Udostępnij za pośrednictwem


Zarządzanie przechwytywaniem pakietów za pomocą usługi Azure Network Watcher

Z tego artykułu dowiesz się, jak używać funkcji przechwytywania pakietów usługi Azure Network Watcher do zdalnego konfigurowania, uruchamiania, zatrzymywania, pobierania i usuwania przechwytywania pakietów maszyn wirtualnych.

Wymagania wstępne

  • Konto platformy Azure z aktywną subskrypcją. Utwórz konto bezpłatnie.

  • Maszyna wirtualna lub zestaw skalowania maszyn wirtualnych z wychodzącą łącznością TCP z portem 169.254.169.25480 i 168.63.129.16 portem 8037. Rozszerzenie maszyny wirtualnej agenta usługi Network Watcher używa tych adresów IP do komunikowania się z platformą Azure.

  • Rozszerzenie maszyny wirtualnej agenta usługi Network Watcher zainstalowane na docelowej maszynie wirtualnej. Za każdym razem, gdy używasz funkcji przechwytywania pakietów usługi Network Watcher w witrynie Azure Portal, agent jest automatycznie instalowany na docelowej maszynie wirtualnej lub zestawie skalowania, jeśli nie został wcześniej zainstalowany. Aby zaktualizować już zainstalowanego agenta, zobacz Aktualizowanie rozszerzenia usługi Azure Network Watcher do najnowszej wersji.

  • Konto magazynu platformy Azure z wychodzącą łącznością TCP maszyny wirtualnej z nim za pośrednictwem portu 443. Jeśli nie masz konta magazynu, zobacz Tworzenie konta magazynu przy użyciu witryny Azure Portal. Konto magazynu musi być dostępne z podsieci docelowej maszyny wirtualnej lub zestawu skalowania. Aby uzyskać więcej informacji, zobacz Konfigurowanie zapór i sieci wirtualnych usługi Azure Storage.

  • Zaloguj się w witrynie Azure Portal przy użyciu danych konta Azure.

Uwaga

Platforma Azure tworzy wystąpienie usługi Network Watcher w regionie maszyny wirtualnej, jeśli usługa Network Watcher nie została włączona dla tego regionu. Aby uzyskać więcej informacji, zobacz Włączanie lub wyłączanie usługi Azure Network Watcher.

Jeśli sieciowa grupa zabezpieczeń jest skojarzona z interfejsem sieciowym lub podsiecią, w którą znajduje się interfejs sieciowy, upewnij się, że istnieją reguły zezwalające na łączność wychodzącą przez poprzednie porty. Podobnie należy zapewnić łączność wychodzącą przez poprzednie porty podczas dodawania tras zdefiniowanych przez użytkownika do sieci.

Uruchamianie przechwytywania pakietów

Aby rozpocząć sesję przechwytywania, wykonaj następujące kroki:

  1. W polu wyszukiwania w górnej części portalu wprowadź wartość Network Watcher. Wybierz pozycję Network Watcher z wyników wyszukiwania.

    Zrzut ekranu przedstawia sposób wyszukiwania usługi Network Watcher w witrynie Azure Portal.

  2. Wybierz pozycję Przechwytywanie pakietów w obszarze Narzędzia diagnostyczne sieci, a następnie wybierz pozycję + Dodaj , aby utworzyć przechwytywanie pakietów.

    Zrzut ekranu przedstawiający przechwytywanie pakietów usługi Network Watcher w witrynie Azure Portal.

  3. W obszarze Dodawanie przechwytywania pakietów wprowadź lub wybierz wartości dla następujących ustawień:

    Ustawienie Wartość
    Podstawowe szczegóły
    Subskrypcja Wybierz subskrypcję platformy Azure maszyny wirtualnej.
    Grupa zasobów Wybierz grupę zasobów maszyny wirtualnej.
    Typ docelowy Wybierz pozycję Maszyna wirtualna lub Zestaw skalowania maszyn wirtualnych.
    Docelowy zestaw skalowania maszyn wirtualnych Wybierz zestaw skalowania maszyn wirtualnych.
    Ta opcja jest dostępna w przypadku wybrania opcji Zestaw skalowania maszyn wirtualnych jako typu docelowego.
    Wystąpienie docelowe Wybierz maszynę wirtualną lub wystąpienie zestawu skalowania.
    Nazwa przechwytywania pakietów Wprowadź nazwę lub pozostaw nazwę domyślną.
    Konfiguracja przechwytywania pakietów
    Lokalizacja przechwytywania Wybierz pozycję Konto magazynu (opcja domyślna), Plik lub Oba.
    Konto magazynu Wybierz kontomagazynu w warstwie Standardowa 1.
    Ta opcja jest dostępna, jeśli wybierzesz pozycję Konto magazynu lub Oba jako lokalizację przechwytywania.
    Konto magazynu musi znajdować się w tym samym regionie co wystąpienie docelowe.
    Ścieżka pliku lokalnego Wprowadź prawidłową lokalną ścieżkę pliku, w której chcesz zapisać przechwytywanie na docelowej maszynie wirtualnej.
    Jeśli używasz maszyny z systemem Linux, ścieżka może zaczynać się od /var/captures.
    Jeśli używasz maszyny z systemem Windows, ścieżka może zaczynać się od C:\Captures.
    Ta opcja jest dostępna, jeśli wybierzesz opcję Plik lub Oba jako lokalizację przechwytywania.
    Maksymalna liczba bajtów na pakiet Wprowadź maksymalną liczbę bajtów do przechwycenia dla każdego pakietu. Wszystkie bajty są przechwytywane, jeśli pozostały puste lub 0 wprowadzone.
    Maksymalna liczba bajtów na sesję Wprowadź łączną liczbę bajtów przechwyconych. Gdy wartość zostanie osiągnięta, przechwytywanie pakietów zostanie zatrzymane. W przypadku pozostawienia pustego przechwycono maksymalnie 1 GB.
    Limit czasu (w sekundach) Wprowadź limit czasu sesji przechwytywania pakietów w sekundach. Gdy wartość zostanie osiągnięta, przechwytywanie pakietów zostanie zatrzymane. W przypadku pozostawienia pustego przechwycono maksymalnie 5 godzin (18 000 sekund).
    Filtrowanie (opcjonalnie)
    Dodawanie kryteriów filtrowania Wybierz pozycję Dodaj kryteria filtru, aby dodać nowy filtr. Można zdefiniować dowolną liczbę filtrów.
    Protokół Filtruje przechwytywanie pakietów na podstawie wybranego protokołu. Dostępne wartości to TCP, UDP lub Dowolne.
    Lokalny adresIP 2 Filtruje przechwytywanie pakietów dla pakietów, w których lokalny adres IP jest zgodny z tą wartością.
    Portlokalny 2 Filtruje przechwytywanie pakietów dla pakietów, w których port lokalny odpowiada tej wartości.
    Zdalny adresIP 2 Filtruje przechwytywanie pakietów dla pakietów, w których zdalny adres IP jest zgodny z tą wartością.
    Portzdalny 2 Filtruje przechwytywanie pakietów dla pakietów, w których port zdalny odpowiada tej wartości.

    1 Konta usługi Premium Storage nie są obecnie obsługiwane do przechowywania przechwytywania pakietów.

    2 Wartości portów i adresów IP mogą być pojedynczą wartością, zakresem, takim jak 80–1024, lub wieloma wartościami, takimi jak 80, 443.

  4. Wybierz pozycję Rozpocznij przechwytywanie pakietów.

    Zrzut ekranu przedstawiający opcję Dodaj przechwytywanie pakietów w witrynie Azure Portal z dostępnymi opcjami.

  5. Przechwytywanie pakietów zatrzymuje się po osiągnięciu limitu czasu lub rozmiaru pliku (maksymalnie bajtów na sesję).

Zatrzymywanie przechwytywania pakietów

Aby ręcznie zatrzymać sesję przechwytywania pakietów przed osiągnięciem limitów czasu lub rozmiaru pliku, wybierz wielokropek ... po prawej stronie przechwytywania pakietów lub kliknij go prawym przyciskiem myszy, a następnie wybierz polecenie Zatrzymaj.

Zrzut ekranu przedstawiający sposób zatrzymywania przechwytywania pakietów w witrynie Azure Portal.

Wyświetlanie stanu przechwytywania pakietów

Przejdź do strony Przechwytywanie pakietów usługi Network Watcher, aby wyświetlić listę istniejących przechwytywania pakietów niezależnie od ich stanu.

Zrzut ekranu przedstawiający sposób wyświetlania listy i wyświetlania przechwytywania pakietów w witrynie Azure Portal.

Pobieranie przechwytywania pakietów

Po zakończeniu sesji przechwytywania pakietów wynikowy plik przechwytywania jest zapisywany w usłudze Azure Storage, pliku lokalnego na docelowej maszynie wirtualnej lub obu tych maszynach. Miejsce docelowe magazynu przechwytywania pakietów jest określone podczas jego tworzenia. Aby uzyskać więcej informacji, zobacz sekcję Uruchamianie przechwytywania pakietów.

Aby pobrać plik przechwytywania pakietów zapisany w usłudze Azure Storage, wykonaj następujące kroki:

  1. Na stronie Przechwytywanie pakietów wybierz przechwytywanie pakietów, które chcesz pobrać.

  2. W sekcji Szczegóły wybierz link plik przechwytywania pakietów.

    Zrzut ekranu przedstawiający sposób wybierania pliku przechwytywania pakietów w witrynie Azure Portal.

  3. Na stronie obiektu blob wybierz pozycję Pobierz.

Uwaga

Możesz również pobrać pliki przechwytywania z kontenera konta magazynu przy użyciu witryny Azure Portal lub Eksplorator usługi Storage 1 w następującej ścieżce:

https://{storageAccountName}.blob.core.windows.net/network-watcher-logs/subscriptions/{subscriptionId}/resourcegroups/{storageAccountResourceGroup}/providers/microsoft.compute/virtualmachines/{virtualMachineName}/{year}/{month}/{day}/packetcapture_{UTCcreationTime}.cap

1 Eksplorator usługi Storage to autonomiczna aplikacja, której można wygodnie używać do uzyskiwania dostępu do danych usługi Azure Storage i pracy z danymi usługi Azure Storage. Aby uzyskać więcej informacji, zobacz Wprowadzenie do Eksplorator usługi Storage.

Aby pobrać plik przechwytywania pakietów zapisany na maszynie wirtualnej, połącz się z maszyną wirtualną i pobierz plik ze ścieżki lokalnej określonej podczas tworzenia przechwytywania pakietów.

Usuwanie przechwytywania pakietów

  1. Na stronie Przechwytywanie pakietów wybierz pozycję ... po prawej stronie przechwytywania pakietów, które chcesz usunąć, lub kliknij ją prawym przyciskiem myszy, a następnie wybierz polecenie Usuń.

    Zrzut ekranu przedstawiający sposób usuwania przechwytywania pakietów z usługi Network Watcher w witrynie Azure Portal.

  2. Wybierz opcję Tak.

Ważne

Usunięcie zasobu przechwytywania pakietów w usłudze Network Watcher nie powoduje usunięcia pliku przechwytywania z konta magazynu ani maszyny wirtualnej. Jeśli nie potrzebujesz już pliku przechwytywania, musisz ręcznie usunąć go z konta magazynu lub maszyny wirtualnej.

  • Aby dowiedzieć się, jak zautomatyzować przechwytywanie pakietów przy użyciu alertów maszyny wirtualnej, zobacz Tworzenie przechwycenia pakietów wyzwalanych przez alert.

  • Aby dowiedzieć się, jak analizować plik przechwytywania pakietów usługi Network Watcher przy użyciu programu Wireshark, zobacz Inspekcja i analizowanie plików przechwytywania pakietów usługi Network Watcher.