创建、更改、启用、禁用或删除虚拟网络流日志

虚拟网络流日志记录是Azure 网络观察程序的一项功能,可用于记录流经Azure虚拟网络的 IP 流量的相关信息。 有关虚拟网络流日志记录的详细信息,请参阅虚拟网络流日志概述。

本文介绍如何使用 Azure 门户、PowerShell 和Azure CLI创建、更改、启用、禁用或删除虚拟网络流日志。

先决条件

注册洞察服务商

必须注册 Microsoft.Insights 提供程序才能成功记录流经虚拟网络的流量。 如果不确定是否已注册 Microsoft.Insights 提供程序,请按照以下步骤在 Azure 门户中检查其状态:

  1. 在门户顶部的搜索框中,输入“订阅”。 从搜索结果中选择“订阅”。

    截图,说明如何在 Azure Portal 中搜索订阅。

  2. 选择要在订阅中启用提供程序的 Azure 订阅。

  3. 在“设置”下,选择“资源提供程序”。

  4. 在筛选器框中输入“insight”。

  5. 确认显示的提供程序状态为“已注册”。 如果状态为“NotRegistered”,请选择“Microsoft.Insights”提供程序,然后选择“注册”。

    截图展示如何在 Azure 门户中注册 Microsoft Insights 提供程序。

创建流日志

为虚拟网络、子网或网络接口创建流日志。 此流日志保存在Azure存储帐户中。

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 在 网络观察程序 |流日志,选择+ 创建或创建流日志蓝色按钮。

    Azure 门户中 网络观察程序 流日志的截图。

  4. 在“创建流日志”的“基本信息”选项卡上,输入或选择以下值:

    设置 价值
    项目详细信息
    订阅 选择包含虚拟网络的Azure订阅。
    流日志类型 选择 “虚拟网络”,然后选择“ + 选择目标资源”。 可用选项包括: 虚拟网络、 子网和 网络接口。
    选择要记录的资源,然后选择“ 确认选择”。
    流日志名称 输入流日志的名称,或保留默认名称。 Azure门户使用 {ResourceName}-{ResourceGroupName}-flowlog作为默认名称。
    实例详细信息
    订阅 选择包含存储帐户的Azure订阅。
    存储帐户 选择要在其中保存流日志的存储帐户。 若要创建新的存储帐户,请选择“ 创建新存储帐户”。
    保留期(天数) 输入日志的保留期(以天为单位)。 此选项仅适用于 标准常规用途 v2 存储帐户。 输入 0 以无限期保留流日志数据(直到手动删除)。 有关定价信息,请参阅 Azure 存储 定价。

    显示在 Azure portal 中创建虚拟网络流日志的“基本”选项卡的截图。

  5. 若要启用流量分析,请选择“下一步: 分析”按钮,或选择“分析”选项卡。输入或选择下列值:

    设置 价值
    启用流量分析 选中复选框,以启用流日志的流量监测。
    流量分析处理间隔 选择所需的处理间隔,可用选项包括:每小时和每 10 分钟。 默认处理间隔为每小时。 有关详细信息,请参阅流量分析。
    订阅 选择Log Analytics工作区的Azure订阅。
    Log Analytics工作区 选择Log Analytics工作区。 默认情况下,Azure门户会在 defaultresourcegroup-{Region} 资源组中创建 DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics 工作区。

    显示如何在 Azure 门户中为新的流日志启用流量分析的截图。

    注释

    若要创建并选择默认工作区以外的Log Analytics工作区,请参阅 创建Log Analytics工作区

  6. 选择“查看 + 创建”。

  7. 检查设置,然后选择创建。

重要

如果在 NIC、子网和虚拟网络级别配置虚拟网络流日志,则启用首选项遵循以下顺序:NIC > 子网 > 虚拟网络。

注释

  • 如果存储帐户位于不同的订阅中,则记录的资源(虚拟网络、子网或网络接口)和存储帐户必须与同一Microsoft Entra租户相关联。 用于每个订阅的帐户必须有必要的权限。
  • 目前,存储帐户支持 100 条规则,每个规则可以容纳 10 个 Blob 前缀。 有关详细信息,请参阅一个存储帐户可具有多少条保留策略规则?
  • 支持所有Azure 存储冗余配置,包括本地冗余存储(LRS)、区域冗余存储(ZRS)、异地冗余存储(GRS)和异地区域冗余存储(GZRS)。

警告

虚拟网络流日志通过追加块的方式,按一分钟的间隔引入到块 Blob 中。 在数据导入过程中,请不要执行会修改 Blob 块结构的操作,例如编辑、覆盖或删除 Blob 内容。 这些操作可能导致该特定小时 Blob 的所有后续流日志写入操作失败。

谨慎

流量分析在与 Log Analytics 工作区相同的资源组中创建和管理以 为前缀的数据收集规则(DCR)和数据收集终端(DCE)资源。 如果对这些资源执行任何操作,流量分析可能无法按预期运行。

启用或禁用流量分析

为流日志启用流量分析以分析流日志数据。 流量分析提供对虚拟网络流量模式的见解。 可以随时为流日志启用或禁用流量分析。

注释

除了启用或禁用流量分析之外,还可以更改其他流日志设置。

若要为流日志启用流量分析,请执行以下步骤:

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 在 网络观察程序 |流日志,选择要为其启用流量分析的流日志。

  4. 在“流日志设置”的“流量分析”下,选中“启用流量分析”复选框。

    < c2 >< c1 >< c0 >< sb0 >显示如何在 Azure 门户中为现有的流日志启用流量分析的截图。< /sb0 >< /c0 >< /c1 >< /c2 >

  5. 输入或选择下列值:

    设置 价值
    订阅 选择Log Analytics工作区的Azure订阅。
    Log Analytics 工作区 选择Log Analytics工作区。 默认情况下,Azure门户会在 defaultresourcegroup-{Region} 资源组中创建 DefaultWorkspace-{SubscriptionID}-{Region} Log Analytics 工作区。
    流量日志记录间隔 选择所需的处理间隔,可用选项包括:每小时和每 10 分钟。 默认处理间隔为每小时。 有关详细信息,请参阅流量分析。

    截图,显示 Azure 门户中现有流日志的流量分析配置。

  6. 选择保存以应用更改。

若要为流日志禁用流量分析,请执行前面的步骤 1-3,然后取消选中“启用流量分析”复选框,并选择“保存”。

Screenshot,演示如何在 Azure portal.

谨慎

流量分析在与 Log Analytics 工作区相同的资源组中创建和管理以 为前缀的数据收集规则(DCR)和数据收集终端(DCE)资源。 如果对这些资源执行任何操作,流量分析可能无法按预期运行。

列出所有流日志

可以在 Azure 门户中列出一个订阅或多个订阅中的所有流日志。 还可以列出某个区域中的所有流日志。

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 选择“订阅等于”筛选器,以选择一个或多个订阅。 可以应用“位置等于”等其他筛选器来列出某个区域的所有流日志。

     <c2><c1><c0><sb0>截图,显示如何在 Azure 门户中列出现有流日志。</sb0></c0></c1></c2>

查看流日志资源的详细信息

可以查看流日志的详细信息。

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 在 网络观察程序 |流日志,选择要查看的流日志。

  4. 在“流日志设置”中,可以查看流日志资源的设置。

    Azure门户中流日志设置页的屏幕截图。

  5. 选择“取消”关闭设置页,无需进行更改。

下载流日志

可以从要保存流日志的存储帐户下载流日志数据。

  1. 在门户顶部的搜索框中,输入“存储帐户”。 从搜索结果中选择“存储帐户”Storage accounts。

  2. 选择用于存储日志的存储帐户。

  3. 在“数据存储”下,选择“容器”。

  4. 选择“insights-logs-flowlogflowevent”容器。

  5. 在“insights-logs-flowlogflowevent”中,浏览文件夹层次结构,直到找到要下载的 文件PT1H.json。 虚拟网络流日志文件遵循以下路径:

    https://{storageAccountName}.blob.core.chinacloudapi.cn/insights-logs-flowlogflowevent/flowLogResourceID=/{subscriptionID}_NETWORKWATCHERRG/NETWORKWATCHER_{Region}_{ResourceName}-{ResourceGroupName}-FLOWLOGS/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. 选择 文件右侧的省略号“...”,然后选择“下载”PT1H.json。

    屏幕截图演示如何从 Azure 门户中的存储帐户容器下载虚拟网络流日志数据文件。

注释

作为从存储帐户访问和下载流日志的替代方法,可以使用Azure 存储资源管理器。 有关详细信息,请参阅使用 存储资源管理器 入门和使用 存储资源管理器 下载 Blob。

有关流日志结构的信息,请参阅虚拟网络流日志的日志格式。

禁用流日志

可以暂时禁用虚拟网络流日志,而无需删除它。 禁用流日志会停止关联虚拟网络的流日志记录。 但是,流日志资源会保留其所有设置和关联。 可以随时重新启用它,以恢复对配置的虚拟网络进行流日志记录。

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 在 网络观察程序 |流日志,选中要禁用的流日志复选框。

  4. 选择 “禁用”。

    截图显示如何在 Azure 门户中禁用流日志。

注释

如果为流日志启用了流量分析,则必须先禁用流量分析,然后才能禁用流日志。 若要禁用流量分析,请参阅启用或禁用流量分析。

删除流日志

可以永久删除虚拟网络流日志。 删除流日志会删除其所有设置和关联。 要为同一资源重新开始流日志记录,必须为其创建新的流日志。

  1. 在门户顶部的搜索框中,输入Network Watcher。 从搜索结果中选择 网络观察程序。

  2. 在“日志”下,选择“流日志”。

  3. 在 网络观察程序 |流日志,选中要删除的流日志复选框。

  4. 选择 删除。

    截图显示如何在 Azure 门户中删除流日志。

注释

删除流日志不会删除存储帐户中的流日志数据。 存储在存储帐户中的流日志数据遵循配置的保留策略,或在手动删除前一直存储在存储帐户中。