Überwachen des Azure Virtual Network Manager mit Virtual Network-Datenflussprotokollen

Die Überwachung des Datenverkehrs ist von entscheidender Bedeutung, um zu verstehen, wie Ihr Netzwerk funktioniert und um Probleme zu beheben. Administratoren können Virtual Network-Datenflussprotokolle verwenden, um zu zeigen, ob der Datenverkehr durch ein Virtual Network fließt oder durch eine Sicherheitsadministratorregel blockiert wird. Virtual Network-Datenflussprotokolle sind ein Feature von Network Watcher.

Erfahren Sie mehr über Virtual Network-Datenflussprotokolle einschließlich Verwendung und Aktivierung.

Aktivieren von VNet-Datenflussprotokollen

Derzeit müssen Sie Virtual Network-Datenflussprotokolle auf jedem Virtual Network aktivieren, das Sie überwachen möchten. Sie können Virtual Network-Datenflussprotokolle auf einem virtuellen Netzwerk mit der Anleitung für das Azure-Portal, PowerShell oder Azure CLI aktivieren.

Wie Sicherheitsadmin-Regeln in Flow-Logs erscheinen

Jeder Flow-Log-Datensatz gruppiert Flows unter der Ressource, die sie bewertet hat, sodass Sie bestimmen können, ob eine Sicherheits-Admin-Regel des Azure Virtual Network Manager einen Flow direkt aus dem Datensatz erlaubt oder abgelehnt hat. Drei Felder enthalten diese Antwort:

Feld Was es Ihnen sagt
aclID Identifikator der Ressource, die den Datenverkehr bewertet hat, entweder eine Netzwerksicherheitsgruppe oder ein Azure Virtual Network Manager. Für Verkehr, der wegen Verschlüsselung abgelehnt wird, ist dieser Wert .unspecified
flowGroups[].rule Name der Regel, die den Verkehr erlaubte oder verweigerte. Für einen Flow, der vom Azure Virtual Network Manager ausgewertet wird, ist dieser Wert der Name der Sicherheits-Admin-Regel. Für Verkehr, der wegen Verschlüsselung abgelehnt wird, ist dieser Wert .unspecified
flowGroups[].flowTuples Kommagetrennte Flussdatensätze. Der siebte Wert ist die Richtung des Datenverkehrs und der achte Wert der Fluss-Status, der die Entscheidung über Erlauben oder Ablehnen enthält.

Jedes Flusstupel verwendet diese Feldordnung:

Time Stamp, Source IP, Destination IP, Source port, Destination port, Protocol, Flow direction, Flow state, Flow encryption, Packets sent, Bytes sent, Packets received, Bytes received

Die Strömungsrichtung ist I für eingehend oder O für auswärts. Der Flusszustand ist B , wenn ein Fluss beginnt, C während er weitergeht, E wann er endet und D wenn der Fluss abgelehnt wird. Eine blockierte Verbindung erscheint im Log in Form eines Fluss-Status von D unter einem Sicherheitsadmin-Regelnamen.

Zum Beispiel erscheint dieses Tupel unter der Regel BlockHighRiskTCPPortsFromInternet:

1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0

Das Tupel zeichnet eingehenden (I) TCP-Verkehr (Protokoll 6) von 203.0.113.153 bis 10.0.0.6 am Zielport 22 auf, der abgelehnt wurde (D), wobei keine Pakete oder Bytes in irgendeine Richtung übertragen wurden. Da der Fluss unter BlockHighRiskTCPPortsFromInterneterscheint, hat die Sicherheits-Admin-Regel mit diesem Namen die Verbindung blockiert.

Für das vollständige Flow-Log-Schema, einschließlich aller Flow-Verschlüsselungswerte, siehe Virtuelle Netzwerk-Flow-Logs.

Beispiel für einen Flow-Log-Datensatz

Der folgende Datensatz ist auf eine erlaubte Flussgruppe und zwei abgelehnte Flussgruppen zugeschnitten. Die erste Gruppe zeigt ausgehenden Verkehr, der durch DefaultRule_AllowInternetOutBounderlaubt ist, und die übrigen Gruppen zeigen eingehenden Verkehr, der durch BlockHighRiskTCPPortsFromInternet und durch die Internet Regel abgelehnt wird.

{
    "records": [
        {
            "time": "2022-09-14T09:00:52.5625085Z",
            "flowLogVersion": 4,
            "flowLogGUID": "66aa66aa-bb77-cc88-dd99-00ee00ee00ee",
            "macAddress": "112233445566",
            "category": "FlowLogFlowEvent",
            "flowLogResourceID": "/SUBSCRIPTIONS/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/RESOURCEGROUPS/NETWORKWATCHERRG/PROVIDERS/MICROSOFT.NETWORK/NETWORKWATCHERS/NETWORKWATCHER_EASTUS2EUAP/FLOWLOGS/VNETFLOWLOG",
            "targetResourceID": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Network/virtualNetworks/myVNet",
            "operationName": "FlowLogFlowEvent",
            "flowRecords": {
                "flows": [
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "DefaultRule_AllowInternetOutBound",
                                "flowTuples": [
                                    "1663146003599,10.0.0.6,192.0.2.180,23956,443,6,O,B,NX,0,0,0,0",
                                    "1663146003606,10.0.0.6,192.0.2.180,23956,443,6,O,E,NX,3,767,2,1580"
                                ]
                            }
                        ]
                    },
                    {
                        "aclID": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
                        "flowGroups": [
                            {
                                "rule": "BlockHighRiskTCPPortsFromInternet",
                                "flowTuples": [
                                    "1663145998065,203.0.113.153,10.0.0.6,55188,22,6,I,D,NX,0,0,0,0",
                                    "1663146005503,192.0.2.164,10.0.0.6,35276,119,6,I,D,NX,0,0,0,0"
                                ]
                            },
                            {
                                "rule": "Internet",
                                "flowTuples": [
                                    "1663145989563,192.0.2.10,10.0.0.6,50557,44357,6,I,D,NX,0,0,0,0",
                                    "1663145989679,203.0.113.81,10.0.0.6,62797,35945,6,I,D,NX,0,0,0,0"
                                ]
                            }
                        ]
                    }
                ]
            }
        }
    ]
}