使用 Power BI 可视化流日志

虚拟网络 流日志提供关于虚拟网络上进出 IP 流量的信息。 这些流日志按规则显示出站和入站流,流适用于的网络接口(NIC)、有关流的 5 元组信息(源/目标 IP、源/目标端口、协议),以及是否允许或拒绝流量。

通过手动搜索日志文件很难获得流量记录数据的洞察。 本文介绍如何直观显示最新的流日志,以了解有关网络上的流量的详细信息。

重要

网络安全组(NSG)流日志将于 2027 年 9 月 30 日停用。 由于该功能即将退役,它不再支持新的 NSG 流日志创建。 迁移虚拟网络流日志,解决NSG流日志的局限性。 退役后,Azure 将不再支持启用流量分析的 NSG 流日志,并且会删除你订阅中现有的 NSG 流日志资源。 然而,Azure 并不会从Azure 存储中删除现有的NSG流程日志记录,并且继续遵循其配置的保留策略。 有关详细信息,请参阅 官方公告

网络安全组的流量日志提供网络安全组的进出IP流量信息。 这些流日志基于每个规则显示出站和入站流、流所适用的 NIC、有关流的 5 元组信息(源/目标 IP、源/目标端口、协议),以及是允许还是拒绝流量。

通过手动搜索日志文件很难获得流量记录数据的洞察。 本文介绍如何直观显示最新的流日志,以了解有关网络上的流量的详细信息。

警告

以下步骤适用于流日志版本 1。 有关详细信息,请参阅针对网络安全组的流日志记录简介。 以下说明在日志文件的第二版不适用,需修改。

先决条件

  • 在您的计算机上安装Power BI Desktop,并确保有足够的可用磁盘空间,用于下载和加载存储帐户中的日志数据。 有关详细信息,请参阅 Get started with Power BI Desktop

情景

在这种情况下,你将Power BI Desktop连接到设置为流量记录数据汇入的存储账户。 连接到存储帐户后,Power BI下载和分析日志以提供记录流量的可视表示形式。

方案示意图。

通过使用模板中提供的视觉效果,你可以查看:

  • 顶级谈话者

  • 时序流量数据按方向和决策规则

  • 按网络接口 MAC 地址列出的流

  • 按目的端口列出的流量

  • 按虚拟网络和规则划分的流
  • 网络安全组和规则的流量

该模板可编辑,您可以修改以添加新数据、视觉效果或编辑查询以满足您的需求。

设置你的 Power BI 仪表板

  1. 下载并在您的Power BI桌面中打开以下Power BI模板:网络观察程序 Power BI流程日志模板
  1. 下载并在您的Power BI桌面中打开以下Power BI模板:网络观察程序 Power BI流程日志模板
  1. 输入所需的查询参数:

    • StorageAccountName: 包含要加载和可视化的流日志的存储帐户的名称。

    • NumberOfLogFiles:要在Power BI中下载和可视化的日志文件数。 例如,如果输入 50,则可以查看最新的 50 个日志文件。 如果已启用两个虚拟网络并配置为将流日志发送到此帐户,则可以查看过去 25 小时的日志。

  1. 输入所需的查询参数:

    • StorageAccountName: 包含要加载和可视化的流日志的存储帐户的名称。

    • NumberOfLogFiles:要在Power BI中下载和可视化的日志文件数。 例如,如果你输入50,可以查看最新的50个日志文件。 如果你启用了两个网络安全组,并且配置了向该账户发送流量日志,你可以查看过去25小时的日志。

  1. 输入存储帐户的访问密钥。 可以转到 Azure 门户中的存储帐户,然后在“安全性 + 网络”下选择“访问密钥”来查找有效的访问密钥。

  2. 选择“连接”,然后应用更改。

  3. 使用预先创建的视觉对象查看日志。

了解视觉效果

该模板包含一组视觉对象,可帮助你分析流日志数据。 以下部分详细介绍了每个视觉对象,其中示例图像显示了填充数据时仪表板的外观。

仪表板

加载了虚拟网络流日志数据的Power BI仪表板的截图。

加载了网络安全组流日志数据的Power BI仪表板的屏幕截图

顶级谈话者

顶部聊天者的视觉显示在指定时间段内发起最多连接的IP。 框的大小对应于相对连接数。

随时间和方向或决策的流动

以下时序图显示该时间段内的流数。 第一个图按流方向分段,第二个图按决策(允许或拒绝)分段。 通过使用这个可视化,你可以观察流量随时间的变化,发现流量或流量细分的任何异常峰值或下降。

根据网络接口的流量

下图显示了每个网络接口的流。 第一个图按流方向分段,第二个图按决策分段。 通过这些信息,你可以洞察哪些虚拟机(VM)相对于其他虚拟机的通信最多,以及是否允许或拒绝流量到某个虚拟机。

按目的端口列出的流量

以下滚轮图显示按目标端口划分的流细分。 有了这些信息,你可以查看指定时间内最常用的目的端口。

按虚拟网络和规则划分的流

以下条形图显示了通过虚拟网络和规则的流量。 通过此信息,可以查看负责最多流量的虚拟网络,以及按规则划分的虚拟网络上的流量细分。

按虚拟网络和规则划分的流程截图。

网络安全组和规则的流量

以下条形图显示按网络安全组和规则分类的流量。 利用此信息,可以看到负责最多流量的网络安全组,以及按规则划分的网络安全组上的流量细分。

网络安全组和规则流屏幕截图。

注意事项

  • 日志默认存储在 https://{storageAccountName}.blob.core.chinacloudapi.cn/insights-logs-flowlogflowevent/。 如果数据存在于其他目录中,请修改查询。
  • 日志默认存储在 https://{storageAccountName}.blob.core.chinacloudapi.cn/insights-logs-networksecuritygroupflowevent/。 如果数据存在于其他目录中,请修改查询。
  • 不要使用提供的模板来存储超过1 GB的日志。

  • 如果你有大量日志数据,可以考虑使用其他数据存储,比如 Data Lake 或 SQL Server。

后续步骤