虚拟网络 流日志提供关于虚拟网络上进出 IP 流量的信息。 这些流日志按规则显示出站和入站流,流适用于的网络接口(NIC)、有关流的 5 元组信息(源/目标 IP、源/目标端口、协议),以及是否允许或拒绝流量。
通过手动搜索日志文件很难获得流量记录数据的洞察。 本文介绍如何直观显示最新的流日志,以了解有关网络上的流量的详细信息。
重要
网络安全组(NSG)流日志将于 2027 年 9 月 30 日停用。 由于该功能即将退役,它不再支持新的 NSG 流日志创建。 迁移 到 虚拟网络流日志,解决NSG流日志的局限性。 退役后,Azure 将不再支持启用流量分析的 NSG 流日志,并且会删除你订阅中现有的 NSG 流日志资源。 然而,Azure 并不会从Azure 存储中删除现有的NSG流程日志记录,并且继续遵循其配置的保留策略。 有关详细信息,请参阅 官方公告。
网络安全组的流量日志提供网络安全组的进出IP流量信息。 这些流日志基于每个规则显示出站和入站流、流所适用的 NIC、有关流的 5 元组信息(源/目标 IP、源/目标端口、协议),以及是允许还是拒绝流量。
通过手动搜索日志文件很难获得流量记录数据的洞察。 本文介绍如何直观显示最新的流日志,以了解有关网络上的流量的详细信息。
警告
以下步骤适用于流日志版本 1。 有关详细信息,请参阅针对网络安全组的流日志记录简介。 以下说明在日志文件的第二版不适用,需修改。
先决条件
- 具有活动订阅的Azure帐户。 创建试用版订阅。
- 在帐户中的一个或多个虚拟网络上启用了流日志。 有关详细信息,请参阅 管理虚拟网络流日志。
- 在帐户中的一个或多个网络安全组上启用流日志记录。 有关详细信息,请参阅 管理网络安全组流日志。
- 在您的计算机上安装Power BI Desktop,并确保有足够的可用磁盘空间,用于下载和加载存储帐户中的日志数据。 有关详细信息,请参阅 Get started with Power BI Desktop。
情景
在这种情况下,你将Power BI Desktop连接到设置为流量记录数据汇入的存储账户。 连接到存储帐户后,Power BI下载和分析日志以提供记录流量的可视表示形式。
通过使用模板中提供的视觉效果,你可以查看:
顶级谈话者
时序流量数据按方向和决策规则
按网络接口 MAC 地址列出的流
按目的端口列出的流量
- 按虚拟网络和规则划分的流
- 网络安全组和规则的流量
该模板可编辑,您可以修改以添加新数据、视觉效果或编辑查询以满足您的需求。
设置你的 Power BI 仪表板
- 下载并在您的Power BI桌面中打开以下Power BI模板:网络观察程序 Power BI流程日志模板。
- 下载并在您的Power BI桌面中打开以下Power BI模板:网络观察程序 Power BI流程日志模板。
输入所需的查询参数:
StorageAccountName: 包含要加载和可视化的流日志的存储帐户的名称。
NumberOfLogFiles:要在Power BI中下载和可视化的日志文件数。 例如,如果输入 50,则可以查看最新的 50 个日志文件。 如果已启用两个虚拟网络并配置为将流日志发送到此帐户,则可以查看过去 25 小时的日志。
输入所需的查询参数:
StorageAccountName: 包含要加载和可视化的流日志的存储帐户的名称。
NumberOfLogFiles:要在Power BI中下载和可视化的日志文件数。 例如,如果你输入50,可以查看最新的50个日志文件。 如果你启用了两个网络安全组,并且配置了向该账户发送流量日志,你可以查看过去25小时的日志。
输入存储帐户的访问密钥。 可以转到 Azure 门户中的存储帐户,然后在“安全性 + 网络”下选择“访问密钥”来查找有效的访问密钥。
选择“连接”,然后应用更改。
使用预先创建的视觉对象查看日志。
了解视觉效果
该模板包含一组视觉对象,可帮助你分析流日志数据。 以下部分详细介绍了每个视觉对象,其中示例图像显示了填充数据时仪表板的外观。
仪表板
顶级谈话者
顶部聊天者的视觉显示在指定时间段内发起最多连接的IP。 框的大小对应于相对连接数。
随时间和方向或决策的流动
以下时序图显示该时间段内的流数。 第一个图按流方向分段,第二个图按决策(允许或拒绝)分段。 通过使用这个可视化,你可以观察流量随时间的变化,发现流量或流量细分的任何异常峰值或下降。
根据网络接口的流量
下图显示了每个网络接口的流。 第一个图按流方向分段,第二个图按决策分段。 通过这些信息,你可以洞察哪些虚拟机(VM)相对于其他虚拟机的通信最多,以及是否允许或拒绝流量到某个虚拟机。
按目的端口列出的流量
以下滚轮图显示按目标端口划分的流细分。 有了这些信息,你可以查看指定时间内最常用的目的端口。
注意事项
- 日志默认存储在
https://{storageAccountName}.blob.core.chinacloudapi.cn/insights-logs-flowlogflowevent/。 如果数据存在于其他目录中,请修改查询。
- 日志默认存储在
https://{storageAccountName}.blob.core.chinacloudapi.cn/insights-logs-networksecuritygroupflowevent/。 如果数据存在于其他目录中,请修改查询。
不要使用提供的模板来存储超过1 GB的日志。
如果你有大量日志数据,可以考虑使用其他数据存储,比如 Data Lake 或 SQL Server。