Azure Network Watcher如何排查雲端連線問題?

Azure Network Watcher 是協助管理員觀察及排查 Azure 網絡的工具集合。它不是單一的「修復按鈕」,而是把拓撲、連通性測試、封包路徑、有效安全規則及連線監控等證據集中起來,讓工程師由網絡層逐步收窄到端口及應用層問題。

先了解問題:雲端服務如何維持可用性

Azure Network Watcher 是協助管理員觀察及排查 Azure 網絡的工具集合。它不是單一的「修復按鈕」,而是把拓撲、連通性測試、封包路徑、有效安全規則及連線監控等證據集中起來,讓工程師由網絡層逐步收窄到端口及應用層問題。 對企業而言,設計的價值在於把技術設定轉化為可量度、可監控及可恢復的服務能力。下文從架構、操作流程、安全控制及本地部署情境逐步說明,方便管理員建立自己的檢查清單。

任何雲端配置都應先在測試環境驗證,再以最小範圍推進生產。記錄變更前後的設定、測試時間、責任人及回復方法,出現異常時才可以快速還原,而不是在事故中猜測哪一項設定曾經被修改。

排查前先界定故障範圍

「連不到」可能代表多種不同現象:VM 沒有路由、NSG 拒絕、Azure Firewall 阻擋、服務沒有監聽端口、DNS 回應錯誤,或應用程式完成 TCP 連線後仍然拒絕請求。開始前應記錄來源、目的地、協定、端口、發生時間及是否所有用戶都受影響,避免只憑一台電腦的主觀測試下結論。

Network Watcher監控工具提供不同層次的觀測方式。管理員應把測試結果與監控記錄對照,亦可參考 NIST持續監控原則,將一次性手動排錯轉化為可持續的監控及告警。

常用功能與用途

功能回答的問題使用提示
Connection Monitor來源與目的地之間的連線是否持續正常?設定測試頻率、協定、端口及失敗閾值,觀察延遲、封包遺失與可用性。
IP flow verify某個流量會被哪條 NSG 規則允許或拒絕?輸入來源/目的 IP、端口及協定,注意它反映有效規則而非應用程式健康狀態。
Network topology資源、網卡、子網及路由如何連接?用來發現錯誤子網、缺少對等互連或拓撲變更;不能單獨證明端口可用。
Packet capture封包是否到達、回應是否返回?只在授權及必要範圍內擷取,設定過濾條件及保存期限,保護敏感資料。

分層排查流程

  1. 確認名稱及地址——由來源端解析目的地,核對是否得到預期私人或公開 IP,避免把 DNS 問題誤判為防火牆問題。
  2. 檢查拓撲與路由——確認 VM 網卡、子網、VNet peering、VPN/ExpressRoute 及 user-defined route 的方向。
  3. 驗證有效安全規則——以 IP flow verify 檢查 NSG;再查 Azure Firewall、第三方 NVA 及本地防火牆的記錄。
  4. 測試實際端口——以 Connection Monitor 或受控的 TCP 測試確認目的服務是否監聽,並檢查作業系統防火牆。
  5. 回到應用層——若 TCP 成功,繼續查看 TLS、身份驗證、HTTP 狀態碼及服務日誌,最後建立可重複的監控。

每一步都應保存時間、測試來源、規則名稱及回應,讓不同班次的工程師可以重現結果。切勿在生產環境為了「試一試」而大幅放寬 NSG;應先新增具限時及最小範圍的測試規則,完成後立即移除。

Connection Monitor的長期監控

手動連線測試只代表某一個時間點,適合故障定位;Connection Monitor 則可按固定頻率從指定來源監測多個目的地。測試設計要覆蓋辦公室到 Azure、Azure 到本地機房,以及不同可用性區域或網段之間的關鍵路徑。指標不應只看「通」或「不通」,亦要設定延遲、封包遺失、失敗連續次數及維護時段。

若監測端點包含攝影機、門禁或 IoT 閘道,應使用專用測試節點,不要以大量真實設備產生不必要流量。將告警交給行動群組或工單流程,並把變更、事件及根因結果連結,才可以逐步改善容量與網絡設計。

香港企業網絡的實務重點

香港企業常見跨辦公室、數據中心及 Azure 的混合網絡,故障可能由本地寬頻、VPN、路由器、雲端 NSG 或服務端口任何一層引起。建議先建立基線:正常時延、可接受封包遺失、每個業務系統的必要端口及維護窗口。網絡文件可參考 網絡故障排查步驟網絡分段VLAN規劃

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

Network Watcher可以查出所有網絡問題嗎?
不能。它能提供路由、NSG、拓撲及連線測試證據,但應用程式錯誤、身份驗證、TLS、資料庫權限及本地設備故障仍要配合其他日誌及工具判斷。
IP flow verify顯示Allow是否代表服務一定正常?
不代表。Allow只表示有效 NSG 規則沒有拒絕該流量;目的 VM 仍可能沒有監聽端口、被作業系統防火牆阻擋、回程路由錯誤或應用程式拒絕請求。
Connection Monitor應監測什麼端口?
應監測對業務真正重要的端口,例如 HTTPS、資料庫或 VPN 服務端口,並由接近實際用戶的來源測試。只監測 ICMP 或主機存活不能代表應用服務可用。
如何排查Azure VM與本地伺服器不通?
先分別確認 DNS、VPN/ExpressRoute 路由、NSG、Azure Firewall/NVA、本地防火牆、服務監聽及回程路由,並在兩端用相同時間戳記對照記錄。
是否應長期開啟Packet Capture?
一般不應無限制長期擷取。應只在授權的故障窗口使用嚴格過濾條件、限制保存時間及存取權限,並按公司的私隱及保留政策處理封包內容。

需要落實 Azure 雲端及網絡方案?

需要為 Azure 與本地網絡建立可觀測性及連線監控?我們可協助規劃拓撲、測試路徑、NSG 審核及故障告警。

WhatsApp 免費報價

延伸閱讀

權威資料來源

Microsoft Learn:Network Watcher監控概覽NIST SP 800-137:Information Security Continuous Monitoring

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。