Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los registros de flujo de red virtual son una característica de Azure Network Watcher que le permite registrar información sobre el tráfico de IP que pasa por una red virtual de Azure. Para más información sobre los registros de flujo de red virtual, consulte Información general de registros de flujo de red virtual.
En este artículo, aprenderá a crear, cambiar, habilitar, deshabilitar o eliminar un registro de flujo de red virtual mediante Azure Portal, PowerShell y la CLI de Azure.
Prerrequisitos
Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.
Proveedor de Insights. Para más información, consulte Registro del proveedor de Insights.
Una red virtual. Si necesita crear una red virtual, consulte Creación de una red virtual mediante Azure Portal.
Una cuenta de almacenamiento de Azure. Si necesita crear una cuenta de almacenamiento, consulte Creación de una cuenta de almacenamiento mediante Azure Portal.
Registro del proveedor de Insights
El proveedor Microsoft.Insights debe estar registrado para registrar correctamente el tráfico que fluye por una red virtual. Si no está seguro de si el proveedor Microsoft.Insights está registrado, compruebe su estado en Azure Portal siguiendo estos pasos:
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba suscripciones. En los resultados de la búsqueda, seleccione Suscripciones.
Seleccione la suscripción de Azure para la que quiere habilitar el proveedor en Suscripciones.
En Configuración, seleccione Proveedores de recursos.
Escriba insight en el cuadro de filtro.
Confirme que el estado que se muestra para el proveedor es Registrado. Si el estado es NotRegistered, seleccione el proveedor Microsoft.Insights. Después, seleccione Registrar.
Creación de un registro de flujo
Cree un registro de flujo para la red virtual, la subred o la interfaz de red. El registro de flujo se guarda en una cuenta de almacenamiento de Azure.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
En Network Watcher | Registros de flujo, seleccione + Crear o el botón azul Crear registro de flujo.
En la pestaña Aspectos básicos de Crear un registro de flujo, escriba o seleccione los valores siguientes:
Configuración Importancia Detalles del proyecto Suscripción Seleccione la suscripción de Azure que contiene la red virtual. Tipo de registro de flujo Seleccione Red virtual y, después, + Seleccionar recurso de destino. Las opciones disponibles son: red virtual, subred y interfaz de red.
Seleccione los recursos que desea registrar y, a continuación, seleccione Confirmar selección.Nombre del registro de flujo Escriba un nombre para el registro de flujo o deje el nombre predeterminado. Azure Portal usa {ResourceName}-{ResourceGroupName}-flowlog como nombre predeterminado. Detalles de instancia Suscripción Seleccione la suscripción de Azure que contiene la cuenta de almacenamiento. Cuentas de almacenamiento Seleccione la cuenta de almacenamiento donde desea guardar los registros de flujo. Para crear una cuenta de almacenamiento, seleccione Crear una nueva cuenta de almacenamiento. Retención (días) Escriba un período de retención para los registros en días. Esta opción solo está disponible con cuentas de almacenamiento estándar de uso general v2 . Escriba 0 para conservar los datos del registro de flujo indefinidamente (hasta que se elimine manualmente). Para obtener información sobre los precios, consulte Precios de Azure Storage. Importante
Actualmente, una cuenta de almacenamiento admite 100 reglas y cada una puede acomodar 10 prefijos de blob. Para obtener más información, consulte ¿Cuántas reglas de directivas de retención puede tener una cuenta de almacenamiento?
Importante
Si configura registros de flujo de red virtual en los niveles de NIC, subred y red virtual, la preferencia de activación sigue este orden: NIC > subred > red virtual.
Precaución
Los registros de flujo de red virtual se ingieren en un blob en bloques a intervalos de un minuto agregando bloques. Mientras la ingesta está en curso, no realice operaciones que modifiquen la estructura de bloques del blob, como editar, sobrescribir o eliminar el contenido del blob. Estas operaciones pueden hacer que todas las operaciones de escritura del registro de flujo posteriores generen un error en el blob de esa hora específica.
Para permitir el análisis de tráfico, seleccione el botón Siguiente: Análisis o seleccione la pestaña Análisis. Escriba o seleccione los siguientes valores:
Configuración Importancia Habilitar el análisis del tráfico Active la casilla para habilitar el análisis de tráfico para el registro de flujo. Intervalo de procesamiento del análisis de tráfico Seleccione el intervalo de procesamiento que prefiera; las opciones disponibles son: Cada 1 hora y Cada 10 minutos. El intervalo de procesamiento determinado es cada hora. Para más información, consulte Análisis de tráfico. Suscripción Seleccione la suscripción de Azure para el área de trabajo de Log Analytics. Área de trabajo de Log Analytics Seleccione el área de trabajo de Log Analytics. De manera predeterminada, Azure Portal crea el área de trabajo de Log Analytics DefaultWorkspace-{SubscriptionID}-{Region} en el grupo de recursos defaultresourcegroup-{Region}. Nota:
Para crear y seleccionar un área de trabajo de Log Analytics que no sea la predeterminada, consulte Creación de un área de trabajo de Log Analytics.
Selecciona Revisar + crear.
Revise la configuración y, a continuación, seleccione Crear.
Importante
Si la cuenta de almacenamiento está en otra suscripción, el recurso que está registrando (red virtual, subred o interfaz de red) y la cuenta de almacenamiento debe estar asociada al mismo inquilino de Microsoft Entra. La cuenta que utilice para cada suscripción debe tener los permisos necesarios.
Precaución
Análisis de tráfico crea y administra recursos de regla de recopilación de datos (DCR) y punto de conexión de recopilación de datos (DCE) en el mismo grupo de recursos que el área de trabajo de Log Analytics, con el prefijo NWTA. Si realiza alguna operación en estos recursos, es posible que el análisis de tráfico no funcione según lo previsto.
Habilitación o deshabilitación del análisis de tráfico
Habilite el análisis de tráfico de un registro de flujo para analizar los datos del registro de flujo. El análisis de tráfico proporciona información sobre los patrones de tráfico de la red virtual. Puede habilitar o deshabilitar el análisis de tráfico para un registro de flujo en cualquier momento.
Nota:
Además de habilitar o deshabilitar el análisis de tráfico, también puede cambiar otras opciones de registro de flujo.
Para habilitar el análisis de tráfico para un registro de flujo, siga estos pasos:
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
En Network Watcher | Registros de flujo, seleccione l registro de flujo para el que desea habilitar el análisis de tráfico.
En Configuración de registros de flujo, bajo Análisis de tráfico, active la casilla Habilitar análisis de tráfico.
Introduzca o seleccione los siguientes valores:
Configuración Importancia Suscripción Seleccione la suscripción de Azure para el área de trabajo de Log Analytics. Área de trabajo de Log Analytics Seleccione el área de trabajo de Log Analytics. De manera predeterminada, Azure Portal crea el área de trabajo de Log Analytics DefaultWorkspace-{SubscriptionID}-{Region} en el grupo de recursos defaultresourcegroup-{Region}. Intervalo de registro de tráfico Seleccione el intervalo de procesamiento que prefiera; las opciones disponibles son: Cada 1 hora y Cada 10 minutos. El intervalo de procesamiento determinado es cada hora. Para más información, consulte Análisis de tráfico. Seleccione Guardar para aplicar los cambios.
Para deshabilitar el análisis de tráfico de un registro de flujo, siga los pasos anteriores del 1 al 3, luego desactive la casilla Habilitar análisis de tráfico y seleccione Guardar.
Precaución
Análisis de tráfico crea y administra recursos de regla de recopilación de datos (DCR) y punto de conexión de recopilación de datos (DCE) en el mismo grupo de recursos que el área de trabajo de Log Analytics, con el prefijo NWTA. Si realiza alguna operación en estos recursos, es posible que el análisis de tráfico no funcione según lo previsto.
Enumeración de todos los registros de flujo
Puede enumerar todos los registros de flujo de una suscripción o un grupo de suscripciones (Azure Portal). También puede enumerar todos los registros de flujo de una región.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
Seleccione el filtro Igualdad de suscripción para elegir una o varias de las suscripciones. Puede aplicar otros filtros como Igualdad de ubicación para enumerar todos los registros de flujo de una región.
Visualización de los detalles de un recurso de registro de flujo
Puede ver los detalles de un registro de flujo.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
En Network Watcher | Registros de flujo, seleccione el registro de flujo que desea ver.
En Configuración de registros de flujo, puede ver la configuración del recurso de registro de flujo.
Seleccione Cancelar para cerrar la página de configuración sin realizar cambios.
Descarga de un registro de flujo
Puede descargar los datos de los registros de flujo de la cuenta de almacenamiento en la que haya guardado el registro de flujo.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba cuentas de almacenamiento. En los resultados de la búsqueda, seleccione Cuentas de almacenamiento.
Seleccione la cuenta de almacenamiento que usó para almacenar los registros.
En Almacenamiento de datos, seleccione Contenedores.
Seleccione el contenedor insights-logs-flowlogflowevent.
En insights-logs-flowlogflowevent, vaya a la jerarquía de carpetas hasta que llegue al archivo
PT1H.jsonque desea descargar. Los archivos de registro de flujo de red virtual siguen la siguiente ruta de acceso:https://{storageAccountName}.blob.core.windows.net/insights-logs-flowlogflowevent/flowLogResourceID=/{subscriptionID}_NETWORKWATCHERRG/NETWORKWATCHER_{Region}_{ResourceName}-{ResourceGroupName}-FLOWLOGS/y={year}/m={month}/d={day}/h={hour}/m=00/macAddress={macAddress}/PT1H.jsonSeleccione los puntos suspensivos ... a la derecha del archivo
PT1H.jsony, luego, elija Descargar.
Nota:
Para acceder y descargar los registros de flujo desde su cuenta de almacenamiento, puede usar como alternativa el Explorador de Azure Storage. Para más información, consulte Introducción al Explorador de Storage y Descarga de blobs mediante el Explorador de Storage.
Para obtener información sobre la estructura de un registro de flujo, consulte Formato de registro de los registros de flujo de red virtual.
Deshabilitar un registro de flujo
Puede deshabilitar temporalmente un registro de flujo de red virtual sin eliminarlo. Al deshabilitar un registro de flujo, este se detiene para la red virtual asociada. Sin embargo, el recurso del registro de flujo permanece con todas sus configuraciones y asociaciones. Puede volver a habilitarlo en cualquier momento para reanudar el registro de flujo para la red virtual configurada.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
En Network Watcher | Registros de flujo, seleccione la casilla del registro de flujo que desea deshabilitar.
Seleccione Deshabilitar.
Nota:
Si el análisis de tráfico está habilitado para un registro de flujo, debe deshabilitarlo para poder deshabilitar el registro de flujo. Para deshabilitar el análisis de tráfico, consulte Habilitación o deshabilitación del análisis de tráfico.
Eliminación de un registro de flujo
Puede eliminar permanentemente un registro de flujo de red virtual. Al eliminar un registro de flujo, se eliminan todas sus configuraciones y asociaciones. Para volver a iniciar el registro de flujo para el mismo recurso, debe crear un nuevo registro de flujo para él.
En el cuadro de búsqueda que aparece en la parte superior del portal, escriba network watcher. En los resultados de la búsqueda, seleccione Network Watcher.
En Registros, seleccione Registros de flujo.
En Network Watcher | Registros de flujo, seleccione la casilla del registro de flujo que desea eliminar.
Seleccione Eliminar.
Nota:
La eliminación de un registro de flujo no elimina los datos del registro de flujo de la cuenta de almacenamiento. Los datos de los registros de flujo almacenados en la cuenta de almacenamiento siguen la directiva de retención configurada o permanecen almacenados en la cuenta de almacenamiento hasta que se eliminen manualmente.