网络监视和可观测性

本文介绍如何使用网络观察程序工具、流日志、流量分析和Azure Monitor网络见解监视、诊断和排查Azure网络资源问题。 使用本指南规划网络可观测性策略,让你能够了解流量模式、连接运行状况和安全事件。

本文介绍的内容

Azure中的网络监视跨越诊断、流可见性、连接测试和操作仪表板。 Azure 在监控堆栈的不同层中提供专用工具:

  • 诊断和故障排除: 确定允许或拒绝特定数据包的原因,跟踪数据包获取的路由,并捕获流量进行深入分析。
  • 流可见性: 记录有关虚拟网络中每个网络流的元数据,以便进行安全调查、合规性和容量规划。
  • 连接监视:持续测试终结点(Azure、本地和外部)之间的可访问性,并在连接下降时发出警报。
  • 操作仪表板: 跨订阅可视化网络拓扑、运行状况和指标,而无需部署代理。

本文介绍解决每个层问题的工具,并帮助你为环境选择合适的组合。

谁需要本文

如果满足以下一个或多个条件,请阅读本文:

  • 你需要了解Azure中的网络流量、连接运行状况、路由决策或安全事件。
  • 你需要一些工具来排查数据包筛选问题、下一跳、隧道健康状况或意外的连接故障。
  • 需要流日志、流量分析或仪表板才能进行安全调查、容量规划或操作。
  • 需要持续监视Azure、本地或跨云网络路径。

Tip

按照场景路径操作? 在页面顶部选择你的方案,以获取定制指南。 以下核心指南适用于所有读者。

直接转移焦点: 建立迁移基线后设置监视。 需要网络可观测性来验证连接是否按预期工作、性能满足要求,以及流量模式与预迁移文档匹配。 网络观察程序可立即了解迁移的工作负载是否可以到达其依赖项。

现代化重点: 监视是目标设计的一部分,而不是事后考虑的一部分。 生产就绪离不开从一开始就具备网络可观测性。 AKS 和 应用服务环境(ASE)中的工作负载会跨多个辐射网络、区域和专用终结点生成复杂的流量模式,您必须主动监视这些流量模式。

跨云焦点: 监视至关重要,因为跨云资产在操作上很难进行故障排除。 当流量在 Azure 与 AWS 或 Google Cloud 之间交叉加密 VPN 隧道时,你将在隧道边界处失去可见性。 需要Azure端的监视工具来检测跨云边界的延迟增加、数据包丢失和连接故障。

Azure服务和功能

下表介绍了Azure网络中提供的核心监视和诊断工具。

工具 它提供的内容 何时使用它
网络观察程序 为Azure虚拟网络提供诊断、监视和日志记录功能的平台服务。 创建虚拟网络时,会自动为每个区域启用。 任何网络故障排查的起点。 使用 IP 流验证、下一跃点和数据包捕获进行实时诊断。
VNet 流日志 记录流经虚拟网络的所有流量的元数据(源、目标、端口、协议、操作)。 评估 NSG 规则和Azure Virtual Network Manager安全管理员规则。 在所有生产虚拟网络上启用此功能,以进行安全调查、合规性审核和容量规划。 替换 NSG 流日志。
NSG 流日志(即将停用) 记录子网或 NIC 级别的网络安全组做出的流量决策。 仅适用于旧版部署。 请在 2027 年 9 月 30 日前迁移到 VNet 流日志。 2025 年 6 月 30 日之后,无法创建新的 NSG 流日志。
流量分析 聚合和可视化Log Analytics工作区中的流日志数据。 显示流量模式、顶级通信者、开放端口和地理流分布。 无需编写自定义查询即可从流日志数据获取操作可见性。 识别网络上的异常和安全风险。
连接监测器 使用 TCP、ICMP 或 HTTP 探测持续测试源终结点与目标终结点之间的连接。 支持Azure VM、本地主机(通过Azure Arc)和外部 URL。 监视混合连接的 SLA 符合性,检测连接回归,并验证防火墙规则是否允许预期的流量。
数据包记录 在不需要访问 VM 的情况下,在虚拟机上和从虚拟机捕获数据包。 将捕获存储在存储帐户中或 VM 本地。 在安全调查期间或诊断应用程序层连接问题时进行深度数据包分析。
IP 流验证 通过评估五元组(源 IP、目标 IP、源端口、目标端口、协议)的 NSG 规则和 AVNM 安全管理规则,测试是否允许或拒绝特定数据包。 排查 VM 无法访问目标的原因或流量意外被阻止的原因。 在没有数据包捕获的情况下立即获取结果。
下一跳 显示离开特定网络接口的流量的下一跳类型和 IP 地址。 评估有效路由,包括用户定义的路由、BGP 路由和系统路由。 诊断非对称路由、验证流量是否流经预期的网络虚拟设备,或确定流量被丢弃的原因。
Azure Monitor 网络洞察 为所有已部署的网络资源提供完整的拓扑视图和运行状况指标,而无需安装代理或其他配置。 显示跨订阅、资源组和区域的资源运行状况、指标和依赖项的操作仪表板。

如何选择

显示监视工具决策流程的示意图,其中网络观察程序分支为诊断、流日志、连接监控和操作仪表板。

从网络观察程序开始进行故障排除

网络观察程序是诊断连接问题的第一站。 它会自动在虚拟网络所在的每个区域中启用。 无需进行其他设置。

进行故障排除时,请使用以下方法:

  1. IP 流验证: 检查流量是允许还是被拒绝,并找到负责该决定的规则。 此工具针对 NSG 规则和Azure Virtual Network Manager(AVNM)安全管理规则进行测试。
  2. 下一跃点: 确认路由路径,并确定流量是否达到预期的下一跃点(Internet、虚拟网络网关、NVA 或无)。
  3. 数据包捕获: 如果 IP 流验证和下一跳未能发现问题,则捕获数据包进行协议级分析。

使用流日志生成可见性

建立诊断功能后,打开流日志记录,以便持续查看:

  1. 在所有生产虚拟网络上启用 VNet 流日志。 VNet 流记录整个虚拟网络的流量,因此无需在多个 NSG 级别配置日志记录。 此方法还可以避免重复记录。
  2. 启用流量分析 ,将流数据聚合到可以操作的仪表板中。 Traffic Analytics 需要 Log Analytics 工作区。 在任何受支持的区域中使用工作区,不会产生额外的数据传输费用。
  3. 根据合规性要求设置保留策略。 存储在Azure 存储流日志记录遵循存储帐户的生命周期管理策略。

为 SLA 关键路径添加持续监控

对于停机影响业务的连接:

  1. 部署连接监视器可测试 Azure VM、本地终结点和外部 URL 之间的连接。
  2. 配置警报 ,以在超出延迟、数据包丢失或可访问性阈值时触发。
  3. 将 Network Insights 用于拓扑视图,该视图可关联整个网络的运行状况指标,而无需部署额外的代理。

决策摘要

监控需求 主工具 支持混合 需要代理
“为什么此数据包被阻止? IP 流验证
这些流量会流向哪里? 下一跳
“过去一个小时发生了什么? 数据包捕获
我的 VNet 中的流量分布是怎样的? VNet 流日志 + 流量分析
“我的混合连接是否正常?” 连接监视器 是(Azure Arc) 是(仅限源)
“我的网络的整体运行状况是多少? 网络洞察 Partial

设计注意事项

你的监控重点是在迁移后进行基线验证。 专注于确认迁移的工作负载可以达到其依赖项,并且性能符合预期。

  • 使用 网络观察程序 验证连接:使用“IP 流验证”和“下一跳”确认 NSG 规则和路由表允许已迁移应用程序所需的流量通过。 对每个已迁移的工作负载系统地执行这些检查。
  • 基线流量模式的 VNet 流日志: 在生产虚拟网络上启用 VNet 流日志,以捕获已迁移工作负荷的实际流量模式。 将流数据与迁移前文档进行比较,以验证所有预期的通信路径是否正常工作。
  • 连接监视器混合路径:在Azure VM 与本地终结点之间部署连接监视器测试,以持续验证 VPN 或 ExpressRoute 连接是否保持可接受的延迟和可用性。
  • 延迟的高级监视: 在初始迁移稳定后配置流量分析和高级警报。 先使用诊断工具验证连通性,再投资构建长期使用的运营仪表板。

您的监控策略从首次部署开始就支持生产工作负载。 AKS 群集、应用服务环境和多区域主动-主动体系结构需要完全可观测性。

  • 所有辐射虚拟网络的 VNet 流日志: 在所有辐射虚拟网络中启用 VNet 流日志。 容器化工作负荷生成跨多个子网和每个分支中的专用终结点的流量模式。
  • 用于实现运维可见性的流量分析:使用 Log Analytics 工作区部署流量分析,以便汇总所有辐射网络中的流量数据。 网络运营商使用流量分析仪表板来识别整个网络环境中的高流量通信方、异常流量和容量趋势。
  • 应用团队监视责任: 应用程序团队监视自己的工作负荷(AKS 指标、ASE 诊断)。 中心网络操作监视共享基础结构:中心防火墙、VPN 网关、对等互连链接和跨区域连接。
  • 用于多区域的连接监视器:在各区域之间部署连接监视器测试,以持续验证中心间连接是否满足主动-主动 SLA 要求。 为延迟增加配置警报,这些警报可能指示主干拥塞或路由更改。
  • 用于监视端到端性能的连接监视器:使用连接监视器跟踪整个中心辐射拓扑中的端到端性能,包括经由每个区域中心内 Azure 防火墙的流量。 连接监视器 可替代已弃用的 Network 性能监视器,并提供跨 Azure、本地环境和 Internet 跃点的统一拓扑视图。

跨云环境带来了独特的监视挑战,因为你在 VPN 隧道边界上失去了可见性。 进入通往 AWS 或 Google Cloud 的 IPsec 隧道的流量,会从 Azure 侧监控中消失,直到收到返回的响应。

  • 跨云流量监视:在托管VPN 网关或虚拟 WAN中心的虚拟网络上启用 VNet 流日志。 这些日志捕获进入和离开跨云隧道的流量,从而为跨云通信提供批量数据和协议分发。
  • 延迟度量:将连接监视器测试从Azure VM 部署到 AWS 或 Google Cloud 中的终结点。 使用 ICMP 或 TCP 探测测量加密隧道的往返延迟。 根据应用程序要求设置警报阈值。
  • 排查加密隧道问题:当跨云连接失败时,请使用网络观察程序的“下一跳”和“IP 流验证”来确认 Azure 端的路由和 NSG 规则仍将流量定向到 VPN 网关。 VPN 网关诊断日志显示 IKE 协商状态和隧道运行状况。
  • 监视两端:Azure 监视功能涵盖跨云连接中 Azure 这一端。 与 AWS CloudWatch 或 Google Cloud Monitoring 配置协调,以获得端到端可见性。 针对来自这两个提供程序的隧道状态更改发出警报。
  • 网络观察程序作为起点:使用网络观察程序诊断来隔离连接故障是否源自Azure端(NSG 规则、路由表、网关配置)或远程端(AWS 或 Google 云防火墙规则、VPN 配置)。

监视网络成本

网络成本是一项持续性成本,监控应将其清晰地呈现出来。 使用Microsoft 成本管理确定哪些资源驱动网络支出。 由 Azure 防火墙 处理的数据、网关扩展单位、公共 IP 地址、区域间和全球对等互连数据传输以及 Log Analytics 数据引入,都是常见的费用构成因素。 按 Microsoft.Network 资源提供程序筛选成本分析,按资源分组,并设置预算警报,以便及早发现意外的成本增长(例如跨区域复制流量激增)。 将成本峰值与流日志和流量分析相关联,以查找其背后的流量模式。

先决条件

在实现网络监视之前,请验证是否满足以下要求:

  • 启用网络观察程序:创建或更新虚拟网络时,每个区域会自动启用网络观察程序。 如果组织选择退出自动启用,请为每个所需区域手动启用网络观察程序。 选择退出后,如需撤销,必须提交 Azure 支持请求。
  • Log Analytics 工作区:是流量分析和连接监视器所必需的。 工作区可以位于任何受支持的区域中。 不收取额外的跨区域数据传输费用。
  • 存储帐户: 流日志存储和数据包捕获输出是必需的。 使用生命周期管理规则来控制保留和成本。
  • Azure Arc 代理(仅限混合):在作为 连接监视器 源终结点的本地部署计算机上,必须安装此代理。 目标终结点不需要代理。 监视任何 URL、FQDN 或 IP 地址。
  • 替换 NSG 流日志的 VNet 流日志: 如果当前使用 NSG 流日志,请在停用日期之前计划迁移到 VNet 流日志。

将 NSG 流日志迁移到 VNet 流日志

Important

NSG 流日志将于 2027 年 9 月 30 日停用。 2025 年 6 月 30 日之后,无法创建新的 NSG 流日志。 迁移到 VNet 流日志,以保持流量可见性。

VNet 流日志提供与 NSG 流日志相同的功能,以及:

  • 覆盖虚拟网络中的所有流量,包括 NSG 未处理的流量
  • 评估Azure Virtual Network Manager安全管理规则
  • VNet 加密状态评估
  • 简化的范围:无需在子网和网络接口卡(NIC)级别配置日志记录
  • 没有重复的日志记录

迁移步骤:

  1. 识别具有活动 NSG 流日志的所有虚拟网络。
  2. 在同一目标存储帐户和流量分析配置的每个虚拟网络上启用 VNet 流日志。
  3. 验证 VNet 流日志数据是否显示在流量分析中。
  4. 关闭 NSG 流日志,以避免重复记录和不必要的存储成本。

Tip

确认 VNet 流日志已正确记录 关闭 NSG 流日志。 同时运行这两个记录会创建重复的记录,并增加存储成本。

Azure提供迁移脚本和大规模自动迁移的Azure Policy路径。

安全注意事项

保护监视数据并控制对诊断工具的访问。 以下小节涵盖数据敏感度、保留期、探测安全性和基于角色的访问。

流日志数据敏感度

流日志记录包含有关所有网络流量的元数据,包括源 IP 地址和目标 IP 地址、端口、协议和操作。 将流日志数据视为敏感数据:

  • 使用适当的访问控制和加密将流日志存储在存储帐户中。
  • 使用 Azure RBAC 限制对接收流量分析数据的Log Analytics工作区的访问。
  • 应用最低特权原则:网络操作员可能需要流量分析仪表板,但不需要原始流日志访问。

诊断数据保留

  • 根据组织的符合性要求(如 PCI DSS、HIPAA 或 SOC 2)定义保留策略。
  • 使用Azure 存储生命周期管理在所需的保留期后自动存档或删除流日志数据。
  • 监控存储账户成本。 高吞吐量网络生成大量流日志数据。

连接监视器 的安全性

  • 连接监视器 探测流量源自 Azure 基础设施。 确保 NSG 规则允许探测源范围(为简单起见使用 AzureMonitor 服务标记)。
  • 对于本地源,Azure Arc代理保持与Azure的安全连接。 遵循组织的代理安全策略。

网络观察程序 访问控制

执行 网络观察程序 操作需要特定的 Azure RBAC 角色。 遵循最低特权原则:

角色 能力
网络参与者 对 网络观察程序 的完全访问权限,包括数据包捕获和流日志配置
读取器 查看网络观察程序资源和拓扑
自定义角色 将范围限定为特定操作(IP 流验证、下一跳),而无需完整的参与者访问权限

Learn more

后续步骤

Tip

已完成探索? 你已到达主要Azure网络设计指南的末尾。 返回概述导航器,重新查看任意功能区域;或继续前往Azure Virtual Network Manager,对多个虚拟网络进行集中管理。

你已完成直接迁移网络路径。 现在,你拥有一个采用 VPN/ExpressRoute 混合连接的中心辐射拓扑、用于东西向流量和出站流量的集中式 Azure 防火墙、用于安全管理访问的 Bastion,以及用于监控迁移基线的 网络观察程序。

如果需求已扩展,请重新访问适用于 Internet 入口、WAF、DDoS 和多区域选项 的方案指南中的条件文章

集中式网络管理可选:如果迁移创建了多 VNet 资产,请使用Azure Virtual Network Manager进行集中治理。

返回到概述:浏览其他功能或查看体系结构。

你已完成现代化网络路径。 现在,你拥有一个双中枢、多区域架构,使用 Front Door 或 Traffic Manager 作为全局入口,使用 专用链接 实现安全的 PaaS 连接,通过 Azure 防火墙 和 WAF 实现分层安全防护,并对各应用程序层进行端到端监视。

如果您的需求已超出基础堆栈,请重新查阅方案指南中的补充文章,了解跨区域故障转移和额外安全层等高级网络功能。

集中式网络管理可选:如果您的环境跨多个订阅和团队,请使用 Azure Virtual Network Manager 进行集中式策略管理。

返回到概述:浏览其他功能或查看体系结构。

你已完成跨云网络路径。 现在,您已具备通过Azure 虚拟 WAN实现与 Transit Gateway 对等的能力、将 AWS VPC 和 Google Cloud VPC 连接到 Azure 的 VPN 隧道、借助专用 DNS 解析器进行跨云名称解析的 DNS 切换,以及对所有云间流量进行安全虚拟中心检查。

如果需求已扩展,请重新访问适用于 Internet 入口、WAF、DDoS 和多区域选项 的方案指南中的条件文章

集中式网络管理可选:如果 Azure 端发展为受治理的多订阅环境,请使用 Azure Virtual Network Manager 进行集中管理。

返回到概述:浏览其他功能或查看体系结构。