監視流量對於瞭解網路執行方式以及疑難解答問題非常重要。 系統管理員可以利用虛擬網路流量記錄來顯示流量是透過安全性系統管理員規則在虛擬網路上流動或遭到封鎖。 虛擬網路流量記錄是 網路監看員 功能。
深入瞭解 虛擬網路流量記錄 ,包括使用量和如何啟用。
啟用虛擬網路流量記錄
目前,您必須在您想要監視的每個虛擬網路上啟用虛擬網路流量記錄。 您可以使用 Azure 入口網站、PowerShell 或 Azure CLI 指南,在虛擬網路上啟用虛擬網路流量記錄。
安全管理規則在流程日誌中的呈現方式
每筆流量記錄都會依據對該流量進行評估的資源將流量分組,因此您可以直接從記錄中判斷 Azure Virtual Network Manager 的安全性管理員規則是否允許或拒絕該流量。 有三個欄位代表這個答案:
| Field | 它告訴你的 |
|---|---|
aclID |
評估流量的資源識別碼,可能是網路安全群組或 Azure Virtual Network Manager。 對於因加密而被拒絕的流量,這個值為 unspecified。 |
flowGroups[].rule |
允許或拒絕流量的規則名稱。 對於由 Azure Virtual Network Manager 評估的流程,這個值就是安全管理員規則的名稱。 對於因加密而被拒絕的流量,這個值為 unspecified。 |
flowGroups[].flowTuples |
以逗號分隔的流量記錄。 第七個值是交通方向,第八個值是流動狀態,負責允許或拒絕的決策。 |
每個流元組都使用以下欄位順序:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
流向 為傳入時顯示為 I,為傳出時顯示為 O。
流動狀態 是指 B 流動開始、 CE 持續、結束以及 D 流被拒絕的時刻。 在安全性管理員規則名稱下,遭封鎖的連線會在日誌中顯示為 D 的流量狀態。
例如,這個元組出現在規則 BlockHighRiskTCPPortsFromInternet 下:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
此元組記錄了從 203.0.113.153 傳入至 10.0.0.6 的 TCP 流量(通訊協定 I),6其目的連接埠為 22,且已遭拒絕(D);任一方向皆沒有傳輸任何封包或位元組。 因為該流程出現在 BlockHighRiskTCPPortsFromInternet 底下,所以名稱相同的安全性管理員規則封鎖了該連線。
完整的流程日誌架構,包括所有流量加密值,請參見虛擬網路流程日誌。
範例流程日誌記錄
以下這筆紀錄已裁減為一個允許的流量群組和兩個拒絕的流量群組。 第一組顯示由 DefaultRule_AllowInternetOutBound 允許的出站流量,其餘各組則顯示被 BlockHighRiskTCPPortsFromInternet 和 Internet 規則拒絕的入站流量。
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
相關內容
- 深入瞭解 虛擬網路流量記錄 ,以及如何使用這些記錄。
- 深入瞭解 Azure 虛擬網絡 Manager 的事件記錄選項。