Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Überwachung des Datenverkehrs ist von entscheidender Bedeutung, um zu verstehen, wie Ihr Netzwerk funktioniert und um Probleme zu beheben. Administratoren können Virtual Network-Datenflussprotokolle verwenden, um zu zeigen, ob der Datenverkehr durch ein Virtual Network fließt oder durch eine Sicherheitsadministratorregel blockiert wird. Virtual Network-Datenflussprotokolle sind ein Feature von Network Watcher.
Erfahren Sie mehr über Virtual Network-Datenflussprotokolle einschließlich Verwendung und Aktivierung.
Aktivieren von VNet-Datenflussprotokollen
Derzeit müssen Sie Virtual Network-Datenflussprotokolle auf jedem Virtual Network aktivieren, das Sie überwachen möchten. Sie können Virtual Network-Datenflussprotokolle auf einem virtuellen Netzwerk mit der Anleitung für das Azure-Portal, PowerShell oder Azure CLI aktivieren.
Wie Sicherheitsadmin-Regeln in Flow-Logs erscheinen
Jeder Flow-Log-Datensatz gruppiert Flows unter der Ressource, die sie bewertet hat, sodass Sie bestimmen können, ob eine Sicherheits-Admin-Regel des Azure Virtual Network Manager einen Flow direkt aus dem Datensatz erlaubt oder abgelehnt hat. Drei Felder enthalten diese Antwort:
| Feld | Was es Ihnen sagt |
|---|---|
aclID |
Identifikator der Ressource, die den Datenverkehr bewertet hat, entweder eine Netzwerksicherheitsgruppe oder ein Azure Virtual Network Manager. Für Verkehr, der wegen Verschlüsselung abgelehnt wird, ist dieser Wert .unspecified |
flowGroups[].rule |
Name der Regel, die den Verkehr erlaubte oder verweigerte. Für einen Flow, der vom Azure Virtual Network Manager ausgewertet wird, ist dieser Wert der Name der Sicherheits-Admin-Regel. Für Verkehr, der wegen Verschlüsselung abgelehnt wird, ist dieser Wert .unspecified |
flowGroups[].flowTuples |
Kommagetrennte Flussdatensätze. Der siebte Wert ist die Richtung des Datenverkehrs und der achte Wert der Fluss-Status, der die Entscheidung über Erlauben oder Ablehnen enthält. |
Jedes Flusstupel verwendet diese Feldordnung:
Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received
Die Strömungsrichtung ist I für eingehend oder O für auswärts.
Der Flusszustand ist B , wenn ein Fluss beginnt, C während er weitergeht, E wann er endet und D wenn der Fluss abgelehnt wird. Eine blockierte Verbindung erscheint im Log in Form eines Fluss-Status von D unter einem Sicherheitsadmin-Regelnamen.
Zum Beispiel erscheint dieses Tupel unter der Regel BlockHighRiskTCPPortsFromInternet:
1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0
Das Tupel zeichnet eingehenden (I) TCP-Verkehr (Protokoll 6) von 203.0.113.153 bis 10.0.0.6 am Zielport 22 auf, der abgelehnt wurde (D), wobei keine Pakete oder Bytes in irgendeine Richtung übertragen wurden. Da der Fluss unter BlockHighRiskTCPPortsFromInterneterscheint, hat die Sicherheits-Admin-Regel mit diesem Namen die Verbindung blockiert.
Für das vollständige Flow-Log-Schema, einschließlich aller Flow-Verschlüsselungswerte, siehe Virtuelle Netzwerk-Flow-Logs.
Beispiel für einen Flow-Log-Datensatz
Der folgende Datensatz ist auf eine erlaubte Flussgruppe und zwei abgelehnte Flussgruppen zugeschnitten. Die erste Gruppe zeigt ausgehenden Verkehr, der durch DefaultRule_AllowInternetOutBounderlaubt ist, und die übrigen Gruppen zeigen eingehenden Verkehr, der durch BlockHighRiskTCPPortsFromInternet und durch die Internet Regel abgelehnt wird.
{
"records": [
{
"time": "2022-09-14T09:00:52.5625085Z",
"flowLogVersion": 4,
"flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
"macAddress": "112233445566",
"category": "FlowLogFlowEvent",
"flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
"targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
"operationName": "FlowLogFlowEvent",
"flowRecords": {
"flows": [
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "DefaultRule_AllowInternetOutBound",
"flowTuples": [
"1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
"1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
]
}
]
},
{
"aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"flowGroups": [
{
"rule": "BlockHighRiskTCPPortsFromInternet",
"flowTuples": [
"1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
"1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
]
},
{
"rule": "Internet",
"flowTuples": [
"1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
"1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
]
}
]
}
]
}
}
]
}
Zugehöriger Inhalt
- Erfahren Sie mehr über Virtual Network-Datenflussprotokolle und deren Verwendung.
- Erfahren Sie mehr über Ereignisprotokolloptionen für Azure Virtual Network Manager.