Azure Network Watcher auf Microsoft Azure
Was ist Azure Network Watcher?
Azure Network Watcher ist ein Netzwerk-Monitoring- und Diagnose-Dienst für Azure-IaaS-Ressourcen wie virtuelle Maschinen, virtuelle Netzwerke, Application Gateways und Load Balancer. Er ist nicht für die Überwachung von PaaS-Diensten oder Web-Analytics konzipiert.
Der Dienst gliedert sich in drei Bereiche: Monitoring (Topology, Connection Monitor), Netzwerkdiagnose-Tools (u.a. IP Flow Verify, NSG Diagnostics, Next Hop, Effective Security Rules, Connection Troubleshoot, Packet Capture, VPN Troubleshoot) sowie Traffic-Tools (Flow Logs, Traffic Analytics). Beim Anlegen oder Aktualisieren eines virtuellen Netzwerks wird Network Watcher automatisch in der jeweiligen Region aktiviert, ohne zusätzliche Kosten für die reine Aktivierung.
Network Watcher ist in allen Azure-Regionen verfügbar und erfüllt DSGVO-Anforderungen bei Nutzung europäischer Regionen.
Kernfunktionen
- Topology: interaktive Visualisierung der Netzwerkkonfiguration über mehrere Subscriptions, Resource Groups und Standorte hinweg
- Connection Monitor: kontinuierliches Ende-zu-Ende-Verbindungsmonitoring für Azure- und Hybrid-Endpunkte
- IP Flow Verify & NSG Diagnostics: prüfen, ob Pakete durch Sicherheitsregeln erlaubt oder blockiert werden, inklusive Angabe der verantwortlichen Regel
- Next Hop & Effective Security Rules: Diagnose von Routing-Problemen sowie Anzeige der tatsächlich wirksamen NSG-Regeln
- Connection Troubleshoot & VPN Troubleshoot: On-Demand-Verbindungstests sowie Diagnose von VPN-Gateway-Verbindungen
- Packet Capture: Remote-Paketaufzeichnung auf VM- oder VM-Scale-Set-Ebene ohne zusätzliche Softwareinstallation
- Flow Logs & Traffic Analytics: Protokollierung von IP-Traffic auf NSG- oder VNet-Ebene mit visueller Auswertung
Wichtiger Hinweis: NSG Flow Logs werden von Microsoft zum 30. September 2027 eingestellt; neue NSG Flow Logs können bereits seit dem 30. Juni 2025 nicht mehr angelegt werden. Microsoft empfiehlt die Migration zu VNet Flow Logs, die dieselben Funktionen bieten und die Einschränkungen der NSG Flow Logs beheben.
Typische Anwendungsfälle
Konnektivitätsprobleme diagnostizieren: Connection Troubleshoot prüft die Erreichbarkeit zwischen VMs, Application Gateways oder anderen Ressourcen und identifiziert Probleme wie NSG-Blockierungen oder Routing-Fehler.
Traffic-Analyse: VNet Flow Logs beziehungsweise (auslaufende) NSG Flow Logs in Kombination mit Traffic Analytics bieten Einblicke in Netzwerk-Traffic-Muster, Top Talkers und potenzielle Sicherheitsrisiken.
Packet-Level-Debugging: Packet Capture ermöglicht das Aufzeichnen von Netzwerk-Paketen auf VM-Ebene für detaillierte Protokollanalysen ohne Installation zusätzlicher Software.
Compliance und Security Audits: Topology-Ansicht, Effective Security Rules und Connection Monitor dokumentieren Netzwerkarchitektur und Konnektivität für Compliance-Nachweise.
Vorteile
Network Watcher wird automatisch mit jedem virtuellen Netzwerk bereitgestellt und erfordert keine separate Installation. Durch die Kombination aus proaktivem Monitoring, On-Demand-Diagnosetools und Flow-Log-basierter Traffic-Analyse lassen sich Netzwerkprobleme in Azure schnell eingrenzen, ohne zusätzliche Agenten auf den Zielressourcen zu benötigen.
Häufig gestellte Fragen zu Azure Network Watcher
Was ist der Unterschied zwischen Connection Monitor und Connection Troubleshoot?
Connection Monitor ist für kontinuierliches, proaktives Monitoring gedacht und prüft Verbindungen in regelmäßigen Intervallen. Connection Troubleshoot ist ein On-Demand-Tool für Ad-hoc-Diagnosen von akuten Konnektivitätsproblemen zu einem bestimmten Zeitpunkt.
Was ist der Unterschied zwischen NSG Flow Logs und VNet Flow Logs?
NSG Flow Logs protokollieren Traffic auf Ebene einer Network Security Group und werden zum 30. September 2027 eingestellt; neue NSG Flow Logs lassen sich seit Juni 2025 nicht mehr anlegen. VNet Flow Logs sind der Nachfolger, protokollieren auf Ebene des virtuellen Netzwerks und beheben mehrere Einschränkungen der NSG Flow Logs.
Wie funktioniert IP Flow Verify?
IP Flow Verify prüft, ob ein Paket mit spezifischen Parametern (Quell-/Ziel-IP, Port, Protokoll) von oder zu einer VM erlaubt oder blockiert wird, und zeigt an, welche Sicherheitsregel dafür verantwortlich ist.
Was kostet Azure Network Watcher?
Die Basisfunktionen und die automatische Aktivierung sind kostenlos; einzelne Features wie Connection Monitor, Packet Capture oder Flow Logs werden nutzungsbasiert abgerechnet, zusätzlich fallen Storage-Kosten für gespeicherte Logs und Captures an. Aktuelle Preise liefert die offizielle Azure-Preisseite für Network Watcher.
Kann Network Watcher auch On-Premises-Netzwerke überwachen?
Network Watcher ist auf Azure-Ressourcen ausgerichtet. Für Hybrid-Szenarien können Connection-Monitor-Tests zu On-Premises-Endpunkten konfiguriert werden, sofern diese über VPN oder ExpressRoute erreichbar sind.
Wie integriert sich Network Watcher mit Azure Sentinel?
Flow-Log- und Traffic-Analytics-Daten können über einen Log Analytics Workspace an Microsoft Sentinel weitergeleitet werden und dort für Security Analytics, Threat Detection und Incident Response genutzt werden.
Integration mit innFactory
Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Implementierung umfassender Netzwerk-Monitoring-Strategien mit Azure Network Watcher. Wir helfen bei Setup, Migration von NSG Flow Logs zu VNet Flow Logs, Troubleshooting-Workflows und Integration in bestehende Monitoring-Systeme.
Kontaktieren Sie uns für eine unverbindliche Beratung zu Azure Network Watcher.
Typische Anwendungsfälle
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.
