Compartilhar via

使用 Azure Network Watcher 启动、停止、下载和删除数据包捕获

本文介绍如何使用 Azure Network Watcher 的包捕获功能,远程配置、启动、停止、下载和删除数据包捕获。

先决条件

  • 具有活动订阅的Azure帐户。 创建试用版订阅

  • 具有以下出站 TCP 连接的虚拟机 (VM) 或虚拟机规模集:通过端口 169.254.169.254 连接 80,通过端口 168.63.129.16 连接 8037。 Network Watcher代理 VM 扩展使用这些 IP 地址与Azure平台通信。

  • Network Watcher 代理 VM 扩展安装在目标虚拟机上。 每当在 Azure 门户中使用 Network Watcher 数据包捕获时,如果以前未安装代理,则代理会自动安装在目标 VM 或虚拟机规模集上。 若要更新已安装的代理,请参阅 Update Azure Network Watcher 扩展到最新版本

  • 通过端口 443 连接到 VM 出站 TCP 的Azure存储帐户。 如果没有存储帐户,请参阅 使用 Azure 门户创建存储帐户

    • 必须可从目标虚拟机或规模集的子网访问存储帐户。 有关详细信息,请参阅 配置Azure Storage防火墙和虚拟网络
    • 必须启用存储帐户密钥访问,以允许通过共享访问签名 (SAS) 令牌来自网络监视器的请求。
  • 使用Azure帐户登录到 Azure 门户

注释

  • 如果未为该区域启用Network Watcher,Azure会在虚拟机区域中创建Network Watcher实例。 有关详细信息,请参阅 启用或禁用 Azure Network Watcher

  • 如果网络安全组与虚拟机的网络接口或网络接口所在的子网相关联,请确保存在允许出站连接的规则。 同样,在将用户定义的路由添加到网络时,请确保进行出站连接。

启动数据包捕获

若要启动捕获会话,请使用以下步骤:

  1. 在门户顶部的搜索框中,输入 Network Watcher。 从搜索结果中选择 Network Watcher

    该截图展示了如何在 Azure 门户中搜索 Network Watcher。

  2. 在“网络诊断工具”下选择“数据包捕获”,然后选择“+ 添加”以创建数据包捕获。

    Azure 门户中显示的 Network Watcher 数据包捕获截图。

  3. 在“添加数据包捕获”中,输入或选择以下设置的值:

    设置 价值
    基本详细信息
    Subscription 选择Azure虚拟机的订阅。
    资源组 选择虚拟机的资源组。
    目标类型 选择“虚拟机”或“虚拟机规模集”
    目标虚拟机 选择虚拟机。
    如果选择 虚拟机 作为目标类型,则此选项可用。
    目标虚拟机规模集 选择虚拟机规模集。
    如果选择“虚拟机规模集”作为目标类型,则可以使用此选项。
    目标实例 选择虚拟机规模集实例。
    如果选择“虚拟机规模集”作为目标类型,则可以使用此选项。
    数据包捕获名称 输入名称或保留默认名称。
    数据包捕获存储
    捕获位置 在存储帐户(默认选项)、本地文件存储两者中选择。
    存储帐户 选择“标准”存储帐户1
    如果选择存储帐户两者作为捕获位置,则可以使用此选项。
    存储帐户必须与缓存位于同一区域中。
    本地文件路径 输入要在目标虚拟机中保存捕获的有效本地文件路径。
    如果使用的是 Linux 计算机,路径可以以 /var/captures 开头。
    如果使用Windows计算机,路径可以从 C:\Captures 开始。
    如果选择 本地文件存储两者作为 捕获位置,则可以使用此选项。
    数据包捕获配置
    启用连续捕获3 如果要启用连续数据包捕获,请选中此复选框。 有关详细信息,请参阅 连续数据包捕获
    每个数据包的最大字节数 输入每个数据包要捕获的最大字节数。 如果留空或输入 0,则会捕获所有字节。
    新建文件3 输入创建的最大文件数。 默认值为 100 MB,最大值为 4 GB。
    如果启用 连续捕获,则可以使用此选项。
    每个文件3 的字节数 输入每个文件的字节数。 达到该值后,将创建一个新文件。
    时间限制(秒) 输入数据包捕获会话的时间限制(以秒为单位)。 一旦达到此值,就会停止数据包捕获。
    如果留空:
    - 在无需启用连续捕获的情况下,可以捕获最多 5 小时(18,000 秒)。
    - 如果启用连续捕获,则最多捕获 1 天(86,400 秒)。 最大值为 604,800 秒(7 天)。
    数据包筛选(可选)
    数据包筛选 选择“ 启用数据包筛选 ”以启用数据包筛选。
    添加筛选器 选择“添加筛选条件”以添加新筛选器。 可以定义任意数量的筛选器。
    协议 根据所选协议筛选数据包捕获。 可用值为 TCP、UDP 或 Any。
    本地 IP 地址2 在数据包捕获中筛选其中的本地 IP 地址与此值匹配的数据包。
    本地端口2 将数据包捕获筛选为本地端口与此值匹配的数据包。
    远程 IP 地址2 在数据包捕获中筛选其中的远程 IP 地址与此值匹配的数据包。
    远程端口2 在数据包捕获中筛选其中的远程端口与此值匹配的数据包。

    1 目前不支持使用高级存储帐户存储数据包捕获。

    2 端口和 IP 地址值可以是单个值、某个范围(例如 80-1024),或多个值(例如 80、443)。

    3 连续捕获目前为预览版。 有关详细信息,请参阅 连续数据包捕获

  4. 选择“启动数据包捕获”。

     Azure 门户中添加包捕获的截图,其中显示了可用选项。

  5. 达到时间限制后,数据包捕获将停止。

停止数据包捕获

若要在数据包捕获会话达到其时间限制或文件大小限制之前手动停止该会话,请选择数据包捕获右侧的省略号“...”,或右键单击,然后选择“停止”

显示如何在 Azure 门户中停止数据包捕获的截图。

查看数据包捕获状态

转到 Network Watcher 的 数据包捕获页面,列出所有现有的数据包捕获,无论其状态如何。

显示如何在 Azure 门户中列出和查看数据包捕获的截图

下载数据包捕获

数据包捕获会话完成后,生成的捕获文件将保存到Azure Storage、目标虚拟机上的本地文件或两者中。 数据包捕获的存储目的地在其创建期间指定。 有关详细信息,请参阅“启动数据包捕获”部分。

若要下载保存到Azure存储的数据包捕获文件,请执行以下步骤:

  1. 在“数据包捕获”页中,选择要下载其文件的数据包捕获

  2. 在“详细信息”部分,选择数据包捕获文件链接

    屏幕截图显示如何在 Azure 门户中选择数据包捕获文件。

  3. 在 blob 页中,选择“下载”

还可以通过直接转到以下路径的存储帐户容器来下载捕获文件:

https://{storageAccountName}.blob.core.chinacloudapi.cn/network-watcher-logs/subscriptions/{subscriptionId}/resourcegroups/{storageAccountResourceGroup}/providers/microsoft.compute/virtualmachines/{virtualMachineName}/{year}/{month}/{day}/packetcapture_{UTCcreationTime}.cap

注释

可以使用Azure Storage Explorer从存储帐户容器下载捕获文件。 Storage Explorer是一个独立的应用,可用于访问和使用Azure Storage数据。 有关详细信息,请参阅 Get started with Storage Explorer

重要

在数据包捕获会话期间,捕获文件可能不会立即出现在存储帐户容器中,因为它最初保存在临时位置。 文件在捕获会话完成后传输到其最终位置。

要下载保存到虚拟机 (VM) 的数据包捕获文件,请连接到 VM 并从数据包捕获创建期间指定的本地路径下载文件。

删除数据包捕获

  1. 在“数据包捕获”页中,选择要删除的数据包捕获右侧的“...”,或右键单击,然后选择“删除”。

    截图以便演示如何在 Azure 门户中的 Network Watcher 中删除某个数据包捕获。

  2. 选择 “是”

重要

删除Network Watcher中的数据包捕获资源不会从存储帐户或虚拟机中删除捕获文件。 如果不再需要捕获文件,则必须从存储帐户或虚拟机中手动将其删除。