使用规则影响分析器模拟安全管理规则影响

本文介绍如何使用规则影响分析器功能来模拟Azure Virtual Network Manager实例的安全管理员配置规则规则集合边栏选项卡中虚拟网络的流量流。 可以使用Azure门户来分析规则集合中安全管理员规则在部署虚拟网络之前可能对虚拟网络的影响。

此功能可帮助你验证安全管理员规则行为,识别对现有流量流的潜在影响,并确保满足连接要求,而不会中断实时流量。 通过了解安全管理员规则的影响,可以自信地规划更改、维护合规性,并降低虚拟网络中配置错误的风险。

先决条件

  • 一份 Azure 订阅。 如果没有 Azure 订阅,可在开始前创建一个试用帐户

  • 现有的网络管理器实例。 如果没有网络管理器实例,请参阅创建网络管理器实例

  • 网络组。 如果没有网络组,请参阅 “创建网络组”。

  • 具有至少一个包含至少一个安全管理规则的规则集合的安全管理员配置。 如果没有安全管理员配置,请参阅 “创建安全管理员配置”。 如果没有规则集合或安全管理规则,请参阅 “添加规则集合和安全规则”。

  • 为虚拟网络流日志启用流量分析。 如果在要包括在分析中的网络组虚拟网络上未启用虚拟网络流日志,请参阅 “创建流日志”。 如果没有为虚拟网络流日志启用流量分析,请参阅 在虚拟网络流日志上启用流量分析

    • 在数据可用于规则影响分析器之前,配置这些工具可能需要一段时间。
  • 所需的基于角色的访问控制(RBAC)权限。 有关详细信息,请参阅 流量分析 RBAC 权限

在 Azure 门户中模拟安全管理规则

在Azure门户中使用规则影响分析器分析安全管理员规则并模拟流量流模式。 在此步骤中,转到规则影响分析器模块。

  1. 在 Azure 门户中,搜索并选择“网络管理器”。

  2. 选择网络管理器实例。

  3. 在左侧菜单中的 “设置”下,选择“ 配置”。

  4. 选择安全管理员配置。

  5. 在左侧菜单中的 “设置”下,选择 “规则集合”。

  6. 为所需的规则集合选择 “分析规则 ”。

Azure 网络管理器界面截图,显示“规则影响分析器”工具。

Important

规则影响分析仅适用于完全启用流量分析的虚拟网络。 此要求可确保模拟基于完整的准确流量数据。 自动排除以下虚拟网络,因为它们可能会导致模拟结果不完整或不准确:

  • 具有子网或 NIC 级流日志的虚拟网络。
  • 启用了流日志筛选的虚拟网络。
  • AKS 注入的虚拟网络。

查看结果

运行模拟后,会看到一份详细报告,其中列出了将目标网络组的虚拟网络作为源或目标的所有现有流量路径。 报告显示安全管理员规则如何影响这些流量路径。

显示规则影响分析器结果的屏幕截图,其中显示了每个流量路径的预测流量影响状态(受影响的、不受影响、无法确定)。

模拟结果的预测 流量影响 列返回以下状态之一:

  • 受影响的路径:至少有一个模拟规则更改现有流量行为。

  • 不受影响:没有模拟规则更改现有流量行为的路径。

  • 无法确定:分析无法计算结果的路径。 例如,当用于流量分析的 Log Analytics 工作区不存在、访问工作区被拒绝,或者缺少所需的数据时,会出现这种状态。

选择查看详情以了解任何列出的流量路径。 此选择将打开一个窗格,其中包含有关每个模拟安全管理规则的其他信息,其中显示了规则是否影响所选的流量路径。

显示“查看详细信息”窗格的屏幕截图,其中显示了是否预测安全管理规则会影响两个虚拟网络之间的流量路径。

配置范围

可以配置规则影响分析器的范围,以选择所需的规则集合和特定的安全管理规则,以模拟所需网络组和特定虚拟网络的流量流模式。

显示“配置范围”选项的屏幕截图,用于选择要分析的特定规则集合、规则、网络组和虚拟网络。

  1. 在规则影响分析器结果页中,选择“ 配置范围”。

  2. 使用每个下拉列表选择所需的规则集合、规则、网络组和虚拟网络。

  3. 选择 “应用 ”以在新作用域上运行规则影响分析器。

后续步骤