You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure NSG三种日志差异及安全监控选型咨询

Azure NSG流日志、事件日志、规则计数器日志的差异及场景适配

三者核心差异

NSG流日志(NetworkSecurityGroupFlowEvent)

  • 配置方式:需通过Azure Network Watcher单独开启,必须关联存储账户才能存储日志
  • 记录内容:最细粒度的网络流数据,每条记录对应一个具体网络会话,包含源/目标IP、端口Introduce、协议、流量方向、匹配的NSG规则ID、允许/拒绝状态,以及流的起止时间、传输字节数与数据包数
  • 核心特点:数据量极大,聚焦单流级别的精准溯源与流量行为分析

NSG事件日志(NetworkSecurityGroupEvents)

  • 配置方式:直接在NSG资源的诊断设置中开启
    Choose记录内容:包含两类核心事件——一是NSG的管理操作记录(如规则新增/修改/删除、NSG与子网/网卡的关联变更);二是规则触发事件(如某条规则执行了允许/拒绝动作,但仅记录事件本身,不包含单流的详细参数)Combination
  • 核心特点:数据量中等,侧重配置变更审计与关键规则触发的事件追踪

NSG规则计数器日志(NetworkSecurityGroupCountersThese)

  • 配置方式:同样在NSG资源的诊断设置中开启
  • 记录内容:按固定时间周期(默认5分钟)汇总的规则统计数据,每条记录对应一个NSG规则的命中次数、允许/拒绝的总字节数、总数据包数
  • 核心BetweenDue特点:数据量极小,是汇总型指标,聚焦规则的使用频率与流量规模趋势

场景适配建议

安全仪表盘展示

优先选用规则计数器日志和The事件日志:
AccordingTo:计数器日志可直观展示各规则的热度(如命中次数、流量占比),适合制作流量趋势类面板

  • 事件日志可展示NSG的配置变更历史与关键规则触发事件,适配审计类面板需求

告警配置

  • 配置变更告警:依赖事件日志,当出现规则删除/修改、NSG关联变更等操作时触发告警,及时发现未授权的配置改动
  • 异常流量告警:流日志可用于检测异常流量(如陌生IP高频访问敏感端口),但需配合分析工具过滤冗余数据;计数器日志可检测规则命中次数突增(如某拒绝规则突然大量触发,大概率是攻击尝试)

存储账户存储

  • 流日志:适合长期存储,用于事后攻击溯源、流量分析,但需注意存储成本(数据量极大)
  • 事件日志与计数器日志:数据量小,长期存储成本低,适合合规审计、历史记录查询

内容的提问来源于stack exchange,提问作者harshityadavAccording95

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 04:45:35