar du att peering för virtuella nätverk är aktiverat innan du konfigurerar TAP för det virtuella nätverket.
Permissions
De konton som du använder för att tillämpa TAP-konfiguration på nätverksgränssnitt måste tilldelas till rollen nätverksdeltagare eller en anpassad roll som tilldelas som nödvändiga åtgärder från följande tabell:
| Action | Name |
|---|---|
| Microsoft.Network/virtualNetworkTaps/* | Krävs för att skapa, uppdatera, läsa och ta bort en TAP-resurs för virtuellt nätverk |
| Microsoft.Network/networkInterfaces/read | Krävs för att läsa nätverksgränssnittsresursen där TAP har konfigurerats |
| Microsoft.Network/tapConfigurations/* | Krävs för att skapa, uppdatera, läsa och ta bort TAP-konfigurationen i ett nätverksgränssnitt |
Limitations
- Virtual Network TAP stöder endast nätverksgränssnitt för virtuella datorer (VM) som trafikspeglingskällor.
- Speglad trafik kan endast skickas till en lastbalanserare eller ett virtuellt datornätverksgränssnitt.
- Virtuella datorer bakom en Basic Load Balancer kan inte konfigureras som källa för spegling. Basic Load Balancer håller på att bli inaktuell.
- Inkommande trafik från Private Link Service stöds inte för spegling.
- Virtuella datorer i ett virtuellt nätverk med kryptering aktiverat kan inte konfigureras som speglingskällor.
- Virtual Network TAP stöder inte IPv6 eller SWIFT.
- Virtual WAN -peering (vWAN) stöds inte mellan de virtuella käll- och målnätverk som används med VTAP. Direkt peering för virtuella nätverk måste användas i stället.
Begränsningar för offentlig förhandsversion
- v6 VM-SKU:er stöds inte som virtuella källdatorer.
- Innan du lägger till en VM som källa måste du först distribuera en Virtual Network TAP-resurs och sedan stoppa (frigöra) och starta käll-VM:n. Detta krävs bara en gång per virtuell dator som ska användas som källa. Om det här steget inte har slutförts kan du få ett fel som anger att nätverkskortet inte är på fastpath.
- När en virtuell dator läggs till eller tas bort som källa kan den virtuella datorn uppleva nätverksavbrott på upp till 60 sekunder.
- Direktmigrering stöds inte för virtuella källdatorer. Direktmigrering inaktiveras för alla virtuella datorer som konfigurerats som källa.
Regioner som stöds
- Asien, östra
- Southeast Asia
- Canada Central
- West Europe
- Tyskland Västcentrala
- Central India
- Korea Central
- UAE North
- UK South
- Central US
- Centrala USA EUAP
- East US
- USA, östra delen 2
- Östra USA 2 EUAP
- Västra USA 3
TAP-partnerlösningar för virtuellt nätverk
Koordinatorer för nätverkspaket
| Partner | Product |
|---|---|
| Gigamon | GigaVUE Cloud Suite för Azure |
| Keysight | CloudLens |
Säkerhetsanalys, prestandahantering för nätverk/program
| Partner | Product |
|---|---|
| Darktrace | Darktrace /NETWORK |
| Netscout | Omnis Cyber Intelligence NDR |
| Corelight | Corelight Open NDR-plattform |
| Vectra | Vectra NDR |
| Fortinet | FortiNDR Cloud |
| FortiGate VM | |
| cPacket | cPacket Cloud Suite |
| TrendMicro | Trend Vision One™ nätverkssäkerhet |
| Extrahop | Reveal(x) |
| Framsteg | Flowmon |
| Bitdefender | GravityZone Utökad identifiering och svar för nätverk |
| eSentire | eSentire MDR |
| LinkShadow | LinkShadow NDR |
| AttackFence | AttackFence NDR |
| Arista-nätverk | Arista NDR |
| Rapid7 | Rapid7 nätverkssensor (Insight Network Sensor) |
Nästa steg
Lär dig hur du skapar ett virtuellt nätverk TAP med HJÄLP av CLI eller Azure-portalen.