Dela via


Skapa, ändra, aktivera, inaktivera eller ta bort virtuella nätverksflödesloggar

Flödesloggning för virtuella nätverk är en funktion i Azure Network Watcher som gör att du kan logga information om IP-trafik som flödar via ett virtuellt Azure-nätverk. Mer information om flödesloggning för virtuella nätverk finns i Översikt över flödesloggar för virtuella nätverk.

I den här artikeln får du lära dig hur du skapar, ändrar, aktiverar, inaktiverar eller tar bort en virtuell nätverksflödeslogg med hjälp av Azure-portalen, PowerShell och Azure CLI.

Förutsättningar

Registrera Insights-providern

Microsoft.Insights-providern måste vara registrerad för att kunna logga trafik som flödar via ett virtuellt nätverk. Om du inte är säker på om Microsoft.Insights-providern är registrerad kontrollerar du dess status i Azure-portalen genom att följa dessa steg:

  1. I sökrutan överst i portalen anger du prenumerationer. Välj Prenumerationer i sökresultaten.

    Skärmbild som visar hur du söker efter prenumerationer i Azure-portalen.

  2. Välj den Azure-prenumeration som du vill aktivera providern för i Prenumerationer.

  3. Under Inställningar väljer du Resursprovidrar.

  4. Ange insikt i filterrutan.

  5. Bekräfta att statusen för providern som visas är Registrerad. Om statusen är NotRegistered väljer du Microsoft.Insights-providern och väljer sedan Registrera.

    Skärmbild som visar hur du registrerar Microsoft Insights-providern i Azure-portalen.

Skapa en flödeslogg

Skapa en flödeslogg för ditt virtuella nätverk, undernät eller nätverksgränssnitt. Den här flödesloggen sparas i ett Azure-lagringskonto.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar, välj + Knappen Skapa eller Skapa flödeslogg blå.

    Skärmbild av Network Watcher-flödesloggar i Azure-portalen.

  4. På fliken Grundläggande i Skapa en flödeslogg anger du eller väljer följande värden:

    Inställning Värde
    Projektinformation
    Prenumeration Välj den Azure-prenumeration som innehåller ditt virtuella nätverk.
    Typ av flödeslogg Välj Virtuellt nätverk och välj sedan + Välj målresurs. Tillgängliga alternativ är: Virtuellt nätverk, undernät och nätverksgränssnitt.
    Välj de resurser som du vill logga och välj sedan Bekräfta markeringen.
    Flödesloggnamn Ange ett namn för flödesloggen eller lämna standardnamnet. Azure-portalen använder {ResourceName}-{ResourceGroupName}-flowlog som standardnamn.
    Instansinformation
    Prenumeration Välj den Azure-prenumeration som innehåller lagringskontot.
    Lagringskonton Välj det lagringskonto där du vill spara flödesloggarna. Om du vill skapa ett nytt lagringskonto väljer du Skapa ett nytt lagringskonto.
    Retentionstid (dagar) Ange en kvarhållningsperiod för loggarna i dagar. Det här alternativet är endast tillgängligt med standardlagringskonton för generell användning v2 . Ange 0 för att behålla flödesloggdata på obestämd tid (tills du tar bort dem manuellt). Prisinformation finns i Priser för Azure Storage.

    Viktigt!

    För närvarande har ett lagringskonto stöd för 100 regler, och varje regel kan hantera 10 blobprefix. Mer information finns i Hur många kvarhållningsprincipregler kan ett lagringskonto ha?

    Skärmbild som visar fliken Grundläggande för att skapa en flödeslogg för virtuellt nätverk i Azure-portalen.

    Viktigt!

    Om du konfigurerar virtuella nätverksflödesloggar på nätverkskortet, undernätet och det virtuella nätverket följer aktiveringen denna ordning: nätverkskort > undernät > virtuellt nätverk.

    Försiktighet

    Flödesloggar för virtuella nätverk matas in i en blockblob med en minuts intervall genom att lägga till block. När inmatning pågår ska du inte utföra åtgärder som ändrar blobens blockstruktur, till exempel redigering, överskrivning eller borttagning av blobinnehållet. Dessa åtgärder kan göra att alla efterföljande flödesloggskrivningsåtgärder misslyckas för den specifika timmens blob.

  5. Om du vill aktivera trafikanalys väljer du knappen Nästa: Analys eller väljer fliken Analys . Ange eller välj följande värden:

    Inställning Värde
    Aktivera trafikanalys Markera kryssrutan för att aktivera trafikanalys för flödesloggen.
    Bearbetningsintervall för trafikanalys Välj det bearbetningsintervall som du föredrar, tillgängliga alternativ är: Var 1 timme och var 10:e minut. Standardbehandlingsintervallet är var en timme. Mer information finns i Trafikanalys.
    Prenumeration Välj Azure-prenumerationen för din Log Analytics-arbetsyta.
    Log Analytics-arbetsyta Välj din Log Analytics-arbetsyta. Som standard skapar Azure-portalen StandardArbetsyta-{SubscriptionID}-{Region} Log Analytics-arbetsyta i resursgruppen defaultresourcegroup-{Region} .

    Skärmbild som visar hur du aktiverar trafikanalys för en ny flödeslogg i Azure-portalen.

    Anmärkning

    Information om hur du skapar och väljer en annan Log Analytics-arbetsyta än standardarbetsytan finns i Skapa en Log Analytics-arbetsyta

  6. Välj Granska och skapa.

  7. Granska inställningarna och välj sedan Skapa.

Viktigt!

Om lagringskontot finns i en annan prenumeration måste den resurs som du loggar (virtuellt nätverk, undernät eller nätverksgränssnitt) och lagringskontot vara associerat med samma Microsoft Entra-klientorganisation. Det konto som du använder för varje prenumeration måste ha nödvändiga behörigheter.

Försiktighet

Trafikanalytik skapar och hanterar data collection rule (DCR)- och datainsamlingsslutpunkt (DCE)-resurser i samma resursgrupp som Log Analytics-arbetsytan, med prefixet NWTA. Om du utför någon åtgärd på dessa resurser kanske trafikanalysen inte fungerar som förväntat.

Aktivera eller inaktivera trafikanalys

Aktivera trafikanalys för en flödeslogg för att analysera flödesloggdata. Trafikanalys ger insikter om trafikmönstren i ditt virtuella nätverk. Du kan aktivera eller inaktivera trafikanalys för en flödeslogg när som helst.

Anmärkning

Förutom att aktivera eller inaktivera trafikanalys kan du även ändra andra inställningar för flödesloggar.

Följ dessa steg för att aktivera trafikanalys för en flödeslogg:

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar väljer du den flödeslogg som du vill aktivera trafikanalys för.

  4. I Inställningar för Flödesloggar går du till Trafikanalys och markerar kryssrutan Aktivera trafikanalys .

    Skärmbild som visar hur du aktiverar trafikanalys för en befintlig flödeslogg i Azure-portalen.

  5. Ange eller välj följande värden:

    Inställning Värde
    Prenumeration Välj Azure-prenumerationen för din Log Analytics-arbetsyta.
    Log Analytics-arbetsyta Välj din Log Analytics-arbetsyta. Som standard skapar Azure-portalen StandardArbetsyta-{SubscriptionID}-{Region} Log Analytics-arbetsyta i resursgruppen defaultresourcegroup-{Region} .
    Trafikloggningsintervall Välj det bearbetningsintervall som du föredrar, tillgängliga alternativ är: Var 1 timme och var 10:e minut. Standardbehandlingsintervallet är var en timme. Mer information finns i Trafikanalys.

    Skärmbild som visar konfigurationer av trafikanalys för en befintlig flödeslogg i Azure-portalen.

  6. Välj Spara för att tillämpa ändringarna.

Om du vill inaktivera trafikanalys för en flödeslogg utför du föregående steg 1–3 och avmarkerar sedan kryssrutan Aktivera trafikanalys och väljer Spara.

Skärmbild som visar hur du inaktiverar trafikanalys för en befintlig flödeslogg i Azure-portalen.

Försiktighet

Trafikanalytik skapar och hanterar data collection rule (DCR)- och datainsamlingsslutpunkt (DCE)-resurser i samma resursgrupp som Log Analytics-arbetsytan, med prefixet NWTA. Om du utför någon åtgärd på dessa resurser kanske trafikanalysen inte fungerar som förväntat.

Visa en lista över alla flödesloggar

Du kan lista alla flödesloggar i en prenumeration eller en grupp med prenumerationer (Azure-portalen). Du kan också lista alla flödesloggar i en region.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. Välj Prenumeration är lika med filter för att välja en eller flera av dina prenumerationer. Du kan använda andra filter som Plats är lika med för att lista alla flödesloggar i en region.

    Skärmbild som visar hur du listar befintliga flödesloggar i Azure-portalen.

Visa information om en flödesloggresurs

Du kan visa information om en flödeslogg.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar väljer du den flödeslogg som du vill se.

  4. I inställningarna för Flödesloggar kan du visa inställningarna för flödesloggresursen.

    Skärmbild av sidan Inställningar för Flödesloggar i Azure-portalen.

  5. Välj Avbryt för att stänga inställningssidan utan att göra några ändringar.

Ladda ned en flödeslogg

Du kan ladda ned flödesloggdata från lagringskontot som du sparade flödesloggen till.

  1. I sökrutan överst i portalen anger du lagringskonton. Välj Lagringskonton i sökresultaten.

  2. Välj det lagringskonto som du använde för att lagra loggarna.

  3. Under Datalagring väljer du Containrar.

  4. Välj containern insights-logs-flowlogflowevent .

  5. I insights-logs-flowlogflowevent navigerar du i mapphierarkin tills du kommer till filen PT1H.json som du vill ladda ned. Flödesloggfiler för virtuella nätverk följer följande sökväg:

    https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/flowLogResourceID=/{subscriptionID}_NETWORKWATCHERRG/NETWORKWATCHER_{Region}_{ResourceName}-{ResourceGroupName}-FLOWLOGS/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.json
    
  6. Välj ellipsen ... till höger om PT1H.json filen och välj sedan Ladda ned.

    Skärmbild som visar hur du laddar ned en datafil för ett virtuellt nätverksflödesflöde från lagringskontocontainern i Azure-portalen.

Anmärkning

Som ett alternativt sätt att komma åt och ladda ned flödesloggar från ditt lagringskonto kan du använda Azure Storage Explorer. Mer information finns i Komma igång med Storage Explorer och Ladda ned blobar med Storage Explorer.

Information om strukturen för en flödeslogg finns i Loggformat för virtuella nätverksflödesloggar.

Inaktivera en flödeslogg

Du kan tillfälligt inaktivera en virtuell nätverksflödeslogg utan att ta bort den. Om du inaktiverar en flödeslogg stoppas flödesloggningen för det associerade virtuella nätverket. Flödesloggresursen finns dock kvar med alla inställningar och associationer. Du kan återaktivera den när som helst för att återuppta flödesloggningen för det konfigurerade virtuella nätverket.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar, markera kryssrutan för flödesloggen som du vill inaktivera.

  4. Välj Inaktivera.

    Skärmbild som visar hur du inaktiverar en flödeslogg i Azure-portalen.

Anmärkning

Om trafikanalys är aktiverat för en flödeslogg måste du inaktivera den innan du kan inaktivera flödesloggen. Information om hur du inaktiverar trafikanalys finns i Aktivera eller inaktivera trafikanalys.

Ta bort en flödeslogg

Du kan ta bort en flödeslogg för virtuellt nätverk permanent. Om du tar bort en flödeslogg tas alla inställningar och associationer bort. Om du vill börja flödesloggning igen för samma resurs måste du skapa en ny flödeslogg för den.

  1. I sökrutan överst i portalen anger du network watcher. Välj Network Watcher i sökresultatet.

  2. Under Loggar väljer du Flödesloggar.

  3. I Network Watcher | Flödesloggar, markera kryssrutan för flödesloggen som du vill ta bort.

  4. Välj Ta bort.

    Skärmbild som visar hur du tar bort en flödeslogg i Azure-portalen.

Anmärkning

Om du tar bort en flödeslogg tas inte flödesloggdata bort från lagringskontot. Flödesloggsdata som lagras i lagringskontot följer den konfigurerade kvarhållningspolicyn eller förblir lagrat i lagringskontot tills det tas bort manuellt.