Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Virtual Network TAP - Netzwerkverkehr von VMs spiegeln

Azure Virtual Network TAP - Netzwerkverkehr von VMs spiegeln

Azure Virtual Network TAP spiegelt den Netzwerkverkehr virtueller Maschinen kontinuierlich an einen Packet Collector oder ein Analyse-Tool. Aktuell Public Preview.

networking
Preismodell Preismodell gemäß Anbieter / siehe offizielle Dokumentation; Kosten für Collector- und Partnerlösungen kommen hinzu
Verfügbarkeit Public Preview in ausgewählten Regionen, darunter West Europe und Germany West Central
Datensouveränität Ziel des gespiegelten Verkehrs liegt im selben oder einem gepeerten Virtual Network in derselben Region
Zuverlässigkeit Kein SLA angegeben; Preview-Bedingungen beachten SLA

Was ist Azure Virtual Network TAP?

Azure Virtual Network TAP (Terminal Access Point) ermöglicht es, den Netzwerkverkehr virtueller Maschinen kontinuierlich an einen Network Packet Collector oder ein Analyse-Tool zu streamen. Collector und Analyse-Tool stammen von Partnern für Network Virtual Appliances; Microsoft führt eine Liste validierter Partnerlösungen.

Microsoft weist ausdrücklich darauf hin: „Virtual network TAP is now in public preview in select Azure regions.“ Der Dienst ist damit noch nicht allgemein verfügbar und unterliegt den Preview-Bedingungen. Die Konfiguration erfolgt über eine TAP-Konfiguration auf einer Netzwerkschnittstelle, die an eine virtuelle Maschine im Virtual Network angehängt ist.

Kernfunktionen

Kontinuierliches Traffic-Mirroring: Der Verkehr einer VM-Netzwerkschnittstelle wird fortlaufend an das definierte Ziel gespiegelt.

Aggregation über Subscriptions hinweg: Eine Virtual-Network-TAP-Ressource kann Verkehr aus mehreren Netzwerkschnittstellen aggregieren, auch aus unterschiedlichen Subscriptions, sofern diese demselben Microsoft-Entra-Tenant zugeordnet sind.

Hochverfügbarer Collector: Die Collector-Lösung lässt sich hinter einem Azure Internal Load Balancer betreiben.

Rollenbasierte Steuerung: Für das Anlegen und Ändern von TAP-Konfigurationen sind definierte Berechtigungen erforderlich, etwa die Rolle „Network Contributor“.

Breites Partner-Ökosystem: Validierte Lösungen aus den Bereichen Network Packet Broker, Security Analytics sowie Netzwerk- und Application-Performance-Management.

Typische Anwendungsfälle

Network Detection and Response: Sicherheitslösungen analysieren den Originalverkehr, um Angriffe und ungewöhnliches Verhalten zu erkennen.

Forensik und Incident Response: Der gespiegelte Verkehr steht für nachgelagerte Auswertungen zur Verfügung.

Performance-Analyse: Netzwerk- und Application-Performance-Management auf Basis realer Paketdaten.

Zentrale Paketverteilung: Network Packet Broker verteilen den gespiegelten Verkehr an mehrere Analysewerkzeuge.

Vorteile

  • Zugriff auf den Originalverkehr virtueller Maschinen ohne Agenten auf der Quell-VM
  • Aggregation mehrerer Netzwerkschnittstellen über Subscriptions desselben Tenants hinweg
  • Anbindung etablierter Partnerlösungen für Security- und Performance-Analyse
  • Hochverfügbarkeit des Collectors über einen internen Load Balancer
  • Feingranulare Berechtigungssteuerung über Azure RBAC

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Bewertung und Einführung von Azure Virtual Network TAP: Prüfung der Preview-Einschränkungen, Auswahl und Dimensionierung der Collector-Lösung, Netzwerkdesign für Quell- und Zielnetze sowie Integration in bestehende Security-Prozesse.

Kontaktieren Sie uns für eine unverbindliche Beratung zu Azure Virtual Network TAP.

Typische Anwendungsfälle

Kontinuierliches Spiegeln von VM-Netzwerkverkehr an Network Detection and Response (NDR)-Lösungen
Security-Analytics und Bedrohungserkennung auf Basis des Originalverkehrs
Netzwerk- und Application-Performance-Management
Betrieb von Network Packet Brokern in Azure

Technische Spezifikationen

0th TAP-Konfiguration wird auf einer Netzwerkschnittstelle einer virtuellen Maschine hinzugefügt
1st Ziel ist eine IP-Adresse im selben oder einem direkt gepeerten Virtual Network; Virtual-WAN-Peering wird nicht unterstützt
2nd Die Collector-Lösung kann für Hochverfügbarkeit hinter einem Azure Internal Load Balancer betrieben werden
3rd Eine TAP-Ressource kann Verkehr aus mehreren Netzwerkschnittstellen, auch aus verschiedenen Subscriptions desselben Entra-Tenants, aggregieren
4th Berechtigungen: Rolle „Network Contributor“ oder eine Custom Role mit Microsoft.Network/virtualNetworkTaps/*, networkInterfaces/read und tapConfigurations/*
5th Unterstützte Regionen laut Dokumentation: East Asia, Southeast Asia, Canada Central, West Europe, Germany West Central, Central India, Korea Central, UAE North, UK South, Central US, Central US EUAP, East US, East US 2, East US 2 EUAP, West US 3
6th Einschränkungen: nur VM-Netzwerkschnittstellen als Quelle, kein IPv6 und kein SWIFT, keine VMs hinter Basic Load Balancer, keine Quellen in verschlüsselten Virtual Networks, kein Mirroring von eingehendem Private-Link-Service-Verkehr
7th Preview-Einschränkungen: keine v6-VM-SKUs als Quelle, VM muss nach Anlegen der TAP-Ressource einmalig gestoppt (deallocated) und gestartet werden, bis zu 60 Sekunden Netzwerkausfall beim Hinzufügen oder Entfernen einer Quelle, keine Live Migration für Quell-VMs

Häufig gestellte Fragen

Ist Azure Virtual Network TAP allgemein verfügbar?

Nein. Die Microsoft-Dokumentation weist ausdrücklich darauf hin: „Virtual network TAP is now in public preview in select Azure regions.“ Die unterstützten Regionen sind in der Dokumentation aufgeführt.

Wohin wird der gespiegelte Verkehr gesendet?

Das Ziel ist eine IP-Adresse im selben Virtual Network wie die überwachte Netzwerkschnittstelle oder in einem gepeerten Virtual Network. Der gespiegelte Verkehr kann nur an einen Load Balancer oder an eine VM-Netzwerkschnittstelle gesendet werden.

Welche Partnerlösungen werden unterstützt?

Microsoft listet unter anderem Network Packet Broker von Gigamon (GigaVUE Cloud Suite for Azure) und Keysight (CloudLens) sowie Security- und Performance-Lösungen von Darktrace, Netscout, Corelight, Vectra, Fortinet, cPacket, Trend Micro, ExtraHop, Progress, Bitdefender, eSentire, LinkShadow, AttackFence, Arista Networks und Rapid7.

Welche Berechtigungen werden benötigt?

Die verwendeten Konten müssen der Rolle „Network Contributor“ oder einer Custom Role zugewiesen sein, die die Aktionen Microsoft.Network/virtualNetworkTaps/*, Microsoft.Network/networkInterfaces/read und Microsoft.Network/tapConfigurations/* umfasst.

Gibt es Einschränkungen beim Hinzufügen von Quell-VMs?

Ja. In der Public Preview muss eine VM nach dem Anlegen der Virtual-Network-TAP-Ressource einmalig gestoppt (deallocated) und wieder gestartet werden, bevor sie als Quelle dient. Beim Hinzufügen oder Entfernen einer Quelle kann die VM bis zu 60 Sekunden Netzwerkausfall erleben, und Live Migration wird für Quell-VMs deaktiviert.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Bereit, mit Azure Virtual Network TAP - Netzwerkverkehr von VMs spiegeln zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren