你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

使用 Azure 网络观察程序启动、停止、下载和删除数据包捕获

本文介绍如何使用 Azure 网络观察程序数据包捕获功能远程配置、启动、停止、下载和删除数据包捕获。

先决条件

  • 具有活动订阅的 Azure 帐户。 免费创建帐户

  • 虚拟机 (VM) 或虚拟机规模集需具备以下出站 TCP 连接能力:通过端口 80 连接到 169.254.169.254,以及通过端口 8037 连接到 168.63.129.16。 网络观察程序代理 VM 扩展使用这些 IP 地址与 Azure 平台进行通信。

  • 网络观察程序代理 VM 扩展已安装在目标虚拟机上。 每当在 Azure 门户中使用网络观察程序数据包捕获时,都会在目标 VM 或规模集上自动安装代理(如果以前未安装)。 要更新已安装的代理,请参阅将 Azure 网络观察程序扩展更新到最新版本

  • 具有 VM 出站 TCP 连接的 Azure 存储帐户,通过端口 443 连接到该帐户。 如果你没有存储帐户,请参阅使用 Azure 门户创建存储帐户。 必须可从目标虚拟机或规模集的子网访问存储帐户。 有关详细信息,请参阅配置 Azure 存储防火墙和虚拟网络

  • 使用 Azure 帐户登录到 Azure 门户

注意

如果未为该区域启用网络观察程序,Azure 会在虚拟机区域中创建网络观察程序实例。 有关详细信息,请参阅启用或禁用 Azure 网络观察程序

如果某个网络安全组已关联到网络接口或该网络接口所在的子网,请确保存在规则以允许基于上述端口的出站连接。 同样,在将用户定义的路由添加到网络时,请确保通过以前的端口进行出站连接。

启动数据包捕获

若要启动捕获会话,请使用以下步骤:

  1. 在门户顶部的搜索框中,输入“网络观察程序”。 在搜索结果中,选择“网络观察程序”。

    屏幕截图显示如何在 Azure 门户中搜索网络观察程序。

  2. 在“网络诊断工具”下选择“数据包捕获”,然后选择“+ 添加”以创建数据包捕获。

    屏幕截图:Azure 门户中的网络观察程序数据包捕获。

  3. 在“添加数据包捕获”中,输入或选择以下设置的值:

    设置 Value
    基本详细信息
    订阅 选择虚拟机的 Azure 订阅。
    资源组 选择虚拟机的资源组。
    目标类型 选择“虚拟机”或“虚拟机规模集”
    目标虚拟机规模集 选择虚拟机规模集。
    如果选择“虚拟机规模集”作为目标类型,则可以使用此选项。
    目标实例 选择虚拟机或规模集实例。
    数据包捕获名称 输入名称或保留默认名称。
    数据包捕获配置
    捕获位置 选择“存储帐户”(默认选项)、“文件”或“两者”
    存储帐户 选择“标准”存储帐户1
    如果选择了“存储帐户”或“两者”作为捕获位置,则此选项可用
    存储帐户必须与缓存位于同一区域中。
    本地文件路径 输入要在目标虚拟机中保存捕获的有效本地文件路径。
    如果使用的是 Linux 计算机,路径可以以 /var/captures 开头。
    如果使用的是 Windows 计算机,路径可以以 C:\Captures 开头。
    如果选择了“文件”或“两者”作为捕获位置,则此选项可用
    每个数据包的最大字节数 输入每个数据包要捕获的最大字节数。 如果留空或输入 0,则会捕获所有字节。
    每个会话的最大字节数 输入捕获的字节总数。 一旦达到此值,数据包捕获便停止。 如果留空,最多捕获 1 GB。
    时间限制(秒) 输入数据包捕获会话的时间限制(以秒为单位)。 一旦达到此值,数据包捕获便停止。 如果留空,则最多捕获 5 小时(18,000 秒)。
    筛选(可选)
    添加筛选条件 选择“添加筛选条件”以添加新筛选器。 可以根据需要定义任意数量的筛选器。
    协议 根据所选协议筛选数据包捕获。 可用值为 TCP、UDP 或 Any。
    本地 IP 地址2 在数据包捕获中筛选其中的本地 IP 地址与此值匹配的数据包。
    本地端口2 在数据包捕获中筛选其中的本地端口与此值匹配的数据包。
    远程 IP 地址2 将数据包捕获筛选为远程 IP 地址与此值匹配的数据包。
    远程端口2 在数据包捕获中筛选其中的远程端口与此值匹配的数据包。

    1 目前不支持使用高级存储帐户存储数据包捕获。

    2 端口和 IP 地址值可以是单个值、某个范围(例如 80-1024),或多个值(例如 80、443)。

  4. 选择“启动数据包捕获”。

    Azure 门户中的“添加数据包捕获”的屏幕截图,其中显示了可用选项。

  5. 达到时间限制或达到每个会话的最大字节数后,数据包捕获将停止。

停止数据包捕获

若要在数据包捕获会话达到其时间限制或文件大小限制之前手动停止该会话,请选择数据包捕获右侧的省略号“...”,或右键单击,然后选择“停止”

显示如何在 Azure 门户中停止数据包捕获的屏幕截图。

查看数据包捕获状态

转到网络观察程序的“数据包捕获”页,列出现有数据包捕获,而不考虑其状态。

屏幕截图:如何在 Azure 门户中列出和查看数据包捕获。

下载数据包捕获

完成数据包捕获会话后,生成的捕获文件将保存到 Azure 存储、目标虚拟机中的本地文件或这两个位置。 数据包捕获的存储目的地在其创建期间指定。 有关详细信息,请参阅“启动数据包捕获”部分。

若要下载保存到 Azure 存储的数据包捕获文件,请执行以下步骤:

  1. 在“数据包捕获”页中,选择要下载其文件的数据包捕获

  2. 在“详细信息”部分,选择数据包捕获文件链接

    显示如何在 Azure 门户中选择数据包捕获文件的屏幕截图。

  3. 在 blob 页中,选择“下载”

还可以通过直接转到以下路径的存储帐户容器来下载捕获文件:

https://{storageAccountName}.blob.core.windows.net/network-watcher-logs/subscriptions/{subscriptionId}/resourcegroups/{storageAccountResourceGroup}/providers/microsoft.compute/virtualmachines/{virtualMachineName}/{year}/{month}/{day}/packetcapture_{UTCcreationTime}.cap

注意

可以使用 Azure 存储资源管理器从存储帐户容器下载捕获文件。 存储资源管理器是可用于访问和处理 Azure 存储数据的独立应用。 有关详细信息,请参阅存储资源管理器入门

重要

在数据包捕获会话期间,捕获文件可能不会立即出现在存储帐户容器中,因为它最初保存在临时位置。 文件在捕获会话完成后传输到其最终位置。

要下载保存到虚拟机 (VM) 的数据包捕获文件,请连接到 VM 并从数据包捕获创建期间指定的本地路径下载文件。

删除数据包捕获

  1. 在“数据包捕获”页中,选择要删除的数据包捕获右侧的“...”,或右键单击,然后选择“删除”。

    显示如何在 Azure 门户中删除网络观察程序数据包捕获的屏幕截图。

  2. 选择

重要

删除网络观察程序中的数据包捕获资源不会删除存储帐户或虚拟机中的捕获文件。 如果不再需要捕获文件,则必须从存储帐户或虚拟机中手动将其删除。