共用方式為


使用 Azure 網路監看員 啟動、停止、下載和刪除封包擷取

在本文中,您將瞭解如何使用 Azure 網路監看員 封包擷取功能,從遠端設定、啟動、停止、下載和刪除封包擷取。

必要條件

  • 具有有效訂用帳戶的 Azure 帳戶。 免費建立帳戶

  • 具有輸出 TCP 連線的虛擬機 (VM) 或虛擬機擴展集: 169.254.169.254 透過埠 80168.63.129.168037。 網路監看員 代理程式 VM 擴充功能會使用這些 IP 位址與 Azure 平台通訊。

  • 網路監看員 目標虛擬機上安裝的代理程式 VM 擴充功能。 每當您在 Azure 入口網站中使用網路監看員封包擷取時,如果尚未安裝代理程式,就會在目標虛擬機器或擴展集上自動安裝。 若要更新已安裝的代理程式,請參閱將 Azure 網路監看員擴充功能更新為最新版本 (部分機器翻譯)。

  • 具有 VM 輸出 TCP 連線的 Azure 記憶體帳戶,可透過埠 443連線。 如果您沒有記憶體帳戶,請參閱使用 Azure 入口網站 建立記憶體帳戶。 記憶體帳戶必須可從目標虛擬機或擴展集的子網存取。 如需詳細資訊,請參閱設定 Azure 儲存體防火牆和虛擬網路

  • 使用您的 Azure 帳戶登入 Azure 入口網站

注意

如果未為該區域啟用 網路監看員,Azure 會在虛擬機區域中建立 網路監看員 實例。 如需詳細資訊,請參閱啟用或停用 Azure 網路監看員

如果網路安全性群組與該網路介面相關聯,或是與該網路介面所在的子網路相關聯,請確定有規則允許透過前述連接埠的輸出連線。 同樣地,將使用者定義的路由新增至您的網路時,請確定有透過前述連接埠的輸出連線。

啟動封包擷取

若要啟動擷取工作階段,請使用下列步驟:

  1. 在入口網站頂端的搜尋方塊中,輸入網路監看員。 從搜尋結果中,選取 [網路監看員]

    顯示如何在 Azure 入口網站 中搜尋 網路監看員 的螢幕快照。

  2. 選取 [網络診斷工具] 底下的 [封包擷取],然後選取 [+ 新增] 以建立封包擷取。

    顯示 Azure 入口網站 中 網路監看員 封包擷取的螢幕快照。

  3. 在在 [新增封包擷取] 中,輸入或選取下列設定的值:

    設定
    基本詳細資料
    訂用帳戶 選取虛擬機器的 Azure 訂用帳戶。
    資源群組 選取虛擬機器的資源群組。
    目標類型 選取 [虛擬機] 或 [虛擬機擴展集]。
    目標虛擬機擴展集 選取虛擬機擴展集。
    如果您選取 [虛擬機擴展集 ] 作為目標類型,則可以使用此選項。
    目標執行個體 選取虛擬機或擴展集實例。
    封包擷取名稱 輸入名稱或保留預設名稱。
    封包擷取設定
    擷取位置 選取 [記憶體帳戶] (預設選項)、[檔案] 或 [兩者]。
    儲存體帳戶 選取您的標準儲存體帳戶1
    如果您選取 [ 記憶體帳戶 ] 或 [兩者] 作為擷取位置,則可以使用此選項。
    記憶體帳戶必須位於與目標實例相同的區域中。
    本機檔案路徑 輸入您想要在目標虛擬機器中儲存擷取的有效本機檔案路徑。
    如果您使用 Linux 計算機,路徑可以從 開始 /var/captures
    如果您使用 Windows 計算機,路徑可以從 開始 C:\Captures
    如果您選取 [檔案 ] 或 [兩者] 作為擷取位置,則可以使用此選項。
    每個封包的位元組數上限 輸入每個封包要擷取的最大位元組數。 如果保留空白或輸入 0,則會擷取所有位元組。
    每個工作階段的位元組數上限 輸入要擷取的位元組總數。 到達該值之後,封包擷取就會停止。 如果保留空白,最多會擷取 1 GB。
    時間限制 (秒) 輸入封包擷取工作階段的時間限制 (以秒為單位)。 到達該值之後,封包擷取就會停止。 如果保留空白,最多會擷取 5 小時 (18,000 秒)。
    篩選 (選用)
    新增篩選準則 選取 [新增篩選準則] 以新增新的篩選。 您可以視需要定義不限數量的篩選。
    通訊協定 根據選取的通訊協定來篩選封包擷取。 可用的值為 TCPUDPAny
    本機 IP 位址2 針對本機 IP 位址符合此值的封包來篩選封包擷取。
    本機連接埠2 針對本機連接埠符合此值的封包來篩選封包擷取。
    遠端 IP 位址2 針對遠端 IP 位址符合此值的封包來篩選封包擷取。
    遠端連接埠2 針對遠端連接埠符合此值的封包來篩選封包擷取。

    1 儲存封包擷取目前不支援進階儲存體帳戶。

    2 連接埠和 IP 位址的值可以是單一值、範圍 (如 80-1024) ,或多個值 (如 80、443)。

  4. 選取 [啟動封包擷取]

    顯示可用選項 Azure 入口網站 中 [新增封包擷取] 的螢幕快照。

  5. 封包擷取會在達到時間限制或達到每個會話的位元組上限後停止。

停止封包擷取

若要在封包擷取會話達到時間或檔案大小限制之前手動停止封包擷取會話,請選取封包擷取右側的省略號 ... ,或以滑鼠右鍵按單擊它,然後選取 [ 停止]。

顯示如何在 Azure 入口網站 中停止封包擷取的螢幕快照。

檢視封包擷取狀態

移至 網路監看員 的 [封包擷取] 頁面,即可列出不論其狀態為何的現有封包擷取。

顯示如何在 Azure 入口網站 中列出和查看封包擷取的螢幕快照。

下載封包擷取

封包擷取會話完成之後,產生的擷取檔案會儲存至 Azure 儲存體、目標虛擬機上的本機檔案,或兩者。 封包擷取的儲存體目的地會在封包建立期間指定。 如需詳細資訊,請參閱 啟動封包擷取 一節。

若要下載儲存至 Azure 儲存體的封包擷取檔案,請遵循下列步驟:

  1. 在 [封包擷取] 頁面中,選取您想要下載其檔案的封包擷取。

  2. 在 [詳細資料] 區段中,選取封包擷取檔案連結。

    顯示如何在 Azure 入口網站 中選取封包擷取檔案的螢幕快照。

  3. 在 [Blob] 頁面中,選取 [下載]

您也可以直接前往下列路徑的記憶體帳戶容器來下載擷取檔案:

https://{storageAccountName}.blob.core.windows.net/network-watcher-logs/subscriptions/{subscriptionId}/resourcegroups/{storageAccountResourceGroup}/providers/microsoft.compute/virtualmachines/{virtualMachineName}/{year}/{month}/{day}/packetcapture_{UTCcreationTime}.cap

注意

您可以使用 Azure 儲存體 Explorer,從記憶體帳戶容器下載擷取檔案。 儲存體總管是使用便利的獨立應用程式,可讓您存取和使用 Azure 儲存體資料。 如需詳細資訊,請參閱開始使用儲存體總管

重要

在封包擷取會話期間,擷取檔案可能不會立即出現在記憶體帳戶容器中,因為它一開始會儲存到暫存位置。 檔案會在擷取會話完成之後傳輸至其最終位置。

若要下載儲存至虛擬機器 (VM) 的封包擷取檔案,請連線到 VM,並從封包擷取建立期間指定的本機路徑下載檔案。

刪除封包擷取

  1. 在 [封包擷取] 頁面中,選取位於您要將其刪除之封包擷取右側的 [...],或以滑鼠右鍵按一下它,然後選取 [刪除]

    顯示如何在 網路監看員 Azure 入口網站 中刪除封包擷取的螢幕快照。

  2. 選取 [是]

重要

刪除 網路監看員 中的封包擷取資源並不會從記憶體帳戶或虛擬機中刪除擷取檔案。 如果您不再需要擷取檔案,您必須從記憶體帳戶或虛擬機手動刪除它。