Udostępnij przez


Usługa Network Watcher — często zadawane pytania

Ten artykuł zawiera odpowiedzi na najczęściej zadawane pytania dotyczące usługi Azure Network Watcher.

Ogólne

Co to jest usługa Network Watcher?

Usługa Network Watcher udostępnia zestaw narzędzi do monitorowania, diagnozowania, wyświetlania metryk oraz włączania lub wyłączania dzienników dla zasobów IaaS (infrastruktura jako usługa), które obejmują maszyny wirtualne, sieci wirtualne, bramy aplikacji, moduły równoważenia obciążenia i inne zasoby w sieci wirtualnej platformy Azure. Nie jest to rozwiązanie do monitorowania infrastruktury PaaS (platforma jako usługa) ani uzyskiwania analizy internetowej/mobilnej.

Jakie narzędzia zapewnia usługa Network Watcher?

Usługa Network Watcher udostępnia trzy główne zestawy możliwości:

  • Monitorowanie
    • Widok topologii przedstawia zasoby w sieci wirtualnej i relacje między nimi.
    • Monitor połączeń umożliwia monitorowanie łączności i opóźnień między punktami końcowymi wewnątrz i na zewnątrz platformy Azure.
  • Narzędzia diagnostyczne sieci
    • Weryfikacja przepływu adresów IP umożliwia wykrywanie problemów z filtrowaniem ruchu na poziomie maszyny wirtualnej.
    • Diagnostyka sieciowej grupy zabezpieczeń umożliwia wykrywanie problemów z filtrowaniem ruchu na poziomie maszyny wirtualnej, zestawu skalowania maszyn wirtualnych lub bramy aplikacji.
    • Następny przeskok pomaga zweryfikować trasy ruchu i wykryć problemy z routingiem.
    • Rozwiązywanie problemów z połączeniem umożliwia jednorazowe sprawdzanie łączności i opóźnień między maszyną wirtualną a hostem usługi Bastion, bramą aplikacji lub inną maszyną wirtualną.
    • Przechwytywanie pakietów umożliwia przechwytywanie ruchu maszyny wirtualnej.
    • Rozwiązywanie problemów z siecią VPN uruchamia wiele testów diagnostycznych bram sieci VPN i połączeń w celu ułatwienia debugowania problemów.
  • Ruch

Aby uzyskać bardziej szczegółowe informacje, zobacz Omówienie usługi Network Watcher.

Jak działa cennik usługi Network Watcher?

Zobacz Cennik usługi Network Watcher, aby uzyskać szczegółowe informacje o różnych składnikach usługi Network Watcher.

W których regionach usługa Network Watcher jest obecnie obsługiwana i dostępna?

Zobacz Regiony usługi Network Watcher, aby dowiedzieć się więcej o regionach, które obsługują usługę Network Watcher.

Jakie uprawnienia są wymagane do korzystania z usługi Network Watcher?

Zobacz Uprawnienia RBAC platformy Azure wymagane do korzystania z usługi Network Watcher , aby uzyskać szczegółową listę wymaganych uprawnień dla każdej funkcji usługi Network Watcher.

Jak mogę włączyć usługę Network Watcher?

Usługa Network Watcher jest automatycznie włączona dla każdej subskrypcji. Należy ręcznie włączyć usługę Network Watcher, jeśli zrezygnowano z automatycznego włączania usługi Network Watcher. Aby uzyskać więcej informacji, zobacz Włączanie lub wyłączanie usługi Azure Network Watcher.

Co to jest model wdrażania usługi Network Watcher?

Zasób nadrzędny usługi Network Watcher jest wdrażany z unikatowym wystąpieniem w każdym regionie. Domyślny format nazewnictwa: NetworkWatcher_RegionName. Przykład: NetworkWatcher_centralus to zasób usługi Network Watcher dla regionu "Środkowe stany USA". Nazwę wystąpienia usługi Network Watcher można dostosować przy użyciu programu PowerShell lub interfejsu API REST.

Dlaczego platforma Azure zezwala na tylko jedno wystąpienie usługi Network Watcher na region?

Usługa Network Watcher musi być włączona tylko raz na region dla subskrypcji, aby jej funkcje działały. Usługa Network Watcher jest włączona w regionie przez utworzenie wystąpienia usługi Network Watcher w tym regionie.

Jak zarządzać zasobem usługi Network Watcher?

Zasób usługi Network Watcher reprezentuje usługę zaplecza dla usługi Network Watcher, która jest w pełni zarządzana przez platformę Azure. Można jednak utworzyć lub usunąć zasób usługi Network Watcher, aby włączyć lub wyłączyć go w określonym regionie. Aby uzyskać więcej informacji, zobacz Włączanie lub wyłączanie usługi Azure Network Watcher.

Czy mogę przenieść wystąpienie usługi Network Watcher z jednego regionu do innego?

Nie, przenoszenie zasobu usługi Network Watcher ani żadnych zasobów podrzędnych w różnych regionach nie jest obsługiwane. Aby uzyskać więcej informacji, zobacz Obsługa operacji przenoszenia dla zasobów sieciowych.

Czy mogę przenieść wystąpienie usługi Network Watcher z jednej grupy zasobów do innej?

Tak, przenoszenie zasobu usługi Network Watcher między grupami zasobów jest obsługiwane. Aby uzyskać więcej informacji, zobacz Obsługa operacji przenoszenia dla zasobów sieciowych.

Co to jest NetworkWatcherRG?

NetworkWatcherRG to grupa zasobów, która jest automatycznie tworzona dla zasobów usługi Network Watcher. Na przykład wystąpienia regionalne usługi Network Watcher i zasoby dziennika przepływu sieciowej grupy zabezpieczeń są tworzone w grupie zasobów NetworkWatcherRG . Nazwę grupy zasobów usługi Network Watcher można dostosować przy użyciu programu PowerShell, interfejsu wiersza polecenia platformy Azure lub interfejsu API REST.

Czy usługa Network Watcher przechowuje dane klientów?

Usługa Azure Network Watcher nie przechowuje danych klientów, z wyjątkiem monitora połączeń. Monitor połączeń przechowuje dane klientów, które są automatycznie przechowywane przez usługę Network Watcher w jednym regionie w celu spełnienia wymagań dotyczących przechowywania danych w regionie.

Jakie są limity zasobów w usłudze Network Watcher?

Usługa Network Watcher ma następujące limity:

Zasób Ograniczenie
Wystąpienia usługi Network Watcher na region na subskrypcję 1 (Jedno wystąpienie w regionie w celu umożliwienia dostępu do usługi w regionie)
Monitory połączeń na region na subskrypcję 100
Maksymalna liczba grup testowych na monitor połączeń 20
Maksymalna liczba źródeł i miejsc docelowych na monitor połączeń 100
Maksymalna liczba konfiguracji testów na monitor połączenia 20
Sesje przechwytywania pakietów na region na subskrypcję 10 000 (liczba sesji, a nie zapisanych przechwytywania)
Operacje rozwiązywania problemów z siecią VPN na subskrypcję 1 (Liczba operacji jednocześnie)

Dostępność i nadmiarowość usługi

Czy strefa usługi Network Watcher jest odporna?

Tak, usługa Network Watcher jest domyślnie odporna na strefy.

Jak mogę skonfigurować usługę Network Watcher tak, aby były odporne na strefy?

Żadna konfiguracja nie jest konieczna do włączenia odporności strefy. Odporność strefy dla zasobów usługi Network Watcher jest domyślnie dostępna i zarządzana przez samą usługę.

Agent usługi Network Watcher

Dlaczego muszę zainstalować agenta usługi Network Watcher?

Agent usługi Network Watcher jest wymagany dla dowolnej funkcji usługi Network Watcher, która generuje lub przechwytuje ruch z maszyny wirtualnej.

Które funkcje wymagają agenta usługi Network Watcher?

Funkcje Monitor połączeń, Przechwytywanie pakietów i Rozwiązywanie problemów z połączeniem (test łączności) wymagają obecności rozszerzenia usługi Network Watcher.

Jaka jest najnowsza wersja agenta usługi Network Watcher?

Najnowszą wersją rozszerzenia usługi Network Watcher jest 1.4.3783.1. Aby uzyskać więcej informacji, zobacz Aktualizowanie rozszerzenia usługi Azure Network Watcher do najnowszej wersji.

Jakich portów używa agent usługi Network Watcher?

  • Linux: agent usługi Network Watcher używa dostępnych portów rozpoczynających się od port 50000 momentu, gdy osiągnie wartość port 65535.
  • Windows: agent usługi Network Watcher używa portów, które system operacyjny odpowiada podczas wykonywania zapytania o dostępne porty.

Z jakimi adresami IP komunikuje się agent usługi Network Watcher?

Agent usługi Network Watcher wymaga wychodzącej łączności TCP z usługą 169.254.169.254port 80 over and 168.63.129.16 over port 8037. Agent używa tych adresów IP do komunikowania się z platformą Azure.

Monitor połączeń

Czy monitor połączeń obsługuje klasyczne maszyny wirtualne?

Nie, monitor połączeń nie obsługuje klasycznych maszyn wirtualnych. Aby uzyskać więcej informacji, zobacz Migrowanie zasobów IaaS z modelu klasycznego do usługi Azure Resource Manager.

Co zrobić, jeśli moja topologia nie jest ozdobiona lub moje przeskoki mają brakujące informacje?

Topologię można dekorować z platformy spoza platformy Azure do platformy Azure tylko wtedy, gdy docelowy zasób platformy Azure i zasób monitora połączeń znajdują się w tym samym regionie.

Co się stanie, jeśli tworzenie monitora połączeń zakończy się niepowodzeniem z powodu następującego błędu: "Nie zezwalamy na tworzenie różnych punktów końcowych dla tej samej maszyny wirtualnej"?

Tej samej maszyny wirtualnej platformy Azure nie można używać z różnymi konfiguracjami w tym samym monitorze połączeń. Na przykład używanie tej samej maszyny wirtualnej z filtrem i bez filtru w tym samym monitorze połączeń nie jest obsługiwane.

Co się stanie, jeśli przyczyną niepowodzenia testu jest "Nic do wyświetlenia"?

Problemy wyświetlane na pulpicie nawigacyjnym monitora połączeń znajdują się podczas odnajdywania topologii lub eksploracji przeskoku. Mogą wystąpić przypadki, w których próg ustawiony dla % utraty lub RTT jest osiągany, ale nie znaleziono żadnych problemów na przeskokach.

Co się stanie w przypadku migracji istniejącego monitora połączeń (klasycznego) do najnowszego monitora połączeń, co się stanie, jeśli testy zewnętrznego punktu końcowego zostaną zmigrowane tylko za pomocą protokołu TCP?

W monitorze połączeń (klasycznym) nie ma opcji wyboru protokołu. Testy w monitorze połączeń (klasycznym) używają tylko protokołu TCP i dlatego podczas migracji tworzymy konfigurację PROTOKOŁU TCP w testach w nowym monitorze połączeń.

Czy istnieją ograniczenia dotyczące używania usług Azure Monitor i Agentów usługi Arc z monitorem połączeń?

Obecnie istnieje granica regionalna, gdy punkt końcowy korzysta z agentów usługi Azure Monitor i Arc ze skojarzonym obszarem roboczym usługi Log Analytics. W związku z tym ograniczeniem skojarzony obszar roboczy usługi Log Analytics musi znajdować się w tym samym regionie co punkt końcowy usługi Arc. Dane pozyskane w poszczególnych obszarach roboczych można połączyć w jednym widoku, zobacz Wykonywanie zapytań o dane w obszarach roboczych, aplikacjach i zasobach usługi Log Analytics w usłudze Azure Monitor.

Dzienniki przepływu

Co robi rejestrowanie przepływu?

Dzienniki przepływu umożliwiają rejestrowanie 5-krotkowego przepływu informacji o ruchu ip platformy Azure, który przechodzi przez sieciową grupę zabezpieczeń lub sieć wirtualną platformy Azure. Nieprzetworzone dzienniki przepływu są zapisywane na koncie usługi Azure Storage. W tym miejscu możesz dalej przetwarzać, analizować, wykonywać zapytania lub eksportować je zgodnie z potrzebami.

Czy dzienniki przepływu wpływają na opóźnienie sieci lub wydajność?

Dane dziennika przepływu są zbierane poza ścieżką ruchu sieciowego, więc nie mają wpływu na przepływność ani opóźnienie sieci. Dzienniki przepływu można tworzyć lub usuwać bez ryzyka wpływu na wydajność sieci.

Jaka jest różnica między dziennikami przepływów sieciowej grupy zabezpieczeń a diagnostyką sieciowej grupy zabezpieczeń?

Dzienniki przepływu sieciowej grupy zabezpieczeń rejestrują ruch przepływujący przez sieciową grupę zabezpieczeń. Z drugiej strony diagnostyka sieciowej grupy zabezpieczeń zwraca wszystkie sieciowe grupy zabezpieczeń, które są przesyłane przez ruch i reguły każdej sieciowej grupy zabezpieczeń, które są stosowane do tego ruchu. Użyj diagnostyki sieciowej grupy zabezpieczeń, aby sprawdzić, czy reguły sieciowej grupy zabezpieczeń są stosowane zgodnie z oczekiwaniami.

Czy mogę rejestrować ruch ESP i AH przy użyciu dzienników przepływu sieciowej grupy zabezpieczeń?

Nie, dzienniki przepływu sieciowej grupy zabezpieczeń nie obsługują protokołów ESP i AH.

Czy mogę rejestrować ruch ICMP przy użyciu dzienników przepływu?

Nie, dzienniki przepływu sieciowej grupy zabezpieczeń i dzienniki przepływu sieci wirtualnej nie obsługują protokołu ICMP.

Czy mogę usunąć sieciową grupę zabezpieczeń z włączonym rejestrowaniem przepływu?

Tak. Skojarzony zasób dziennika przepływu również zostanie usunięty. Dane dziennika przepływu są przechowywane na koncie magazynu dla okresu przechowywania skonfigurowanego w dzienniku przepływu.

Czy mogę przenieść sieciową grupę zabezpieczeń z włączonym rejestrowaniem przepływu do innej grupy zasobów lub subskrypcji?

Tak, ale musisz usunąć skojarzony zasób dziennika przepływu. Po przeprowadzeniu migracji sieciowej grupy zabezpieczeń można ponownie utworzyć dzienniki przepływu, aby włączyć rejestrowanie przepływu.

Czy mogę użyć konta magazynu w innej subskrypcji niż sieciowa grupa zabezpieczeń lub sieć wirtualna, dla którego włączono dziennik przepływu?

Tak, możesz użyć konta magazynu z innej subskrypcji, o ile ta subskrypcja znajduje się w tym samym regionie sieciowej grupy zabezpieczeń i skojarzona z tą samą dzierżawą firmy Microsoft Entra sieciowej grupy zabezpieczeń lub subskrypcji sieci wirtualnej.

Jak używać dzienników przepływu z kontem magazynu za zaporą?

Aby użyć konta magazynu za zaporą, musisz zezwolić zaufanym usługom platformy Azure na dostęp do konta magazynu:

  1. Przejdź do konta magazynu, wprowadzając nazwę konta magazynu w polu wyszukiwania w górnej części portalu.
  2. W obszarze Zabezpieczenia i sieć wybierz pozycję Sieć, a następnie wybierz pozycję Zapory i sieci wirtualne.
  3. W obszarze Dostęp do sieci publicznej wybierz pozycję Włączone z wybranych sieci wirtualnych i adresów IP. Następnie w obszarze Wyjątki zaznacz pole wyboru obok pozycji Zezwalaj usługom platformy Azure na liście zaufanych usług w celu uzyskania dostępu do tego konta magazynu.
  4. Włącz dzienniki przepływu, tworząc dziennik przepływu dla zasobu docelowego przy użyciu konta magazynu. Aby uzyskać więcej informacji, zobacz Tworzenie dziennika przepływu.

Dzienniki magazynu można sprawdzić po kilku minutach. Powinien zostać wyświetlony zaktualizowany znacznik czasu lub utworzony nowy plik JSON.

Ile reguł zasad przechowywania może mieć konto magazynu?

Obecnie konto magazynu obsługuje 100 reguł, a każda reguła może pomieścić 10 prefiksów obiektów blob. Jeśli osiągniesz limit, możesz ustawić zasady przechowywania na 0 po włączeniu nowych dzienników przepływu sieci wirtualnej, a następnie ręcznie dodać regułę przechowywania dla subskrypcji.

Aby utworzyć regułę dotyczącą subskrypcji zasad przechowywania, wykonaj następujące kroki:

  1. Przejdź do konta magazynu, wprowadzając nazwę konta magazynu w polu wyszukiwania w górnej części portalu.
  2. W obszarze Zarządzanie danymi wybierz pozycję Zarządzanie cyklem życia.
  3. Wybierz pozycję + Dodaj regułę.
  4. W sekcji Szczegóły wybierz następujące ustawienia: Zakres reguły:Ograniczanie obiektów blob za pomocą filtrów, Typ obiektu blob:Blokowe obiekty blob i Podtyp obiektów blob:Obiekty blob podstawowe.
  5. W sekcji Podstawowe bloby skonfiguruj ustawienia retencji.
  6. W sekcji Zestaw filtrów sformatuj prefiks obiektu blob w następujący sposób: "insights-logs-flowlogflowevent/flowLogResourceID=/<yourSubscriptionId>_NETWORKWATCHERRG"
  7. Wybierz Dodaj.

Co się stanie, jeśli jednocześnie mam regułę zasad przechowywania dziennika przepływu i regułę na poziomie subskrypcji?

Reguła z krótszym okresem przechowywania ma pierwszeństwo.

Dlaczego w dziennikach aktywności konta magazynu są wyświetlane błędy 403?

Usługa Network Watcher ma wbudowany mechanizm rezerwowy używany podczas nawiązywania połączenia z kontem magazynu za zaporą (włączona zapora). Próbuje nawiązać połączenie z kontem magazynu przy użyciu klucza, a jeśli to się nie powiedzie, przełączy się na token. W takim przypadku w dzienniku aktywności konta magazynu jest rejestrowany błąd 403.

Czy usługa Network Watcher może wysyłać dane dzienników przepływu do konta magazynu włączonego z prywatnym punktem końcowym?

Tak, usługa Network Watcher obsługuje wysyłanie danych dzienników przepływu do konta magazynu włączonego z prywatnym punktem końcowym.

Jak używać dzienników przepływu z kontem magazynu za punktem końcowym usługi?

Dzienniki przepływu są zgodne z punktami końcowymi usługi bez konieczności dodatkowej konfiguracji. Aby uzyskać więcej informacji, zobacz Włączanie punktu końcowego usługi.

Jaka jest różnica między dziennikami przepływów w wersjach 1 i 2?

Dzienniki przepływu w wersji 2 przedstawiają koncepcję stanu przepływu i przechowuje informacje o bajtach i pakietach przesyłanych. Aby uzyskać więcej informacji, zobacz Format dziennika przepływu sieciowej grupy zabezpieczeń.

Czy mogę utworzyć dziennik przepływu dla sieciowej grupy zabezpieczeń, która ma blokadę tylko do odczytu?

Nie, blokada tylko do odczytu w sieciowej grupie zabezpieczeń uniemożliwia utworzenie odpowiedniego dziennika przepływu sieciowej grupy zabezpieczeń.

Czy mogę utworzyć dziennik przepływu dla sieciowej grupy zabezpieczeń, która ma blokadę nie można usunąć?

Tak, blokada nie można usunąć w sieciowej grupie zabezpieczeń nie uniemożliwia tworzenia ani modyfikowania odpowiedniego dziennika przepływu sieciowej grupy zabezpieczeń.

Czy mogę zautomatyzować dzienniki przepływu sieciowej grupy zabezpieczeń?

Tak, możesz zautomatyzować dzienniki przepływu sieciowej grupy zabezpieczeń za pomocą szablonów usługi Azure Resource Manager (szablony usługi ARM). Aby uzyskać więcej informacji, zobacz Konfigurowanie dzienników przepływu sieciowej grupy zabezpieczeń przy użyciu szablonu usługi Azure Resource Manager (ARM).

Analiza ruchu

Czy mogę włączyć dzienniki przepływu dla zasobów, które znajdują się w różnych regionach niż mój region obszaru roboczego?

Tak, sieci wirtualne i sieciowe grupy zabezpieczeń mogą znajdować się w różnych regionach niż region obszaru roboczego usługi Log Analytics.

Czy w jednym obszarze roboczym można skonfigurować wiele sieciowych grup zabezpieczeń?

Tak.

Dlaczego analiza ruchu nie wyświetla danych dla grup zabezpieczeń sieci, w których włączono analizę ruchu?

Na liście rozwijanej wyboru zasobów na pulpicie nawigacyjnym analizy ruchu należy wybrać grupę zasobów sieci wirtualnej , a nie grupę zasobów maszyny wirtualnej lub sieciowej grupy zabezpieczeń.

Dlaczego niektóre zasoby są wyświetlane jako "Nieznane" w analizie ruchu?

Analiza ruchu przeprowadza skanowanie odnajdywania zasobów co 6 godzin, aby zidentyfikować nowe maszyny wirtualne, karty sieciowe, sieci wirtualne i podsieci. Gdy nowa maszyna wirtualna lub karta sieciowa zostanie utworzona po ostatnim cyklu odnajdywania, a dane przepływu są zbierane przed następnym odnajdywaniem, analiza ruchu nie może jeszcze skojarzyć ruchu ze znanym zasobem. W związku z tym te zasoby są tymczasowo oznaczone jako nieznane w widoku analizy.

Czy mogę ograniczyć publiczny dostęp do zasobu punktu końcowego zbierania danych (DCE) utworzonego przez analizę ruchu?

Tak, możesz wyłączyć publiczny dostęp do zasobu punktu końcowego zbierania danych (DCE), aby zablokować do niego publiczny ruch przychodzący. Pozyskiwanie nadal działa bez kojarzenia zasobu DCE z zakresem usługi Azure Monitor Private Link.

Czy mogę użyć istniejącego obszaru roboczego?

Tak. Jeśli wybierzesz istniejący obszar roboczy, upewnij się, że został on zmigrowany do nowego języka zapytań. Jeśli nie chcesz uaktualnić obszaru roboczego, musisz utworzyć nowy. Aby uzyskać więcej informacji na temat języka zapytań Kusto (KQL), zobacz Zapytywania dzienników w usłudze Azure Monitor.

Czy moje konto usługi Azure Storage może znajdować się w jednej subskrypcji, a mój obszar roboczy usługi Log Analytics może znajdować się w innej subskrypcji?

Tak, twoje konto usługi Azure Storage może znajdować się w jednej subskrypcji, a obszar roboczy usługi Log Analytics może znajdować się w innej subskrypcji.

Czy mogę przechowywać nieprzetworzone dzienniki w innej subskrypcji niż subskrypcja używana dla sieciowych grup zabezpieczeń lub sieci wirtualnych?

Tak. Dzienniki przepływu można skonfigurować do wysłania do konta magazynu znajdującego się w innej subskrypcji, pod warunkiem, że masz odpowiednie uprawnienia i że konto magazynu znajduje się w tym samym regionie co sieciowa grupa zabezpieczeń (dzienniki przepływu sieciowej grupy zabezpieczeń) lub sieć wirtualna (dzienniki przepływu sieci wirtualnej). Docelowe konto magazynu musi współdzielić tego samego dzierżawcę Microsoft Entra z grupą zabezpieczeń sieciowych lub siecią wirtualną.

Czy zasoby dziennika przepływu i konta magazynu mogą znajdować się w różnych dzierżawach?

Nie. Wszystkie zasoby muszą znajdować się w tej samej dzierżawie, w tym w sieciowych grupach zabezpieczeń (dzienniki przepływu sieciowej grupy zabezpieczeń), sieciach wirtualnych (dziennikach przepływu sieci wirtualnej), dziennikach przepływów, kontach magazynu i obszarach roboczych usługi Log Analytics (jeśli włączono analizę ruchu).

Czy mogę skonfigurować inne zasady przechowywania dla konta magazynu niż obszar roboczy usługi Log Analytics?

Tak.

Podczas wyświetlania moich skoroszytów analizy ruchu moje dane nie są ładowane z powodu "błędu małej ilości pamięci". Jak rozwiązać ten problem, aby wyświetlić moje dane w skoroszycie?

Skoroszyty usługi Traffic Analytics są obsługiwane przez zapytania usługi Log Analytics. Jeśli zapytanie przekroczy limity dla analizy dzienników logów, skoroszyt może przedstawiać błędy z powodu niskich zasobów pamięci. Aby zwiększyć wydajność i zmniejszyć liczbę błędów pamięci, użytkownicy mogą używać dedykowanych klastrów usługi Log Analytics.

Czy utracę dane przechowywane w obszarze roboczym usługi Log Analytics, jeśli usunę konto magazynowe używane do rejestrowania przepływu?

Nie. Jeśli usuniesz konto magazynu używane na potrzeby dzienników przepływu, dane przechowywane w obszarze roboczym Log Analytics nie zostaną naruszone. Nadal można wyświetlać dane historyczne w obszarze roboczym Log Analytics (niektóre metryki będą dotknięte), ale analiza ruchu przestanie przetwarzać nowe dzienniki przepływu, dopóki nie zaktualizujesz dzienników, aby wykorzystywały inne konto magazynowe.

Co zrobić, jeśli nie mogę skonfigurować sieciowej grupy zabezpieczeń na potrzeby analizy ruchu z powodu błędu "Nie znaleziono"?

Wybierz obsługiwany region. Jeśli wybierzesz nieobsługiwany region, zostanie wyświetlony błąd "Nie znaleziono". Aby uzyskać więcej informacji, zobacz Obsługiwane regiony analizy ruchu.

Co zrobić, jeśli otrzymuję stan: "Nie można załadować" na stronie logów przepływu?

Microsoft.Insights dostawca musi być zarejestrowany, aby rejestrowanie przepływu działało prawidłowo. Jeśli nie masz pewności, czy Microsoft.Insights dostawca jest zarejestrowany dla twojej subskrypcji, zobacz Zarządzanie dziennikami przepływów sieciowej grupy zabezpieczeń instrukcje dotyczące rejestrowania go.

Skonfigurowano rozwiązanie. Dlaczego na pulpicie nawigacyjnym nie widzę niczego?

Wyświetlenie raportów po raz pierwszy na pulpicie nawigacyjnym może potrwać do 30 minut. Rozwiązanie musi najpierw agregować wystarczającą ilość danych, aby uzyskać istotne szczegółowe informacje, a następnie generuje raporty.

Co zrobić, jeśli zostanie wyświetlony następujący komunikat: "Nie można odnaleźć żadnych danych w tym obszarze roboczym dla wybranego interwału czasu. Spróbuj zmienić interwał czasu lub wybrać inny obszar roboczy."?

Wypróbuj następujące opcje:

  • Zmień interwał czasu na górnym pasku.
  • Wybierz inny obszar roboczy usługi Log Analytics na górnym pasku.
  • Spróbuj uzyskać dostęp do analizy ruchu po upływie 30 minut, jeśli została ona niedawno włączona.

Co zrobić, jeśli otrzymuję ten komunikat: "Analizowanie logów przepływu NSG po raz pierwszy." Ukończenie tego procesu może potrwać od 20 do 30 minut. Sprawdź ponownie po pewnym czasie."?

Ten komunikat może zostać wyświetlony z następujących powodów:

  • Analiza ruchu została niedawno włączona i może nie mieć jeszcze zagregowanych wystarczającej ilości danych, aby uzyskać znaczące szczegółowe informacje.
  • Używasz bezpłatnej wersji obszaru roboczego usługi Log Analytics i przekroczono limity przydziału. Może być konieczne użycie obszaru roboczego z większą pojemnością.

Wypróbuj sugerowane rozwiązania poprzedniego pytania. Jeśli problemy będą się powtarzać, zgłoś obawy w usłudze Microsoft Q&A.

Co zrobić, jeśli otrzymuję ten komunikat: "Wygląda na to, że mamy dane zasobów (topologia) i brak informacji o przepływach. Aby uzyskać więcej informacji, kliknij tutaj, aby wyświetlić dane zasobów i zapoznać się z często zadawanymi pytaniami."?

Widzisz informacje o zasobach na pulpicie nawigacyjnym; jednak nie ma żadnych statystyk związanych z przepływem. Dane mogą nie być obecne z powodu braku przepływów komunikacji między zasobami. Poczekaj 60 minut i ponownie sprawdź stan. Jeśli problem będzie się powtarzać i masz pewność, że przepływy komunikacji między zasobami istnieją, zgłoś obawy na Microsoft Q&A.

Jak wyceniono analizę ruchu?

Analiza ruchu jest mierzona. Pomiar jest oparty na przetwarzaniu nieprzetworzonych danych dziennika przepływu przez usługę. Aby uzyskać więcej informacji, zobacz Cennik usługi Network Watcher.
Rozszerzone dzienniki pozyskane w obszarze roboczym usługi Log Analytics można przechowywać bez opłat przez maksymalnie pierwsze 31 dni (lub 90 dni, jeśli usługa Microsoft Sentinel jest włączona w obszarze roboczym). Aby uzyskać więcej informacji, zobacz Cennik usługi Azure Monitor.

Jak często analiza ruchu przetwarza dane?

Domyślny interwał przetwarzania analizy ruchu wynosi 60 minut, jednak można wybrać przyspieszone przetwarzanie w odstępach 10 minut. Aby uzyskać więcej informacji, zobacz Agregacja danych w analizie ruchu.

Jakie są inne zasoby utworzone za pomocą mojego obszaru roboczego?

Analiza ruchu tworzy i zarządza zasobami reguł zbierania danych (DCR) i punktami końcowymi zbierania danych (DCE) w tej samej grupie zasobów co obszar roboczy, a wszystkie te zasoby mają prefiks NWTA. Jeśli wykonasz jakąkolwiek operację na tych zasobach, analiza ruchu może nie działać zgodnie z oczekiwaniami. Aby uzyskać więcej informacji, zobacz Agregacja danych w analizie ruchu. Aby uzyskać więcej informacji, zobacz Reguły zbierania danych w usłudze Azure Monitor i punktach końcowych zbierania danych w usłudze Azure Monitor.

Czy mogę zastosować blokady do zasobów DCE i DCR utworzonych przez analizę ruchu?

Nie zaleca się stosowania blokad do zasobów DCR i DCE utworzonych przez analizę ruchu, ponieważ te zasoby są zarządzane przez usługę. Zablokowane zasoby nie są czyszczone po usunięciu powiązanych dzienników przepływu. Jeśli wykonasz jakąkolwiek operację na tych zasobach, analiza ruchu może nie działać zgodnie z oczekiwaniami. Aby uzyskać więcej informacji, zobacz Agregacja danych w analizie ruchu.

W jaki sposób analiza ruchu decyduje, że adres IP jest złośliwy?

Analiza ruchu opiera się na wewnętrznych systemach analizy zagrożeń firmy Microsoft, aby uznać adres IP za złośliwy. Systemy te korzystają z różnych źródeł telemetrii, takich jak produkty i usługi firmy Microsoft, jednostka Microsoft Digital Crimes Unit (DCU), Centrum reagowania na zabezpieczenia firmy Microsoft (MSRC) oraz zewnętrzne źródła danych i tworzenie analiz na ich podstawie. Niektóre z tych danych są wewnętrzne firmy Microsoft. Jeśli znany adres IP jest oznaczony jako złośliwy, utwórz zgłoszenie do pomocy technicznej, aby uzyskać szczegóły.

Jak ustawić alerty dotyczące danych analizy ruchu?

Analiza ruchu nie ma wbudowanej obsługi alertów. Jednak ponieważ dane analizy ruchu są przechowywane w usłudze Log Analytics, można pisać zapytania niestandardowe i ustawiać na nich alerty. Wykonaj te kroki:

Czy analiza ruchu jest obsługiwana w obszarze roboczym usługi Log Analytics z włączonym obwodem zabezpieczeń sieci?

Nie, nie jest on obecnie obsługiwany. Jeśli obszar roboczy usługi Log Analytics zostanie wdrożony za obwodem zabezpieczeń sieci, analiza ruchu nie będzie mogła pozyskiwać z niego danych.

Narzędzia diagnostyczne sieci

Czy istnieją ograniczenia dotyczące narzędzi diagnostycznych sieci dla usługi Application Gateway?

Tak. Rozwiązywanie problemów z połączeniem i diagnostyka sieciowej grupy zabezpieczeń nie obsługuje wdrożeń usługi Application Gateway prywatnych. Aby uzyskać więcej informacji, zobacz Wdrażanie usługi Private Application Gateway.